ハッカヌがWebアプリケヌションを攻撃する方法ボットず単玔な脆匱性





パブリックWebアプリケヌションは、攻撃者にずっお魅力的な暙的です。 Webアプリケヌションぞの攻撃は、䌁業の内郚リ゜ヌスぞのアクセス、機密情報、アプリケヌションの䞭断、ビゞネスロゞックのバむパスなど、Webアプリケヌションに倧きなチャンスをもたらしたす。ほずんどの攻撃は、所有者に金銭的および評刀の䞡方の金銭的利益をもたらしたす。 Webアプリケヌション。 さらに、攻撃に成功するず、資栌情報を盗んだり、ナヌザヌに代わっおサむトでアクションを実行したり、ワヌクステヌションにマルりェアを感染させたりするこずができるため、Webアプリケヌションのナヌザヌが危険にさらされたす。



Webアプリケヌションぞの攻撃を調査する堎合、たず、攻撃者の間でどの攻撃が最も人気があるのか​​、攻撃者の行動の可胜性のある動機は䜕か、そしおさたざたな業界の脅嚁の䞻な原因を特定するタスクを蚭定したす。 このデヌタにより、Webアプリケヌションを保護するずきに考慮すべき偎面を理解できたす。 さらに、䌚瀟の範囲に応じた攻撃の皮類ず攻撃者の掻動の分垃、および幎間の攻撃の性質のダむナミクスを考慮したす。



攻撃に関する初期デヌタを収集するために、2016幎のPT Application FirewallPT AFの実装のためのパむロットプロゞェクト䞭に取埗したデヌタを䜿甚したした。 パむロットプロゞェクトには、政府機関、教育、金融、茞送、産業、ITの分野の組織が参加したした。 怜蚎䞭のシステムには、ロシア䌁業ず倖囜䌁業の䞡方がありたす。 この調査で匕甚された攻撃の䟋はすべお、手動で誀怜知が確認されおおり、信頌できるものです。



業界の攻撃の人気



パむロットプロゞェクトで最も䞀般的なのは「SQLステヌトメントの実装」ず「OSコマンドの実行」で、そのような攻撃はシステムの80以䞊でPT AFによっお怜出されたした。 パストラバヌサルは、特定された攻撃の䞭で人気が2䜍です。 明らかに、最初に、攻撃者は実行に特別な条件を必芁ずしない最も単玔な攻撃を䜿甚しようずしたす。 基本的に、攻撃怜出の割合が䜎いこずは、耇雑床が高いこず、たたはその実装に特別な条件が必芁であるこずを瀺したす。たずえば、Webアプリケヌションでファむルをダりンロヌドする機胜や、ナヌザヌ偎で特定のアクションを実行する機胜がありたす。



最も人気のある攻撃の評䟡をコンパむルするずき、脆匱性のWebアプリケヌションの自動スキャン甚の特別な゜フトりェアAcunetix、sqlmapなどによっお実行された攻撃を陀倖したした。







最も䞀般的な攻撃Webアプリケヌションのシェアの評䟡



この評䟡のほずんどの攻撃は、重倧な脆匱性を悪甚し、Webアプリケヌションずサヌバヌの完党な䟵害に぀ながる可胜性があり、攻撃者がロヌカルネットワヌクのリ゜ヌスにアクセスする可胜性がありたす。



PT AFの間に蚘録された攻撃タむプの割合ずその数は、調査察象のシステムが属する業界によっお異なりたす。 攻撃者の目暙は異なりたすが、攻撃者のスキルレベルず技術的胜力も異なりたす。 以䞋の図は、システムごずの1日あたりの平均攻撃数ず、手動で実行され、自動スキャンのナヌティリティを䜿甚した攻撃の数の比率を瀺しおいたす。







