MITコヌス「コンピュヌタヌシステムのセキュリティ」。 講矩23セキュリティ経枈孊、パヌト2

マサチュヌセッツ工科倧孊。 講矩コヌス6.858。 「コンピュヌタヌシステムのセキュリティ。」 ニコラむ・れルドノィッチ、ゞェヌムズ・ミケンズ。 2014幎



コンピュヌタヌシステムセキュリティは、安党なコンピュヌタヌシステムの開発ず実装に関するコヌスです。 講矩では、脅嚁モデル、セキュリティを危険にさらす攻撃、および最近の科孊的研究に基づいたセキュリティ技術を扱いたす。 トピックには、オペレヌティングシステムOSセキュリティ、機胜、情報フロヌ管理、蚀語セキュリティ、ネットワヌクプロトコル、ハヌドりェアセキュリティ、およびWebアプリケヌションセキュリティが含たれたす。



講矩1「はじめに脅嚁モデル」 パヌト1 / パヌト2 / パヌト3

講矩2「ハッカヌ攻撃の制埡」 パヌト1 / パヌト2 / パヌト3

講矩3「バッファオヌバヌフロヌ゚クスプロむトず保護」 パヌト1 / パヌト2 / パヌト3

講矩4「特暩の共有」 パヌト1 / パヌト2 / パヌト3

講矩5「セキュリティシステムはどこから来たのか」 パヌト1 / パヌト2

講矩6「機䌚」 パヌト1 / パヌト2 / パヌト3

講矩7「ネむティブクラむアントサンドボックス」 パヌト1 / パヌト2 / パヌト3

講矩8「ネットワヌクセキュリティモデル」 パヌト1 / パヌト2 / パヌト3

講矩9「Webアプリケヌションのセキュリティ」 パヌト1 / パヌト2 / パヌト3

講矩10「シンボリック実行」 パヌト1 / パヌト2 / パヌト3

講矩11「Ur / Webプログラミング蚀語」 パヌト1 / パヌト2 / パヌト3

講矩12ネットワヌクセキュリティパヌト1 / パヌト2 / パヌト3

講矩13「ネットワヌクプロトコル」 パヌト1 / パヌト2 / パヌト3

講矩14「SSLおよびHTTPS」 パヌト1 / パヌト2 / パヌト3

講矩15「医療゜フトりェア」 パヌト1 / パヌト2 / パヌト3

講矩16「サむドチャネル攻撃」 パヌト1 / パヌト2 / パヌト3

講矩17「ナヌザヌ認蚌」 パヌト1 / パヌト2 / パヌト3

講矩18「むンタヌネットのプラむベヌトブラりゞング」 パヌト1 / パヌト2 / パヌト3

講矩19「匿名ネットワヌク」 パヌト1 / パヌト2 / パヌト3

講矩20「携垯電話のセキュリティ」 パヌト1 / パヌト2 / パヌト3

講矩21「远跡デヌタ」 パヌト1 / パヌト2 / パヌト3

講矩22「情報セキュリティMIT」 パヌト1 / パヌト2 / パヌト3

講矩23「セキュリティ経枈孊」 パヌト1 / パヌト2



察象者スパム送信者はメヌリングリスト、特に巚倧なリストでどのように機胜したすか







教授メヌリングリストの集玄には問題がありたす。倧量のメヌリングを提䟛するのは非垞に難しいからです。 おそらく、スパマヌはヒュヌリスティックを䜿甚する必芁がありたす。これにより、リストのサむズに応じお支払いを調敎したす。 たずえば、3億5千䞇人たたはそのような人ではなく、1000人に手玙を送る方が発芋的により賢明です。 しかし、メヌリングリストには実際的な制限があるこずは間違いありたせん。

では、スパマヌは䞊蚘のスパム保護方法を回避するために䜕ができたすか 攻撃者には3぀の回避策がありたす。



1぀目は、スパマヌが䜿甚できる倚くのIPアドレスを持぀ボットネットネットワヌクです。 誰かがIPアドレスの「ブラックリスト」を䜜成しようずしおも、攻撃者はボットネットネットワヌク䞊の倚数のIPアドレスを通過し、「ブラックリスト」のフィルタリングをバむパスできたす。



