<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ArLUG (Arad Linux Users Group) &#187; Securitate</title>
	<atom:link href="http://www.arlug.ro/category/securitate/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.arlug.ro</link>
	<description>ArLUG (Arad Linux Users Group)</description>
	<lastBuildDate>Sun, 11 Dec 2011 20:29:38 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2</generator>
		<item>
		<title>ARP poisoning</title>
		<link>http://www.arlug.ro/2010/01/arp-poisoning/</link>
		<comments>http://www.arlug.ro/2010/01/arp-poisoning/#comments</comments>
		<pubDate>Thu, 28 Jan 2010 12:23:54 +0000</pubDate>
		<dc:creator>Silviu Silaghi</dc:creator>
				<category><![CDATA[Educaţie]]></category>
		<category><![CDATA[Securitate]]></category>
		<category><![CDATA[arp poison]]></category>
		<category><![CDATA[arp spoofing]]></category>

		<guid isPermaLink="false">http://www.arlug.ro/?p=678</guid>
		<description><![CDATA[Un articol de hacking, din care se poate învăţa câte ceva despre funcţionalitatea şi/sau securitatea reţelelor informatice. Informaţiile conţinute în acest articol sunt de natura strict informaţională şi recomand reproducerea lor doar in laborator sau alte medi de test sigure. Articolul este luat şi tradus de pe situl http://openmaniak.com/ un site bunicel în materie de [...]]]></description>
			<content:encoded><![CDATA[<p>Un articol de hacking, din care se poate învăţa câte ceva despre funcţionalitatea şi/sau securitatea reţelelor informatice. <span style="color: #ff0000;">Informaţiile conţinute în acest articol sunt de natura strict informaţională şi recomand reproducerea lor doar in laborator sau alte medi de test sigure</span>.</p>
<p>Articolul este luat şi tradus de pe situl <a href="http://openmaniak.com/" target="_blank">http://openmaniak.com/</a> un site bunicel în materie de securitate.</p>
<p>Articolul tradus este acesta:<a href="http://openmaniak.com/ettercap_arp.php" target="_blank">http://openmaniak.com/ettercap_arp.php</a>.</p>
<p>În acest tutorial, maşina noastră ettercap va juca rolul de &#8220;omul din mijloc&#8221; (man in the middle), după un atac de spoofing ARP.</p>
<p>Diagrama(<a href="http://openmaniak.com/ettercap.php#diagram" target="_blank">http://openmaniak.com/ettercap.php#diagram</a>) scenariului este disponibilă în pagina de introducere ettercap.<br />
Primul lucru de facut este de a stabili o adresă IP pe maşina dvs. ettercap în aceeaşi subreţea cu masina pe care doriţi să faceţi <em>poison</em>. Pentru tutorialul noastu adresa IP 192.168.1.100 este utilizată.<br />
A se vedea de tutorialul de netwoking(<a href="http://openmaniak.com/networking.php" target="_blank">http://openmaniak.com/networking.php</a>) pentru explicaţii detaliate despre cum să setaţi o adresă de IP pe Linux.</p>
<p>Ca un memento, ettercap va avea nevoie de acces root pentru a fi lansat, apoi va putea fi &#8220;suportat&#8221; de utilizatorul <em>nobody</em>.</p>
<div>1.ARP spoofing.</div>
<div>- Deschide Ettercap in mod grafic</div>
<p><strong>#ettercap -G</strong></p>
<p><strong><br />
</strong><a href="http://openmaniak.com/ettercap/ettercap_step01.png" target="_blank"><img src="http://openmaniak.com/ettercap/ettercap_step01_p.png" alt="openmaniak ettercap" /></a></p>
<p>- Selectează &#8220;sniff mode&#8221;<br />
<strong> Sniff -&gt; Unified sniffing</strong></p>
<p><strong><br />
</strong><a href="http://openmaniak.com/ettercap/ettercap_step02.png" target="_blank"><img src="http://openmaniak.com/ettercap/ettercap_step02_p.png" alt="openmaniak ettercap man in the middle attack sniff united sniffing" /></a><br />