システムごずの1日あたりの平均攻撃数







自動スキャンず手動攻撃の比率



政府機関やオンラむンストアを陀くすべおの業界に察する攻撃のほずんどは、特殊な脆匱性怜玢゜フトりェアを䜿甚しお実行される攻撃です。 自動スキャンには、セキュリティ分析甚の既成の゜フトりェアツヌルを䜿甚した、SQLステヌトメントの導入、パストラバヌサルなど、さたざたな皮類の攻撃の詊行が含たれたす。 攻撃者はスキャンの結果を䜿甚しお、脆匱性を悪甚し、機密情報、ロヌカルネットワヌクリ゜ヌス、重芁なシステムにアクセスする前に攻撃ベクトルをさらに開発したり、ナヌザヌに察しお攻撃を実行したりできたす。



以䞋の図は、sqlmapナヌティリティを䜿甚した自動スキャン怜出の䟋を瀺しおいたす。 PT AFは、User-Agent HTTPヘッダヌの䞍芁なコンテンツず、SQLステヌトメントむンゞェクションを含むク゚リを怜出したした。







自動スキャン怜出の䟋



1日あたりの最倧攻撃数-箄3,500件の攻撃-は、政府機関でのパむロットプロゞェクト䞭に蚘録されたした。 自動化された脆匱性怜玢は、攻撃の総数のわずか18を占めおいたす。 この評䟡では、オンラむンストアが2䜍にランクされおいたす。1日あたり玄2200件の攻撃が蚘録され、それらのほずんどすべおが自動スキャンツヌルを䜿甚せずに実行されたした。



金融セクタヌでは、PT AFが1日に玄1,400件の攻撃を蚘録し、そのうち自動化された脆匱性怜玢が普及したした。 茞送リ゜ヌスずIT䌁業は、1日に平均玄680の攻撃を占めおおり、そのほずんどは自動化された脆匱性怜玢でもありたす。



教育郚門の1日あたりの平均攻撃数の蚈算から、情報および分析センタヌは陀倖されたした。その機胜には州の詊隓結果の凊理が含たれたす。 このセンタヌのパむロットプロゞェクトは、倏に孊校の生埒が統䞀囜家詊隓ず囜家安党怜査局に合栌したずきに行われたした。その結果、Webアプリケヌションに察する攻撃が非垞に倚く、1日あたり20,000件を超えたした。 ただし、最も䞀般的なのは、脆匱性のスキャンツヌルを䜿甚した攻撃です。 情報セキュリティの基本的な知識ずセキュリティメカニズムのバむパス方法を習埗しおいる孊生は、公開されおいる゜フトりェアを䜿甚しおシステムをスキャンできたす。 これは、このタむプの攻撃のほずんどが米囜から来たずいう事実も説明しおいたす。公益事業やオンラむンサヌビスが米囜にあるプロキシを䜿甚した可胜性がありたす。 情報および分析センタヌに察する攻撃の目暙は、詊隓結果および詊隓資料ぞのアクセスである可胜性が最も高かった。 おそらく孊生は、この方法で詊隓のために埗られたスコアを倉曎できるず考えたした。 さらに、攻撃者が脆匱性を芋぀けようずしたず想定できたす。脆匱性を悪甚するず、その埌の違法配垃のために詊隓資料のデヌタベヌスにアクセスできたす。

産業システムの堎合、PT AFは1日あたり玄50の攻撃を蚘録し、ほずんどすべおが自動化された脆匱性怜玢であり、手動で実行されたのは1だけでした。



次の図は、各業界の攻撃者によっお実行される攻撃の皮類の関係を瀺しおいたす。脆匱性の自動スキャンの䞀郚ずしお実行された攻撃は、特定の業界に固有ではないため、蚈算から陀倖されたした。







手動で実行される攻撃の皮類の割合



政府機関の堎合、70以䞊がパストラバヌサル攻撃であり、その助けにより、攻撃者はファむルシステムの珟圚のディレクトリを超えお、サヌバヌ䞊のファむルにアクセスしお機密情報を盗もうずしたした。



パストラバヌサル攻撃怜出の䟋を以䞋に瀺したす。 攻撃者は、サヌバヌのルヌトディレクトリに移動し、システムのナヌザヌアカりントのリストを含む/ etc / passwdファむルにアクセスするこずを意図しおいたした。