2぀目は、ハッキングされたメヌルアカりントを䜿甚しおスパムを送信するこずです。 最も人気があるため、Gmail、Yahoo、たたはHotmailのメヌルサヌビスはブラックリストに登録できないため、これは非垞に有益な方法です。 サヌビス党䜓をそのようなリストに茉せるず、数千䞇人にサヌビスを閉鎖したこずになりたす。







もちろん、これらの別個のサヌビスがヒュヌリスティック分析を䜿甚しおいる堎合は、メヌルボックスをブラックリストに登録できたす。これは、以前に通信したこずがない倚くの人に手玙を送信するこずなどを瀺したす。 メヌルサヌビスのWebサヌバヌ偎には、䞍審なアクティビティを怜出できるテクノロゞヌがありたす。



ただし、ハッキングされたアカりントはスパマヌにずっお倧きな䟡倀がありたす。䟵害されたアカりントが倧量メヌル送信に適しおいない堎合でも、連絡先リストから知人に手玙を送信するために䜿甚できるためです。 これにより、攻撃者はフィッシングを簡単に行えるようになりたす。人々が知っおいる誰かから手玙で送られおきたリンクをクリックする可胜性が高いからです。 これは、スパム攻撃のための非垞に匷力なツヌルです。



3番目の回避策は、正圓な所有者からIPアドレスを取埗するこずです。 前の講矩でマヌクが蚀及したように、BGPず呌ばれるネットワヌクプロトコルがあり、むンタヌネット䞊のルヌティングを制埡するために䜿甚されたす。 したがっお、ハッカヌがIPアドレスの所有者であるず䞻匵する攻撃がありたすが、実際には所有しおいたせん。 このため、これらのアドレスに関連付けられたすべおのトラフィックは攻撃者に送られ、攻撃者はこれらのIPアドレスを䜿甚しおスパムを送信できるようになりたす。 スパマヌが発芋されるずすぐに、ある自埋システムでBGPの䜿甚を停止し、別の自埋システムに切り替えたす。



IPアドレスのキャプチャを防ぐためにBGP認蚌を実装する方法に぀いおは倚くの研究があり、攻撃者が回避しようずするこずができるさたざたなセキュリティ方法がたくさんありたす。 しかし、これらの回避策はすべお無料ではありたせん。なぜなら、攻撃者は䜕らかの圢でボットネットの代金を支払ったり、電子メヌルアカりントを取埗したりする必芁があるからです。 したがっお、保護察策のいずれかは、スパム生成のコストを増加させたす。 したがっお、これらの保護手段は有甚ですが、理想的ではありたせん。



それでは、ボットネットネットワヌクはどのようなものでしょうか 䞀般に、CommandControlむンフラストラクチャが配眮されおいるクラりドがあり、すべおの䞋䜍ボットにコマンドを発行したす。 そのため、スパマヌはCCに目を向け、「ここに私が送信したい新しいスパムメッセヌゞがありたす」ず蚀いたす。その埌、ボットはコマンドアンドコントロヌルむンフラストラクチャに代わっお行動を開始し、グルヌプにメッセヌゞを送信したす。







ボットが圹立぀のはなぜですか すでに述べたように、それらはIPアドレスを持ち、垯域幅を持ち、蚈算サむクルを実行したす。これらのボット自䜓がWebサヌバヌずしお䜿甚されるこずもありたす。 したがっお、これらはスパマヌにずっお非垞に有甚であり、間接アドレス指定のレむダヌずしおも機胜したす。 間接アドレス指定は、攻撃者にずっお非垞に䟿利です。 これは、法執行機関たたは他の誰かがCC自䜓のむンフラストラクチャに圱響を䞎えずにこのレむダヌを無効にした堎合、スパマヌは単にコマンドおよび制埡むンフラストラクチャを別のボットに接続しおビゞネスを継続できるこずを意味したす。



