Бесплатный электронный учебник по защите информации компьютера в интернет |
|
служба
Компьютерная помощь |
Журналы консольных сообщений |
Антивирусная защита компьютера. Вызов мастера на дом в Кириши: (8911) 239-8212 |
|
|||||
|
Журналы консольных сообщений Утилита conlog.nlm предоставляет возможность записи
консольных сообщений и ошибок, например о выявлении вторжений и блокировании
учетных записей. Получив доступ к утилите rconsole, взломщик без проблем
может ввести команду unload conlog, отключив режим регистрации сообщений
в файле, а затем снова включить этот режим и возобновить запись сообщений
в совершенно новый файл console.log. При этом предыдущий файл удаляется,
а вместе с ним и все записанные ошибки и сообщения. Грамотный системный
администратор должен рассматривать такую ситуацию как попытку взлома.
К сожалению, на практике ее иногда относят к разряду необъяснимого.
|
||||
Контрмеры против редактирования журналов регистрации Следите за изменениями файлов console.log и sysSerr.log.
Порекомендовать какие-либо простые способы защиты нельзя. Контролируйте
администраторов (или взломщиков), которые знают о том, что решаемая
ими задача может оказаться неразрешимой. И проверяйте содержимое файлов
журналов в надежде на то, что в них найдут отражение сообщения об
отключении системы аудита. "Потайные ходы" Самым эффективным "потайным ходом" системы
NetWare является то, чего вы никогда не сможете добиться самостоятельно,—
"осиротевшие" объекты (orphaned object). Использование скрытого
объекта OU (Organizational Unit), содержащего пользователя с правами,
эквивалентными администратору, и правами опекунства на свой собственный
контейнер, позволит эффективно скрыть этот объект. При выполнении п. 8 будьте осторожны, поскольку после этого контейнер и созданный объект-пользователь станут невидимыми для всех пользователей, включая Admin. Администраторы не смогут увидеть или удалить этот объект. Сокрытие объекта от администратора оказывается возможным из-за того, что в дереве NDS можно отменить права supervisor для любого объекта или свойства. 9. Теперь зарегистрируйтесь с помощью только что созданного "потайного хода". Не забывайте, что в дереве вы не сможете увидеть новый контейнер. Следовательно, в процессе регистрации потребуется ввести контекст вручную, как видно на следующем рисунке.
Для получения более подробной информации обратитесь
на Web-узел хакерской лаборатории NMRC (Nomad Mobile Research Centre)
(http://www.nmrc.org). Симпл Номад (Simple Nomad) подробно описал
эту технологию в разделе Unofficial Hack FAQ по адресу http://www.nmrc.org/faqs/hackfaq/
hackfaq.html. Контрмеры против "потайныхходов" Для защиты от подобных нападений можно использовать
несколько средств, как свободно распространяемых, так и коммерческих.
|
|||||
|
|
|||
|