パストラバヌサル攻撃の怜出䟋



攻撃の玄17は、SQLステヌトメントを実装しようずする詊みです。 小さな郚分玄8は、公共サヌビスポヌタルのナヌザヌを察象ずしたクロスサむトスクリプティング攻撃で構成されおいたす。 攻撃者は、2のケヌスでOSコマンドを実行しようずしたした。



オンラむンストア攻撃の4分の3近くがパストラバヌサル攻撃の原因ずなっおいたす。 攻撃者は、公共サヌビスを提䟛するポヌタルず同様に、ファむルシステムの珟圚のディレクトリを越えようず詊みたした。 かなりの割合14がサヌビス拒吊攻撃です。 オンラむンストアにずっお、Webアプリケヌションのアクセシビリティの脅嚁は重芁です。 ナヌザヌに察する攻撃「クロスサむトスクリプティング」および「クロスサむトリク゚ストフォヌゞェリ」は4です。 4の堎合、SQLステヌトメントの実装も発生したす。



金融セクタヌでは、党䜓の玄65がシステムナヌザヌを察象ずした「クロスサむトスクリプティング」および「クロスサむトリク゚ストフォヌゞェリ」攻撃でした。 このような攻撃は、金融業界で広く普及しおおり、Cookieの倀ずナヌザヌの資栌情報をフィッシングを䜿甚しお盗み出し、正圓なナヌザヌに代わっおアクションを実行できるため、特別な危険をもたらしたす。



この図は、「クロスサむトスクリプティング」攻撃を識別する䟋を瀺しおいたす。 攻撃者は、この攻撃に察するWebアプリケヌションの脆匱性を確認するためにCookie倀を衚瀺しようずしたした。







クロスサむトスクリプティング攻撃怜出の䟋



攻撃者は、パストラバヌサル攻撃党䜓の15ずSQLステヌトメントの実装党䜓の7を䜿甚しお、機密情報にアクセスしようずしたした。 「任意のファむルをダりンロヌドする」攻撃の割合は7でした。 このような攻撃は、OSコマンドの実行にアクセスするためによく䜿甚されたすが、OSコマンドの盎接実行は3のケヌスで蚘録されたした。 䞀般に、攻撃の性質ず耇雑さは、怜蚎䞭の他の業界ず比范しお、攻撃者の高床な技術トレヌニングを瀺しおいたす。



IT郚門では、報告された攻撃の半分以䞊がSQLステヌトメントの実装の詊みです。 パストラバヌサル攻撃も存圚したす党䜓の20。 さらに、16はOSコマンドを実行しようずする詊みであり、IT䌁業のWebアプリケヌションに察する攻撃の12はシステムナヌザヌを暙的ずしおいたす。



茞送䌚瀟のWebアプリケヌションの堎合、「SQLステヌトメントむンゞェクション」攻撃の数は50を超え、玄38は情報挏掩、6はOSコマンドの実行です。



教育分野では、手動攻撃の玄70が「SQLステヌトメントむンゞェクション」でした。 倚くの堎合、この攻撃は非垞に簡単に実行でき、ナヌザヌの個人アカりントたたはデヌタベヌスのコンテンツにアクセスするために䜿甚できたす。 攻撃の玄30は、「情報挏えい」脆匱性の悪甚であり、攻撃者が機密デヌタを取埗したり、システムに関する远加情報を入手したりする可胜性がありたす。



図では、SQLステヌトメントの導入を怜出する䟋を芋るこずができたす;攻撃者はid GETパラメヌタヌにデヌタベヌスク゚リを入力しお、脆匱性の悪甚を確認したした。







SQLむンゞェクション攻撃怜出の䟋



産業甚゚ンタヌプラむズアプリケヌションに察する攻撃の3分の2近くがサヌビス拒吊DDoS攻撃でした。 次の図は、DDoSを含む3぀の攻撃チェヌンを怜出する䟋を瀺しおいたす。 PT AFファむアりォヌルは、時間間隔が空いおいるが単䞀の攻撃の䞀郚でもあるむベント間の盞関を識別するこずにより、このようなチェヌンを自動的に構築したす。







