Перейти к содержимому

Как защититься от сниффинга

  • автор:

Защита от снифферов

Снизить угрозу сниффинга пакетов можно с помощью таких средств как:

Аутентификация

Сильные средства аутентификации являются первым способом защиты от сниффинга пакетов. Под «сильным» понимается такой метод аутентификации, который трудно обойти. Примером такой аутентификации являются однократные пароли (OTP – One-Time Passwords). ОТР – это технология двухфакторной аутентификации, при которой происходит сочетание того, что у вас есть, с тем, что вы знаете. Типичным примером двухфакторной аутентификации является работа обычного банкомата, который опознает вас, во-первых, по вашей пластиковой карточке и, во-вторых, по вводимому вами ПИН-коду. Для аутентификации в системе ОТР также требуется ПИН-код и ваша личная карточка. Под «карточкой» (token) понимается аппаратное или программное средство, генерирующее (по случайному принципу) уникальный одномоментный однократный пароль. Если хакер узнает этот пароль с помощью сниффера, эта информация будет бесполезной, потому что в этот момент пароль уже будет использован и выведен из употребления. Заметим, что этот способ борьбы со сниффингом эффективен только для борьбы с перехватом паролей. Снифферы, перехватывающие другую информацию (например, сообщения электронной почты), не теряют своей эффективности.

Криптография

Самый эффективный способ борьбы со сниффингом пакетов не предотвращает перехвата и не распознает работу снифферов, но делает эту работу бесполезной. Если канал связи является криптографически защищенным, это значит, что хакер перехватывает не сообщение, а зашифрованный текст (то есть непонятную последовательность битов). Криптография Cisco на сетевом уровне базируется на протоколе IPSec. IPSec представляет собой стандартный метод защищенной связи между устройствами с помощью протокола IP. К прочим криптографическим протоколам сетевого управления относятся протоколы SSH (Secure Shell) и SSL (Secure Socket Layer).

Антиснифферы

Способ борьбы со сниффингом заключается в установке аппаратных или программных средств, распознающих снифферы, работающие в вашей сети. Эти средства не могут полностью ликвидировать угрозу, но, как и многие другие средства сетевой безопасности, они включаются в общую систему защиты. Так называемые «антиснифферы» измеряют время реагирования хостов и определяют, не приходится ли хостам обрабатывать «лишний» трафик.

Коммутируемая инфраструктура

Еще одним способом борьбы со сниффингом пакетов в вашей сетевой среде является создание коммутируемой инфраструктуры. Если, к примеру, во всей организации используется коммутируемый Ethernet, хакеры могут получить доступ только к трафику, поступающему на тот порт, к которому они подключены. Коммутируемые инфраструктуры не ликвидирует угрозу сниффинга, но заметно снижает ее остроту.

Снифферы (Sniffers)

Снифферы (sniffers) — это программы, способные перехватывать и анализировать сетевой трафик. Снифферы полезны в тех случаях, когда нужно извлечь из потока данных какие-либо сведения (например, пароли) или провести диагностику сети. Программу можно установить на одном устройстве, к которому есть доступ, и в течение короткого времени получить все передаваемые данные.

Принцип работы снифферов

Перехватить трафик через сниффер можно следующими способами:

  • путем прослушивания в обычном режиме сетевого интерфейса,
  • подключением в разрыв канала,
  • перенаправлением трафика,
  • посредством анализа побочных электромагнитных излучений,
  • при помощи атаки на уровень канала и сети, приводящей к изменению сетевых маршрутов.

Поток данных, перехваченный сниффером, подвергается анализу, что позволяет:

  • выявить паразитный трафик (его присутствие значительно увеличивает нагрузку на сетевое оборудование),
  • обнаружить активность вредоносных и нежелательных программ (сканеры сети, троянцы, флудеры, пиринговые клиенты и т.п.),
  • произвести перехват любого зашифрованного или незашифрованного трафика пользователя для извлечения паролей и других ценных данных.

Снифферы (Sniffers)

Примеры известных снифферов:

  • WinSniffer — обладает множеством разных настраиваемых режимов, способен перехватывать пароли различных сервисов;
  • CommView — обрабатывает данные, передаваемые по локальной сети и в интернет, собирает сведения, связанные с модемом и сетевой картой, и подвергает их декодированию, что дает возможность видеть полный список соединений в сети и статистические сведения по IP. Перехваченная информация сохраняется в отдельный файл для последующего анализа, а удобная система фильтрации позволяет игнорировать ненужные пакеты и оставляет только те, которые нужны злоумышленнику;
  • ZxSniffer — компактный сниффер, известный малым объемом (0,3 МБ);
  • SpyNet — весьма популярный анализатор, в основную функциональность которого входят перехват трафика и декодирование пакетов данных;
  • IRIS — имеет широкие возможности фильтрации, может перехватывать пакеты с заданными ограничениями.

Классификация снифферов (sniffers)

Перехватывать потоки данных можно легально и нелегально. Понятие «сниффер» применяется именно по отношению к нелегальному сценарию, а легальные продукты такого рода называют «анализатор трафика».