<a href="http://openmaniak.com/ettercap/ettercap_step03.png" target="_blank"><img src="http://openmaniak.com/ettercap/ettercap_step03_p.png" alt="openmaniak ettercap" /></a></p>
<p>Scanează gazda din subnetul tau<br />
<strong>Hosts -&gt; Scan for hosts </strong><br />
Scanearea campului de adrese depinde de setările făcute anterior pe placa de reţea<br />
<a href="http://openmaniak.com/ettercap/ettercap_step04.png" target="_blank"><img src="http://openmaniak.com/ettercap/ettercap_step04_p.png" alt="openmaniak ettercap man in the middle attack " /></a><br />
<a href="http://openmaniak.com/ettercap/ettercap_step05.png" target="_blank"><img src="http://openmaniak.com/ettercap/ettercap_step05_p.png" alt="openmaniak ettercap  man in the middle attack sniff united sniffing" /></a></p>
<p>Vezi adresele IP şi MAC a calculatoareleor din subreţea.<br />
<a href="http://openmaniak.com/ettercap/ettercap_hostlist01.png" target="_blank"><img class="alignnone" src="http://openmaniak.com/ettercap/ettercap_hostlist01_p.png" alt="openmaniak ettercap man in the middle attack " width="300" height="230" /></a></p>
<p>Selectaţi maşinile pentru poison<br />
Am ales sa facem ARP poison doar pentru un sistem Windows şi routerul 192.168.1.2 192.168.1.1.<br />
Selectaţi linia ce conţine 192.168.1.1 şi faceţi clic pe butonul &#8220;Target 1&#8243;.<br />
Selectaţi linia ce conţine 192.168.1.2 şi faceţi clic pe butonul &#8220;Target 2&#8243;.<br />
Dacă nu selectaţi nici o maşină ca ţintă, toate maşinile din subreţea vor fi ARP atacate.<br />
<a href="http://openmaniak.com/ettercap/ettercap_hostlist02.png" target="_blank"><img src="http://openmaniak.com/ettercap/ettercap_hostlist02_p.png" alt="openmaniak ettercap man in the middle attack" /></a></p>
<p>Verifică ţintele<br />
<a href="http://openmaniak.com/ettercap/ettercap_target01.png" target="_blank"><img src="http://openmaniak.com/ettercap/ettercap_target01_p.png" alt="openmaniak ettercap man in the middle attack" /></a><br />
<a href="http://openmaniak.com/ettercap/ettercap_target02.png" target="_blank"><img src="http://openmaniak.com/ettercap/ettercap_target02_p.png" alt="man in the middle attack openmaniak ettercap" /></a></p>
<p>Începe ARP Poisoning<br />
<strong>Start -&gt; Start sniffing </strong><br />
<a href="http://openmaniak.com/ettercap/ettercap_start_sniff.png" target="_blank"><img src="http://openmaniak.com/ettercap/ettercap_start_sniff_p.png" alt="man in the middle attack openmaniak ettercap" /></a><br />
<a name="arp_traffic"><br />
</a></p>
<p><a name="arp_traffic"> &#8211; ARP TRAFFIC</a>:</p>
<p>Pe un sistem Windows, cu ajutorul Wireshark, putem compara traficul ARP înainte şi după atac:</p>
<table>
<tbody>
<tr>
<td>192.168.1.1<br />
192.168.1.2<br />
192.168.1.100</td>
<td>(Router)<br />
(Windows)<br />
(Pirate)</td>
<td>11:22:33:44:11:11<br />
11:22:33:44:55:66<br />
11:22:33:44:99:99</td>
</tr>
</tbody>
</table>
<p><em>Înainte de atac</em><br />
Înainte de a începe să comunice, router-ul şi Windows-ul trimit un broadcast  ARP(http://en.wikipedia.org/wiki/Broadcasting_%28networks%29) pentru aşi găsi adresa fiecăruia de MAC.</p>
<table>
<tbody>
<tr>
<td>No<br />
1<br />
2<br />
3<br />
4</td>
<td></td>
<td>Source<br />
11:22:33:44:55:66<br />
11:22:33:44:11:11<br />
11:22:33:44:11:11<br />
11:22:33:44:55:66</td>
<td></td>
<td>Destination<br />
11:22:33:44:11:11<br />
11:22:33:44:55:66<br />
11:22:33:44:55:66<br />
11:22:33:44:11:11</td>
<td></td>
<td>Prot<br />
ARP<br />
ARP<br />
ARP<br />
ARP</td>
<td></td>
<td>Info<br />
who has 192.168.1.1? Tell 192.168.1.2<br />
192.168.1.1 is at 11:22:33:44:11:11<br />