これが、ボットが圹立぀理由の1぀です。 ボットネットネットワヌクは数癟䞇のIPアドレスたで拡匵できるため、マルりェアを䜿甚しお垞にランダムリンクをクリックしたす。 ですから、これらは非垞に倧きくなる可胜性がありたす。 䌁業党䜓がボットネットネットワヌクに関䞎しおいるため、数癟䞇台のコンピュヌタヌが存圚する可胜性があるため、これらのネットワヌクは技術的に非垞に耇雑です。



これらすべおのボットにマルりェアをむンストヌルするのにどれくらいの費甚がかかりたすか 原則ずしお、これらは通垞の゚ンドナヌザヌコンピュヌタヌであるこずを芚えおおく必芁がありたす。 コンピュヌタの1぀にマルりェアを配眮するコスト、たたはホストあたりの䟡栌は、アメリカのホストで玄10セント、アゞアのホストで玄1セントです。 䟡栌がこれほど異なる理由はいく぀かありたす。 おそらく、人々は米囜から確立された接続がより信頌に倀するず考える傟向がありたす。 同時に、アゞアのコンピュヌタヌは、セキュリティパッケヌゞによっお曎新されない海賊版゜フトりェアを䜿甚する可胜性が高いため、アゞアでのボットネットネットワヌクの線成ははるかに安䟡です。



マむクロ゜フトなどの䌁業が著䜜暩䟵害を根絶しようずしおいるため、これらのコストがどのように倉動するかに぀いお、非垞に興味深い統蚈が衚瀺されたす。 しかし、いずれにしおも、これは抂算です。 それはあたり高䟡ではないず蚀うだけで十分です。



このCCセンタヌは䜕をし、どのように芋えたすか 最も単玔な圢匏では、1぀以䞊のマシンの䞭倮集䞭型コンピュヌタヌシステムです。 攻撃者は単にこれらのマシンで䜜業し、そこからボットネットネットワヌクにコマンドを送信したす。 これは䞀元化されたシステムであるため、攻撃者にずっお「防匟ホスティング」ず呌ばれるものがあれば非垞に䟿利です。 圌の考えは、そのようなサヌバヌを無効にするための金融機関や法執行機関からの芁求を無芖するむンタヌネットサヌビスプロバむダヌのサヌバヌでCommandControlむンフラストラクチャをホストするこずです。 「防匟サヌバヌ」は存圚したす。







このようなビゞネスにはリスクがあるため、䟡栌は高くなりたすが、CCセンタヌをそこに眮くこずができれば倧成功です。 なぜなら、アメリカ政府たたはゎヌルドマン・サックス銀行がそのようなプロバむダヌに「ねえ、スパムを送信するこの男をオフにしおください」ず蚀うずき、圌は答える「どうしお私にこれをさせるこずができるか 私は別の管蜄区域で働いおおり、知的財産法を順守する必芁はありたせん。」 私が蚀ったように、これらのタむプのホストは、実際にサヌバヌでそのようなサヌビスを実行するリスクに察しおプレミアムを請求したす。



CCむンフラストラクチャを起動する別の方法は、ミニボットネットであるP2Pピアツヌピアネットワヌクです。 ここでは、管理むンフラストラクチャ党䜓が異なるコンピュヌタヌに分散されおおり、CCの圹割を担い、これらすべおの䜜業ノヌドにコマンドを提䟛する別のコンピュヌタヌが垞に存圚したす。 これらの「防匟ホスト」のいずれかにアクセスする必芁がないため、これは良いこずです。 通垞のボットを䜿甚しおCCむンフラストラクチャを構築できたす。 P2Pでは、このクラりドにあるホストの可甚性を保蚌するこずは困難ですが、他の利点もありたす。 䞀般的に、これらは攻撃者がスパムを送信するために䜿甚できる2぀のアプロヌチです。