Решения, применяемые в рамках правового поля, полезны для того, чтобы получать полную информацию о состоянии сети и понимать, чем заняты сотрудники на рабочих местах. Помощь таких программ оказывается ценной, когда необходимо «прослушать» порты приложений, через которые могут отсылаться конфиденциальные данные. Программистам они помогают проводить отладку, проверять сценарии сетевого взаимодействия. Используя анализаторы трафика, можно своевременно обнаружить несанкционированный доступ к данным или проведение DoS-атаки.

Нелегальный перехват подразумевает шпионаж за пользователями сети: злоумышленник сможет получить информацию о том, какие сайты посещает пользователь, и о том, какие данные он пересылает, а также узнать о применяемых для общения программах. Впрочем, основная цель незаконного «прослушивания» трафика — получение логинов и паролей, передаваемых в незашифрованном виде.

Снифферы различаются следующими функциональными особенностями:

  • Поддержка протоколов канального уровня, а также физических интерфейсов.
  • Качество декодирования протоколов.
  • Пользовательский интерфейс.
  • Доступ к статистике, просмотру трафика в реальном времени и т.д.

Источник угрозы

Снифферы могут работать на маршрутизаторе (router), когда анализируется весь трафик, проходящий через устройство, или на оконечном узле. Во втором случае злоумышленник эксплуатирует следующее обстоятельство: все данные, передаваемые по сети, доступны для всех подключенных к ней устройств, но в стандартном режиме работы сетевые карты не замечают «чужую» информацию. Если перевести сетевую карту в режим promiscuous mode, то появится возможность получать все данные из сети. И, конечно, снифферы позволяют переключаться в этот режим.

Анализ рисков

Любая организация и любой пользователь могут оказаться под угрозой сниффинга — при условии, что у них есть данные, которые интересны злоумышленнику. При этом существует несколько вариантов того, как обезопасить себя от утечек информации. Во-первых, нужно использовать шифрование. Во-вторых, можно применить антиснифферы — программные или аппаратные средства, позволяющие выявлять перехват трафика. Следует помнить, что шифрование само по себе не может скрыть факт передачи данных, поэтому можно использовать криптозащиту совместно с антисниффером.

Что такое сниффер и как не лишиться данных после покупок в интернете

Фото: Pexels

Как работает вредоносное ПО, которое перехватывает сетевой трафик, и что делать, чтобы не стать его жертвой?

Cниффер (от англ. to sniff — нюхать) — это программное обеспечение, анализирующее входящий и исходящий трафик с компьютера, подключенного к интернету. Оно следит за тем, какие сайты вы посещаете, какие файлы загружаете и выгружаете. Стать жертвой хакеров, использующих сниффер, может любой пользователь интернет-магазина, оплативший товар или услугу онлайн. 27 января 2020 года в ходе операции Night Fury полиция Индонезии задержала участников преступной группы, заразивших JavaScript-снифферами 200 веб-сайтов, среди которых были онлайн-магазины из Бразилии, Австралии, Великобритании, Германии, Индонезии, США и других стран мира. Преступники похищали у покупателей данные банковских карт и использовали их для покупки гаджетов и предметов роскоши. Ликвидация этой преступной группировки стала лишь первой успешной операцией против операторов JS-снифферов в Азиатско-Тихоокеанском регионе (АТР). Параллельно облавы проходили еще в пяти других странах региона. Пойманные преступники использовали JS-сниффер GetBilling. Международная компания в сфере кибербезопасности Group-IB отслеживает его с 2018 года. Популярность снифферов среди киберпреступников растет. Это один из самых эффективных способов взлома устройства жертвы. «За прошедший год именно использование JS-снифферов для кражи банковских карт стало одним из основных способов получения больших объемов платежной информации. На их рост также повлиял тренд на перепродажу доступов к различным сайтам и организациям в даркнете», — рассказал РБК Трендам ведущий аналитик отдела аналитики Group-IB Виктор Окороков. Всего на данный момент специалистами Group-IB отслеживается 96 семейств JS-снифферов, что в 2,5 раза больше, чем в 2020 году. Тогда было было известно только о 38 семействах.

Фото:Shutterstock

Для чего нужны снифферы?

  1. Сетевые инженеры: чтобы оптимизировать сеть, они должны следить за трафиком.
  2. Системные администраторы: им необходимо наблюдать за трафиком, чтобы собирать данные о показателях, вроде пропускной способности сети.
  3. Специалисты по кибербезопасности: они могут заметить подозрительную активность в Сети, отслеживая ее. Аномальные всплески или различные типы трафика могут указывать на наличие вредоносного программного обеспечения или проникновения хакеров в систему.
  4. Корпорации. Работодатели могут использовать программное обеспечение для отслеживания своих сотрудников и выяснять, сколько времени в течение рабочего дня они тратят на работу и сколько — на развлечения.

Однако сниффер может быть использован и злоумышленниками для кражи данных. Снифферы анализируют все, что через них проходит, включая незашифрованные пароли и учетные данные. Поэтому хакеры, имеющие к ним доступ, могут завладеть личной информацией пользователей.