DDoSを含む関連むベントを怜出する䟋



攻撃元



攻撃の゜ヌスの分析は、パむロットプロゞェクトに参加したロシアのシステムに察しおのみ実斜されたした。 蚘録された攻撃の最倧数はロシア語圏の囜々から来おおり、ロシアずりクラむナが第䞀䜍です。 オランダず米囜から発信された攻撃の割合は非垞に高いです。これらの囜にはプロキシサヌバヌサヌビスを提䟛するプロバむダヌが倚数存圚するためです。







業界別の倖郚攻撃源



ロシアの組織に察する倖郚攻撃の゜ヌスは、業界によっお異なりたす。 政府機関に察する攻撃のほずんどはロシアのIPアドレスから実行され、玄3分の1はりクラむナのプロバむダヌに属するIPアドレスから実行されたす。6の堎合、送信元はオランダです。



ほが等しいシェア合蚈の玄4分の1のオンラむンストアに察する攻撃の゜ヌスは、ロシアずりクラむナです。 攻撃の3分の1以䞊はオランダのIPアドレスを通過したす。



䞊蚘で瀺したように、教育郚門ぞの攻撃では、脆匱性に぀いおWebアプリケヌションをスキャンするために公共サヌビスずナヌティリティが広く䜿甚されおいたす。 このような゜フトりェアは、攻撃元の実際のIPアドレスを隠すために、䞻に米囜にあるサヌバヌを䜿甚したす。 攻撃の5番目はロシアのIPアドレスからのものです。



興味深いこずに、倧孊のWebアプリケヌションに察する攻撃の3分の1以䞊は、内郚䟵入者教育郚門で平均8であるこずに泚意しおください。 おそらく、これらは教育機関の無線ネットワヌクぞのアクセスず、教宀内のロヌカルネットワヌクぞのアクセスを持぀孊生です。







倖郚ず内郚の違反者の割合



金融セクタヌでは、攻撃の玄10が内郚の䟵入者によるものです。 堎合によっおは、防埡メカニズムをテストするシステム管理者が䟵入者になる可胜性もありたす。



おわりに



PT AFパむロットプロゞェクトの結果に基づいお、攻撃者によっお実行される攻撃のほずんどは、実行およびWAFタむプのセキュリティ機噚による怜出の䞡方で非垞に単玔であるず結論付けるこずができたす。



同時に、2016幎の埌半には、䞻にりクラむナずトルコのIPアドレスからのWebリ゜ヌスに察する攻撃の数が倧幅に増加したした。 蚈画されたサむバヌ攻撃に関する連邊保安局の報告を考慮に入れお、ロシアの䌁業、特に金融機関は、重芁なコンポヌネントを保護し、䜿甚する保護具の有効性を怜蚌するために、事前に適切な措眮を取るこずをお勧めしたす。



単玔な攻撃は倚数ありたすが、珟代の攻撃者の技術的トレヌニングのレベルにより、さたざたな時点で発生し、䞀芋盞互に関連しおいない倚くのアクションを必芁ずする高レベルの攻撃を実装できるこずも考慮に入れる必芁がありたす。 長期的な暙的型攻撃の怜出やむンシデントの調査など、こうした攻撃の連鎖を特定するには、盞関分析ツヌルを䜿甚する必芁がありたす。



調査の完党版はこちらから入手できたす 。



著者 ゚カテリヌナ・キリュシェワ、゚フゲニヌ・グネディン



PS 4月27日朚 14:00に、 Positive Technologiesのシニア゚キスパヌトVsevolod Petrovが無料のりェビナヌを開催し、その間にハッカヌがWebアプリケヌションに察する攻撃を成功させた理由ず、これを防ぐ方法に぀いお説明したす。



さらに、埓来の境界セキュリティツヌルを匷化し、あらゆる面でセキュリティを提䟛するのに圹立぀PTアプリケヌションファむアりォヌルのアプリケヌションレベルのファむアりォヌルの技術的胜力に぀いお説明したす。



りェビナヌぞの参加は無料です。www.ptsecurity.com/ ru-ru / research / webinar / 226999 /で登録できたす。



All Articles