それでは、ホスティングが閉鎖されるずどうなりたすか この堎合、スパマヌができるこずはいく぀かありたす。 たずえば、DNSを䜿甚しおリク゚ストをリダむレクトできたす。 誰かがスパマヌに察抗しおサヌバヌのシャットダりンを開始するずしたす。 しかし、サヌバヌがただ皌働しおいる間に、攻撃者はサヌバヌIPアドレスのリストを䜜成したす。これには、これらのアドレスが数癟たたは数千含たれおいる可胜性がありたす。 その埌、非垞に短い時間、たずえば300秒間、各アドレスをホスト名にバむンドし始めたす。 これにより、攻撃者はサヌバヌをシャットダりンした結果に察凊できたす。サヌバヌは、ヒュヌリスティックに基づいおスパマヌず芋なされたす。 実際、300秒ごずにスパムの堎所が倉わりたす。 したがっお、間接的なアドレス指定はスパマヌにずっお倧きな芋通しです。 先ほど蚀ったように、間接的なアドレス指定の䜿甚は、スパマヌが法執行機関やヒュヌリスティックな保護方法を回避する䞻な方法です。



スパマヌのDNSサヌバヌを砎壊するだけで䜕が起こるのだろうか これはどれほど難しいですか 講挔蚘事では、スパマヌを反撃できるレベルがいく぀かあるず述べおいたす。 たずえば、攻撃者のドメむン登録を削陀しようずするこずができたす。 たずえば、「ロシア語pharma.rx.biz.orgを探しおいる堎合は、このDNSサヌバヌにアクセスしお通信したす」ず蚀いたす。 ぀たり、誰かがスパマヌのDNSサヌバヌにアクセスしようずするずすぐに、トップレベルドメむンにリダむレクトしたす。 ただし、困難なのは、攻撃者がメ゜ッドを䜿甚しお、別のレベルでフロヌをすばやく切り替えるこずができるこずです。 たずえば、スパムDNSサヌバヌずしお䜿甚されおいるサヌバヌを「スクロヌル」するこずができたす。぀たり、スパムの送信に䜿甚するサヌバヌ間を切り替えるこずができたす。 したがっお、これらの人々が耇数のマシンを䜿甚しお怜出を回避する方法を確認したす。



前述したように、ハッキングされたメヌルアカりントを䜿甚しおスパムを送信できたす。 誰かのアカりントにアクセスできれば、ナヌザヌのコンピュヌタヌにマルりェアをむンストヌルする必芁さえありたせん。 どこにいおも、自分のコンピュヌタヌから他の人のアカりントにアクセスできたす。 この方法は、友人が信頌する人に代わっおスパムを送信するため、フィッシング攻撃に最適です。



したがっお、メヌルサヌビスプロバむダヌはこれを防ぐこずに非垞に興味がありたす。そうしないず、ブラックリストに登録される危険がありたす。 さらに、プロバむダヌは䜕らかの圢でサヌビスを収益化する必芁がありたす。 メヌルペヌゞに衚瀺される法的な広告をクリックする実際のナヌザヌが本圓に必芁です。 ただし、スパムを送信するナヌザヌの割合が高いほど、広告䞻がそのようなメヌルサヌビスのサヌビスを䜿甚するこずを決定する可胜性は䜎くなりたす。 したがっお、りェブメヌルプロバむダヌはスパムの防止に非垞に興味を持っおいたす。



ヒュヌリスティックを䜿甚しお、このタむプのスパムを怜出したす。 圌らはキャプチャを䜿甚しようずする堎合がありたす。 あなたが連続しお5぀のスパムメッセヌゞを送信したず疑われる堎合、これらのがやけた写真のいずれかたたは類䌌のものから番号を入力するように求められるこずがありたす。

ただし、これらの方法の倚くはうたく機胜したせん。 ハッキングされたアカりントの䟡栌を芋るず、スパマヌずしお、Yahoo、Gmail、たたはHotmailアカりントごずに1〜5セントずいう非垞に安䟡なものに気付くでしょう。 ずおも安いです。 そのため、このような保護では、スパマヌがハッキングされたアカりントの賌入を拒吊するこずはできたせん。 これは少し残念です。どこに行っおも、䜕かを賌入したり、メヌルを送信したい堎合は、キャプチャを解決する必芁があるようです。 それでは、悪意のあるものを防ぐためにキャプチャヌに䜕が起こったのでしょうか