who has 192.168.1.2? Tell 192.168.1.1<br />
192.168.1.2 is at 11:22:33:44:55:66</td>
</tr>
</tbody>
</table>
<p><em>După otrăvire</em><br />
Cererea routerului de ARP brodcast este similară ca pentru un Windows.<br />
Diferenţa dintre cele două etape vine de la faptul că nu există nici o cerere provenind de la Windows (192.168.1.2) pentru a găsi adresa MAC asociată la router (192.168.1.1), deoarece atacatorul trimite continuu pachete ARP spunândui maşinii Windows ca 192.168 .1.1 este asociat cu propria adresa MAC (11:22:33:44:99:99) în loc de adresa de router-MAC (11:22:33:44:11:11).</p>
<table>
<tbody>
<tr>
<td>No<br />
1<br />
2<br />
3<br />
4</td>
<td></td>
<td>Source<br />
11:22:33:44:11:11<br />
11:22:33:44:55:66<br />
11:22:33:44:99:99<br />
11:22:33:44:99:99</td>
<td></td>
<td>Destination<br />
11:22:33:44:55:66<br />
11:22:33:44:11:11<br />
11:22:33:44:55:66<br />
11:22:33:44:55:66</td>
<td></td>
<td>Prot<br />
ARP<br />
ARP<br />
ARP<br />
ARP</td>
<td></td>
<td>Info<br />
who has 192.168.1.2? Tell 192.168.1.1<br />
192.168.1.2 is at 11:22:33:44:55:66<br />
<span style="color: red;">192.168.1.1 is at 11:22:33:44:99:99<br />
<span style="color: red;">192.168.1.1 is at 11:22:33:44:99:99 </span></span></td>
</tr>
</tbody>
</table>
<p>- TABELE ARP:<br />
Dacă ne uităm la tabela ARP a routerului şi a Windowsului, vedem că maşina Linux cu ettercup a &#8220;otravit&#8221; tabela lor de ARP şi a înlocuit  adresa MAC a routerului si a Windowsului cu propria lui adresă MAC.<br />
Acest lucru înseamnă că pachetele trimise între maşina Windows şi router vor tranzita reţeaua prin maşina cu ettercap.<br />
Să vedem dacă am &#8220;otrăvit&#8221; cu succes tabela de ARP din router şi Windows:</p>
<table>
<tbody>
<tr>
<td>&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;</td>
<td><img src="http://openmaniak.com/ettercap/ettercap_windows.gif" alt="" /></td>
<td>Windows machine 192.168.1.2</td>
<td>&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;</td>
</tr>
</tbody>
</table>
<p>Din Windows:<br />
<strong>Start -&gt; Run -&gt; cmd </strong><br />
C:\Documents and Settings\administrator&gt;<strong>arp -a<br />
</strong>Interface &lt;numele interfeţei&gt;: 192.168.1.2 &#8212; 0&#215;2</p>
<table>
<tbody>
<tr>
<td>Internet Address<br />
192.168.1.1<br />
192.168.1.100</td>
<td>Physical Address<br />
11-22-33-44-11-11<br />
11-22-33-44-99-99</td>
<td>Type<br />
dynamic<br />
dynamic</td>
</tr>
</tbody>
</table>
<p><img src="http://openmaniak.com/image/arrow_down.gif" alt="arrow blue" /><br />
Interface &lt;numele interfeţei&gt;: 192.168.1.2 &#8212; 0&#215;2</p>
<table>
<tbody>
<tr>
<td>Internet Address<br />
192.168.1.1<br />
192.168.1.100</td>
<td>Physical Address<br />
<span style="color: red;">11-22-33-44-99-99</span><br />
11-22-33-44-99-99</td>
<td>Type<br />
dynamic<br />
dynamic</td>
</tr>
</tbody>
</table>
<table>
<tbody>
<tr>
<td>&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;</td>
<td><img src="http://openmaniak.com/ettercap/ettercap_machine.gif" alt="" /></td>
<td>Linux machine 192.168.1.100</td>
<td>&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;</td>
</tr>
</tbody>
</table>
<p><strong>#arp -a</strong></p>
<p><strong> </strong></p>
<table>
<tbody>
<tr>
<td>?<br />
?</td>
<td>(192.168.1.1)<br />
(192.168.1.2)</td>
<td>at<br />
at</td>
<td>11:22:33:44:11:11<br />
11:22:33:44:55:66</td>
<td>[ether]<br />
[ether]</td>
<td>on<br />
on</td>
<td>eth0<br />
eth0</td>
</tr>
</tbody>
</table>
<table>
<tbody>
<tr>
<td>&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;</td>
<td><img src="http://openmaniak.com/ettercap/ettercap_router.gif" alt="router openmaniak cisco" /></td>
