«Хакерская самооборона» — обзор Андрея Жукова

Я - Оскар, эксперт в ИБ. Пишу о рынке кибербезопасности с техническими деталями, средствах защиты и управлении командой в ИБ. Более 15 лет опыта, MBA CSO. Канал отражает личное мнение. Для связи @goscars

кибербезопасностьhoneypotwips

Чтобы хорошо писать, нужно читать — поэтому возвращаюсь в блог с прочитанной книгой «Хакерская самооборона. Приемы обнаружения и предотвращения хакерских атак» Андрея Жукова.

В книге необычная подача через идею самообороны против атакующего в том же духе серии «глазами хакера», который я отметил ещё когда читал другую книгу автора «Хакерство. Физические атаки с использованием хакерских устройств». Стиль узнаваемый: практика, листинги программ и взгляд со стороны того, как думает атакующий.

Автор ведёт от внешнего нарушителя (разведка из интернета и атаки в радиоэфире) к внутреннему (локальная сеть и Active Directory) и на каждом этапе показывает, как заметить активность хакера и чем ему ответить.

*️⃣Описанные приёмы, конечно, напрямую сложно применимы в корпоративных средах, но полезно вспомнить, как устроены сетевые протоколы, Wi-Fi и службы каталогов — без этой базы сложно по-настоящему понимать, что и как именно ловят средства защиты. Вот примеры из книги:

  • - деаутентификация в WPA PSK нужна хакеру не чтобы отключить Wi-Fi, а чтобы клиент заново отправил handshake (хеш пароля во втором сообщении EAPOL). Метод самообороны: подсовывать фейковые handshake, чтобы словарь у атакующего превратился в свалку;
  • - неаккуратно запущенный tcpdump сам себя выдаёт: резолвит имена из услышанных пакетов, и следы оседают в кеше корпоративного DNS;
  • - в NTLM challenge у разных узлов никогда не должен повторяться; один и тот же challenge сразу в двух сессиях — классический признак NTLM-relay.

*️⃣Писать свою систему обнаружения и предотвращения вторжений (IPS) по инструкциям автора каждый тоже вряд ли станет, но такие примеры показывают как могут работать средства защиты. В книге разобрано и создание своих honeypot (кстати, у автора есть своя сеть ловушек с визуализацией атак), и, по сути, системы WIPS/WIDS (Wireless Intrusion Detection/Prevention System) — мониторинг радиоэфира и отключение клиентов от «вражеских» точек доступа.

➖Из минусов в книге очень много места занимают листинги программ, причём без комментариев. С учётом ссылки на GitHub и в целом эры вайбкодинга неясно, зачем они занимают печатный объём 😅 Если убрать код, то книга показалась достаточно короткой.

❗️Для меня основная ценность таких книг в том, чтобы снова вспомнить механику атак и основы протоколов в доступной и интересной форме.

#книгифильмы@oscar_cybersec

Книга «Хакерская самооборона» Андрея Жукова лежит на клавиатуре ноутбука на деревянном столе; видна обложка с силуэтами хакеров и крупным заголовком.
Обложка книги «Хакерская самооборона» на ноутбуке

Дискуссия

s0i37
👍
Присоединиться к обсуждению →

Читайте так же