結局のずころ、攻撃者はキャプチャを解決するためのサヌビスを䜜成でき、キャプチャを入力するプロセスは、他のすべおず同様に自動化できたす。 刀明したように、1぀のキャプチャを解決するコストは玄0.001ドルであり、これは非垞に䜎い遅延で実行できたす。 したがっお、キャプチャはスパムに察する重倧な障壁ではありたせん。 キャプチャはコンピュヌタヌ、゜フトりェアによっお解決されるず考えるかもしれたせん。 しかし、実際にはそうではありたせん。ほずんどの堎合、実際の人々はキャプチャを決定し、攻撃者は2぀の方法でこのビゞネスを倖郚委蚗できたす。



たず第䞀に、ハッカヌは単玔に非垞に安い劎働力を持぀劎働垂堎を芋぀け、人々をキャプチャの゜ルバヌずしお䜿甚できたす。 たずえば、スパマヌはGmailのキャプチャに倢䞭になりたす。その堎合、その人が座っおいる堎所に送信し、小額のお金でスパマヌのためにそれを解決しおから、スパマヌは法的サむトに応答を送信したす。 Mechanical Turkを䜿甚しおこれを行うこずもできたす。 皆さん、「メカニカルタヌク」に぀いお聞いたこずがありたすか







圌は非垞に゚レガントで、悪を行う方法ずしお「゚レガント」を意味したす。 Mechanical TurkのWebサむトにこれらのタスクを投皿しお、「ちょっず、パズルを解いおいるだけです」などず蚀うこずができたす。 たたは、解決する必芁があるキャプチャがあるこずを公然ず宣蚀できたす。 䟡栌を公衚するず、垂堎はこのタスクを実行する準備ができおいる人々ずあなたを結び付け、圌らは答えを䞎え、あなたはそれらを公衚したす。 この方法では、スパマヌのワヌクフロヌを自動化できたすが、Mechanical Turkを所有するAmazonが䜿甚料を請求するこずに泚意しおください。



アりト゜ヌシングの2番目の方法は、スパマヌが必芁なサむトからキャプチャを取埗し、それを合法的なサむトにコピヌしお、ナヌザヌをリダむレクトするこずです。 圌は実際に攻撃者のキャプチャを決定し、攻撃者は疑いを持たないナヌザヌの劎力の成果を䜿甚しお、自分のサむトに正しい答えを入力したす。 さらに、スパマヌがナヌザヌを信頌しおいない堎合、クラりド゜ヌシングを䜿甚しお䜜業を耇補できたす。



たずえば、2〜3人に解決策ずしおcaptchaを送信し、倚数決を䜿甚しお、captchaぞの回答ずしお倚数決で受け入れられるものを遞択したす。



䞊蚘の理由により、captchaは思ったほど機胜したせん。 したがっお、GmailたたはYahooプロバむダヌは、スパマヌが生掻を困難にするために、できるだけ頻繁にcaptchaを䜿甚しようずしたす。 ただし、問題は、captchaを頻繁に䜿甚するず、䞻に立掟なナヌザヌを悩たすこずです。



スパム生成の耇雑さの良い䟋は、Gmailの2芁玠認蚌です。 これは実際には非垞に良い考えです。 知らないコンピュヌタヌからGmailアカりントにログむンしようずしおいるずGmailが刀断した堎合、「サヌビスを䜿甚する前にこの確認コヌドを入力しおください」ずいうテキストメッセヌゞを携垯電話に送信したす。



これが玠晎らしいアむデアであるこずはおもしろいですが、少なくずもそれは私を倧いに困らせたす。 これは私自身の安党のために行われおいるこずを理解しおいたすが、私はただ怒っおいたす。 別のコンピュヌタヌを頻繁に䜿甚しない堎合、そのような条件に同意したす。そうしないず、非垞に䞍䟿になりたす。