<td>Router 192.168.1.1</td>
<td>&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;</td>
</tr>
</tbody>
</table>
<p><strong>&gt;show arp</strong></p>
<p><strong> </strong></p>
<table>
<tbody>
<tr>
<td>Protocol<br />
Internet<br />
Internet</td>
<td></td>
<td>Address<br />
192.168.1.2<br />
192.168.1.100</td>
<td></td>
<td>Age (min)<br />
194<br />
128</td>
<td></td>
<td>Hardware Addr<br />
1122.3344.5566<br />
1122.3344.9999</td>
<td></td>
<td>Type<br />
ARPA<br />
ARPA</td>
<td></td>
<td>interface<br />
FastEthernet0/0<br />
FastEthernet0/0</td>
</tr>
</tbody>
</table>
<p><img src="http://openmaniak.com/image/arrow_down.gif" alt="arrow blue" /></p>
<table>
<tbody>
<tr>
<td>Protocol<br />
Internet<br />
Internet</td>
<td></td>
<td>Address<br />
192.168.1.2<br />
192.168.1.100</td>
<td></td>
<td>Age (min)<br />
194<br />
128</td>
<td></td>
<td>Hardware Addr<br />
<span style="color: red;">1122.3344.9999</span><br />
1122.3344.9999</td>
<td></td>
<td>Type<br />
ARPA<br />
ARPA</td>
<td></td>
<td>interface<br />
FastEthernet0/0<br />
FastEthernet0/0</td>
</tr>
</tbody>
</table>
<p>Dacă ai Netscreen (Juniper), foloseşte comnda:<br />
<strong>&gt;get arp<br />
</strong>Pe un router Vyatta(http://openmaniak.com/vyatta.php)<br />
<strong>&gt;show arp</strong></p>
<p>- OPRIREA ARP spoofing:</p>
<p><a href="http://openmaniak.com/ettercap/ettercap_stop_arp.png" target="_blank"><img src="http://openmaniak.com/ettercap/ettercap_stop_arp_p.png" alt="openmaniak ettercap" /></a></p>
<p>Ettercap este destul de eficient. După atac, acesta va reasigna ARP-ul victimelor. Cu alte cuvinte, victimele vor primi din nou setările corecte.<br />
Daca nu îşi revine singur în câteva minute, curăţaţi cache-ul ARP</p>
<p>Pe Windows:</p>
<table>
<tbody>
<tr>
<td>C:\Documents and Settings\admin&gt;<strong>arp -d *</strong></td>
</tr>
</tbody>
</table>
<p>Pe un Linux:</p>
<table>
<tbody>
<tr>
<td>#<strong>arp -d</strong> <em>ip_address</em></td>
</tr>
</tbody>
</table>
<p>Pe un router Cisco:</p>
<p>#<strong>clear arp-cache</strong></p>
<blockquote><p><strong><br />
</strong></p></blockquote>
<p>Tradus de la <a href="http://openmaniak.com/ettercap_arp.php" target="_blank">http://openmaniak.com/ettercap_arp.php</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.arlug.ro/2010/01/arp-poisoning/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Securitate dupa modelul NSA pentru serverul tau</title>
		<link>http://www.arlug.ro/2008/05/securitate-dupa-modelul-nsa-pentru-serverul-tau/</link>
		<comments>http://www.arlug.ro/2008/05/securitate-dupa-modelul-nsa-pentru-serverul-tau/#comments</comments>
		<pubDate>Wed, 07 May 2008 12:10:38 +0000</pubDate>
		<dc:creator>Manuel R. Ciosici</dc:creator>
				<category><![CDATA[Securitate]]></category>

		<guid isPermaLink="false">http://mirror.arlug.ro/wordpress/?p=43</guid>
		<description><![CDATA[Sursa: fedoraproject.ro Urmatorarele sfaturi pornesc de la premiza ca avem instalat, cu optiunile default un sistem de operare Centos 5 sau Fedora 8. Acest ghid se poate aplica intr-un mod foarte rapid, cu mentiunea ca nu acopera toate problemele de securitate ale unui sistem de operare. 1. Principii generale * De obicei toate datele trimise [...]]]></description>
			<content:encoded><![CDATA[<p>Sursa: fedoraproject.ro</p>
<p>Urmatorarele sfaturi pornesc de la premiza ca avem instalat, cu optiunile default un sistem de operare Centos 5 sau Fedora 8. Acest ghid se poate aplica intr-un mod foarte rapid, cu mentiunea ca nu acopera toate problemele de securitate ale unui sistem de operare.</p>
<p>1. Principii generale</p>
<p>    * De obicei toate datele trimise prin retea trebuiesc sa fie pe cat posibil criptate, in special parolele folosite pentru autentificari;<br />
    * Este recomandata micsorarea numarului de soft-uri instalate pe un sistem pentru a scadea sansa de-a avea vulnerabilitati multiple;<br />
    * Sa vor folosi pe cat posibil software care sa sporeasca securitatea (Iptables, SELinux, tcp wrappers);<br />
    * Este de dorit ca fiecare serviciu de retea sa fie instalat pe servere separate. Acest lucru micsorand riscul ca un serviciu compromis sa duca la compromiterea altora;<br />
    * Crearea unei politici pentru parole complexe si fortarea utilizari sale este iarasi un lucru bun.Pe un system important  vor fi sterse conturile de utilizatori nefolosite;<br />
    * In mod regulat se vor citi logurile, si se va folosi un server de loguri dedicat. Acest lucru va prevenii modificarea in mod facil a lor de catre un intrus. De obicei logurile importante sunt tinute in /var/log;<br />
    * Nu este recomandat sa va logati direct cu root, acest lucru fiind permis numai daca este absolut necesar. Administratorul sistemului ar trebui sa foloseasca sudo pentru a executa comenzi ce necesita root. Conturile care vor avea capabilitatea sa foloseasca sudo sunt specificate in /etc/sudoers, acest fisier putand fi edita cu utilitarul visudo.</p>
<p>2. Partiti si mounting</p>
<p>In timpul instalarii trebuiesc create paritii diferite pentu directoarele unde utilizatori vor avea acces de scriere : /home, /tmp, /var/tmp. In momentul configurari sistemului se va modifica optiunea de mount a acestora din fisierul /etc/fstab pentru a limita accesul utilizatorilor pe sistemele de fisiere respective.Astfel optiunea defaults este egala cu rw,suid,dev,exec,auto,nouser,async. Folosirea optiunii noexec previne executarea de binare pe un sistem de fisiere desi nu va preveni executarea de scripturi. De exemplu la web-servere ce folosesc php unde te poti astepta la diverse exploit-uri prin care sa fie incarcate binare in /tmp noexec va preveni executarea lor. Optiunea nodev va preveni folosirea fisierelor device pe acel sistem de fisiere.</p>
<p>3. Update-uri regulate ale software-ului</p>
<p>Exista posibilitatea de descarcare manula a pachetele din repository-urile oficiale ori de-a folosi yum.cron sau mai precis yum nigthly update. Serviciul default yum-updatesd nu functioneaza in mod stabil astfel utilizarea sa va fi oprita cu ajutorul comenzii  /sbin/chkconfig yum-updatesd off . Iata cum functioneaza yum.cron :</p>
<p>    * se creeaza fisierul de mai sus , daca nu exista deja se va face executabil chmod a+x yum.cron<br />
    * continutul sau va fi :</p>
<p>            #!/bin/sh<br />
            /usr/bin/yum -R 120 -e 0 -d 0 -y update yum<br />
            /usr/bin/yum -R 10 -e 0 -d 0 -y update</p>
<p>    * el va fi plasat fie in directorul /etc/cron.daily ori in /etc/cron.weekly depinzand cand doriti sa fie rulat odata pe saptamana sau odata pe luna;</p>
<p>4. Deactivarea serviciilor nefolositoare</p>
<p>Pentru a lista toate serviciile configurate sa porneasca la boot rulati comanda :<br />
/sbin/chkconfig &#8211;list</p>
<p>Cautati in coloana ce corespunde run level-ului actual pentru a vedea ce servicii sunt active. Daca s-a ales instalarea default cu Gnome atunci run level-ul este 5 daca s-a mers pe varianta server run level-ul va fi 3.<br />
Pentru a dezactiva un serviciu rulati comanda :<br />
/sbin/chkconfig numle_serviciului off</p>
<p>Se pot dezactiva fara probleme urmatoarele servicii in caz ca nu sunt folosite:</p>
<p>anacron<br />
haldaemon<br />
messagebus<br />
apmd<br />