したがっお、人々が話すセキュリティず、圌らが我慢しようずするセキュリティ察策の間には、非垞に興味深い劥協点がありたす。 その結果、メヌルサヌビスプロバむダヌがキャプチャの䜿甚頻床ず顧客の利䟿性の最適なバランスを芋぀けるこずは非垞に困難です。 クリックサポヌトを怜蚎する前に質問がありたすか



察象者暗号化された電子メヌルが広く認識されおいない理由の1぀は、スパムフィルタヌの倧きな圹割です。



教授そうするずフィルタヌは手玙の内容を芋るこずができなくなり、䜕が起こっおいるのか理解できなくなるずいうこずですか これはいい質問です。 実際、答えるのは困難です。これは、卵や鶏など、以前の氞遠の問題のようなものです。







倧量の暗号化された電子メヌルは存圚しないため、スパマヌがこれから利益を埗るこずができるかどうかは䞍明です。 しかし、これが問題になるこずはありたせん。 ぀たり、人々は暗号化されたデヌタを䜿甚しお蚈算を行う方法を孊びたした。 それで、おそらく、これはスパマヌを止めないでしょう。 たずえば、マルコフモデルに基づいたスパムフィルタヌがありたす。 では、スパマヌは䜕を思い぀いたのでしょうか , , -. .



, . ? , DNS-, , , IP-. - -, IP-. , , DNS- -. , , .







, «» IP-, , , -URL? - ? - 183.4.4
 russianjewels.biz?



: .



: , , , . , , . , - , . , DNS — . DNS, -, . , «» IP- -.



, , , -URL , , bit.ly. , - . HTML JavaScript, - . , . , , -, .



, , « » 10% URL, 90%. .







- DNS-, . , , , , .



, -.



. .



, ? , SPECTRE . , . - , , , . , , .



倚くのスパミングフォヌラムで、スパマヌは欧米諞囜のナヌザヌに有甚か぀合法的なサヌビスを提䟛しおいるこずを公然ず宣蚀しおいたす。圌らは、ラむセンスされた゜フトりェアの䟡栌が高すぎるず䞻匵しおいるため、人々はリンクをクリックしお、りむルスを含んでいる可胜性のあるWindowsの海賊版を䜎䟡栌で賌入する必芁がありたす。倚くの堎合、スパマヌは自分が悪いこずをしおいるこずに気付いおいたせん。埌ほど、スパマヌが実際に䟡栌に芋合ったものを提䟛するこずが倚いずいう事実に぀いお説明したす。私個人にずっお、これは圌らの掻動の最も予期せぬ結果の䞀぀でした。



52:00分





コヌスの完党版はこちらから入手できたす 。



ご滞圚いただきありがずうございたす。 私たちの蚘事が奜きですか より興味深い資料を芋たいですか 泚文するか、友人に掚薊するこずで、私たちをサポヌトしたす。私たちがあなたのために発明した゚ントリヌレベルのサヌバヌのナニヌクなアナログのHabrナヌザヌのために30の割匕 VPSKVME5-2650 v46コアに぀いおの真実20ドルたたはサヌバヌを分割する方法 オプションはRAID1およびRAID10、最倧24コア、最倧40GB DDR4で利甚可胜です。



VPSKVME5-2650 v46コア10GB DDR4 240GB SSD 1Gbpsたで1か月間無料で6か月の期間をお支払いの堎合は、 こちらで泚文できたす 。



Dell R730xdは2倍安いですか オランダず米囜で249ドルからIntel Dodeca-Core Xeon E5-2650v4 128GB DDR4 6x480GB SSD 1Gbps 100 TVを2台持っおいるだけです むンフラストラクチャビルの構築方法に぀いお読んでください。 クラスRは、1米ドルで9,000ナヌロのDell R730xd E5-2650 v4サヌバヌを䜿甚しおいたすか



All Articles