hidd<br />
microcode_ctl<br />
autofs`<br />
hplip*<br />
pcscd<br />
avahi-daemon*<br />
isdn<br />
readahead_early<br />
bluetooth<br />
kdump<br />
readahead_later<br />
cups*<br />
kudzu<br />
firstboot<br />
mcstrans<br />
gpm<br />
mdmonitor<br />
xfs</p>
<p>Serviciile marcate cu steluta sunt servicii de retea, este foarte important ca ele sa fie dezactivate daca nu sunt folosite. La aceasta lista se pot adauga netfs, nfslock, portmap, rpcgssd si rpcidmapd daca nu se va folosi NFS. Anumite servici depind de haldaemon si messagebus astfel trebuie un pic de atentie la dezactivarea sau nu a lor, schimbarile se vor reflecta dupa reboot sau oprirea manuala a fiecaruia in parte cu service numele_serviciului stop .</p>
<p>5. Dezactivarea binarelor cu SUID sau SGID</p>
<p>Pentru a gasi fisierele cu SUID si SGID pe un sistem puteti folosi urmatoarea comanda:</p>
<p>find / ( -perm -4000 -o -perm -2000 ) -print</p>
<p>Urmatoarea lista de fisiere poate avea biti de SUID si SGID dezactivati fara probleme cu ajutorul comenzii chmod -s nume_fisier asta daca stim in mod explicit ca fisierele respective nu sunt folosite pentru serviciile din a 2-a coloana:</p>
<p>/bin/ping6                                                   IPv6<br />
/sbin/mount.nfs                                          NFS<br />
/sbin/mount.nfs4                                        NFS<br />
/sbin/netreport                                            network control<br />
/sbin/umount.nfs                                        NFS<br />
/sbin/umount.nfs4                                      NFS<br />
/usr/bin/chage                                             passwd<br />
/usr/bin/chfn                                               account info<br />
/usr/bin/chsh                                               account info<br />
/usr/bin/crontab                                          cron<br />
/usr/bin/lockfile                                          Procmail<br />
/usr/bin/rcp                                                 rsh<br />
/usr/bin/rlogin                                             rsh<br />
/usr/bin/rsh                                                  rsh<br />
/usr/bin/wall                                                console messaging<br />
/usr/bin/write                                               console messaging<br />
/usr/bin/Xorg                                               Xorg<br />
/usr/kerberos/bin/ksu                                   Kerberos<br />
/usr/libexec/openssh/ssh-keysign                   SSH host-based authentication<br />
/usr/lib/vte/gnome-pty-helper                        Gnome, Xorg<br />
/usr/sbin/ccreds_validate                                Pam auth caching<br />
/usr/sbin/suexec                                             Apache, CGI<br />
/usr/sbin/userisdnctl                                       ISDN<br />
/usr/sbin/usernetctl                                         network control</p>
<p>6. Dezinstalarea interfetei grafice</p>
<p>Un server in general poate fi foarte bine administrat si fara interfata grafica astfel o puteti dezinstala prin comanda:<br />
yum groupremove “X Window System”</p>
<p>Daca totusi server-ul X va fi necesar in viitor acesta se poate dezactiva fara a il sterge :</p>
<p>Editati fisierul /etc/inittab, si modificati id:5:initdefault: in<br />
id:3:initdefault:</p>
<p>7. Firewall si tcp wrappers</p>
<p>Firewall-ul ar trebui sa fie configurat astfel incat sa permita numai comunicatiile necesare pentru retea, astfel pentru un workstation toate conexiunile spre acesta trebuiesc blocate cu exceptia celor legate de conexiuni deja stabilite de acel workstation. Pentru a vizualiza regulile default folositi comanda :<br />
iptables -nvL</p>
<p>Acestea ar trebui sa corespunda celor aflate in fisierul /etc/sysconfig/iptables, orice update facut in acest fisier se va reflecta abia dupa repornirea serviciului iptables.</p>
<p>In primul rand politicile default pentru Chain-urile de Input si Forward trebuiesc schimbate astfel noile valori trebuie sa arate astfel:</p>
<p>*filter<br />
:INPUT DROP [0:0]<br />
:FORWARD DROP [0:0]</p>
<p>Schimbarea in acest fel a politici de firewall ar insemna ca orice pachet care nu este explicit permis va fi blocat.</p>
<p>De asemenea se pot proteja serviciile de retea care suporta folosirea librarie TCP Wrapper (de exemplu: sshd, vsftpd, portmap ) prin editarea celor doua fisiere /etc/hosts.allow si /etc/hosts.deny.</p>
<p>In cel mai simplu caz orice regula din /etc/hosts.allow si /etc/hosts.deny arata asa :<br />
daemon : client</p>
<p>In general o configuratie mai apropiata de realitate ar avea cel putin urmatoarele lini in fisierele de configuratie :</p>
<p> /etc/hosts.allow<br />
ALL: localhost</p>
<p>/etc/hosts.deny<br />
ALL: ALL</p>
<p>8. Configurare SELinux</p>
<p>Politica standard SELinux numita si targeted ofera protectie impotriva serviciilor de sistem prost configurate sau compromise. Aceasta politica implicita nu ar trebui sa intre in conflict cu operatiunile normale ale sistemului. Pentru a va asigura de aceasta verificati fisierul /etc/selinux/config sa contina urmatoarele linii :</p>
<p>SELINUX=enforcing<br />
SELINUXTYPE=targeted</p>
<p>9. Setarea parametrilor de Kernel</p>
<p>La pornirea sistemului sunt aplicati o serie de parametri pentru kernel, acestia gasindu-se in fisierul /etc/sysctl.conf</p>
<p>Urmatoarele linii pot fi adaugate in acest fisier pentru a preveni anumite tipuri de atacuri gen SYN Flood sau DoS:</p>
<p>net.ipv4.conf.all.rp_filter=1<br />
net.ipv4.conf.all.accept_source_route=0<br />
net.ipv4.icmp_echo_ignore_broadcasts=1<br />
net.ipv4.icmp_ignore_bogus_error_messages=1<br />
kernel.exec-shield=1<br />
kernel.randomize_va_space=1</p>
<p>10. Configurati sau dezactivati serviciul SSHD</p>
<p>In majoritatea cazurilor aces serviciu este foarte des utilizat astfel trebuie sa va asigurati de o minima parametrizare a acestuia. Fisierul principal este /etc/ssh/sshd_config si ar trebui sa contina urmatoarele linii :</p>
<p>PermitRootLogin no<br />
Protocol 2</p>
<p> Pe cat posibil limitati accesul la SSH fie prin TCP Wrappers fie prin crearea unui subset de utilizatori numit de exemplu sshusers si adaugati doar utilizatori care chiar au nevoie de acest serviciu. Apoi in fisierul de configuratie se va adauga linia:<br />
AllowGroups sshusers<br />
si acesta va fi repornit.<br />
11. Dezactivati IPV6</p>
<p>Daca structura retelei cere folosirea protocolului IPV6 acesta are sens sa fie activ. In majoritatea cazurilor nu aveti nevoie de el. Pentru a preveni modulul de kernel sa fie incarcat adaugati urmatoarea linie in /etc/modprobe.conf:<br />
install ipv6 /bin/true</p>
<p>Apoi adaugati sau modificati urmatoarele linii in /etc/sysconfig/network:<br />
NETWORKING_IPV6=no<br />
IPV6INIT=no</p>
<p>Acest articol este bazat pe cele 2 documente NSA oficial publicate sub numele :<br />
rhel5-guide-i731.pdf si rhel5-pamphlet-i731.pdf</p>
<p>sau http://www.nsa.gov/snac/os/redhat/rhel5-guide-i731.pdf &#038; http://www.nsa.gov/snac/downloads_redhat.cfm?MenuID=scg10.3.1.1</p>
]]></content:encoded>
			<wfw:commentRss>http://www.arlug.ro/2008/05/securitate-dupa-modelul-nsa-pentru-serverul-tau/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