В сентябре 2018 года выяснилось, что пользователи сайта и мобильного приложения British Airways подверглись кибератаке. Под угрозой оказались все клиенты международной авиакомпании, осуществившие бронирование авиабилетов на сайте или в приложении в период с 25 августа по 5 сентября 2018 года. В руки злоумышленников попали личные и финансовые данные 380 тыс. человек. Похожая атака была организована на клиентов американского онлайн-магазина Ticketmaster.

В целях обслуживания сети сниффер обеспечивает:

  • захват пакетов данных;
  • запись и анализ трафика;
  • расшифровку пакета;
  • устранение неполадок сети;
  • тестирование межсетевого экрана;
  • обеспечение бесперебойного потока трафика.

Незаконно сниффер используется для:

  • сбора личной информации, такой как имена пользователей, пароли, номера кредитных карт и т.д;
  • запись сообщений, вроде электронных писем;
  • подделки личных данных;
  • кражи денег.

Самые популярные модели снифферов:

  • WinSniffer — обладает множеством настраиваемых режимов, способен перехватывать пароли различных сервисов;
  • CommView — обрабатывает данные, передаваемые по локальной сети и в интернет, собирает сведения, связанные с модемом и сетевой картой, и расшифровывает их, что дает возможность видеть полный список соединений в сети и статистические сведения по IP;
  • ZxSniffer — компактный сниффер, известный малым объемом (0,3 МБ);
  • SpyNet — популярный анализатор, в основную функциональность которого входят перехват трафика и декодирование пакетов данных;
  • IRIS — имеет широкие возможности фильтрации, может перехватывать пакеты с заданными ограничениями.

Как работают снифферы?

Хакеры используют снифферы для кражи ценных данных с помощью отслеживания сетевой активности и сбора персональной информации о пользователях. Чаще всего злоумышленники заинтересованы в паролях и учетных данных пользователей. Имея эти данные, можно получить доступ к онлайн-банкингу и учетным записям онлайн-магазинов.

Чаще всего хакеры устанавливают снифферы в местах распространения незащищенного подключения Wi-Fi, например, в кафе, отелях и аэропортах. Снифферы могут маскироваться под подключенное к Сети устройство.

Фото:Leon Neal / Getty Images

Перехватить трафик через сниффер можно следующими способами:

  • путем прослушивания в обычном режиме сетевого интерфейса;
  • подключением в разрыв канала и перенаправлением трафика;
  • с помощью анализа побочных электромагнитных излучений;
  • при помощи атаки на уровень канала и сети, приводящей к изменению сетевых маршрутов.

Как предотвратить утечку данных с помощью сниффера?

Если сниффер установлен на устройстве, то он уже имеет доступ к его данным. Чтобы предотвратить их утечку, Дмитрий Галов из «Лаборатории Касперского» рекомендует:

  1. Установить защитные решения, которые будут различными способами находить подозрительную активность.
  2. Использовать VPN от проверенного провайдера. С ним трафик будет передаваться в зашифрованном виде.
  3. Пользоваться только сайтами с протоколами https. Только на них можно вводить свои данные, в этом случае они шифруются.

Что делать, если сниффер уже установлен на компьютер

Чтобы обнаружить сниффер на компьютере, можно установить свой собственный сниффер и изучить весь трафик на уровне DNS в вашей сети, чтобы обнаружить любую подозрительную активность.

Удалить сниффер лучше всего с помощью антивируса. Если у вас нет платной подписки, можно установить пробную версию. Она проанализируют файлы на вашем компьютере, удалив из них подозрительные.

Как защититься от хакеров в общественных местах

Как защититься от хакеров в общественных местах

В понятии общественности, хакер — это бородатый мужик, который сидит в тёмном подвале и взламывает Пентагон. На самом деле, хакером может быть кто угодно. Любой подросток может скачать набор скриптов с какого-нибудь форума и попробовать взломать аккаунт социальной сети или заразить компьютер вирусами.

И не нужно прятаться в подвале. Хакеры могут обустроиться в кафе, в автобусе, в самолете, в метро, в гостинице — везде, где есть открытая точка доступа WiFi и много людей. Поэтому, давайте разберемся, как хакеры на самом деле получают доступ к данным своих жертв, и как защититься от таких атак.

ВАЖНО . Все виды атак, о которых мы рассказываем в статье, незаконны и преследуются согласно уголовному кодексу большинства стран.

Сниффинг

Сниффинг - поиск конфиденциальной информации в общем трафике

У Вити есть ноутбук, свободное время и свойственная многим подросткам жажда приключений. Поэтому он идёт в ближайшую кафешку, включает ноутбук, подключается к открытому WiFi и начинает ждать чего-нибудь интересного. Например, когда Миша за соседним столиком зайдет в свой блог.

В этот момент, сервер, на котором расположен блог, пришлет на ноутбук Миши файл «куки». Он нужен для того, чтобы сайт идентифицировал браузер Миши и не заставлял его вводить пароль на каждой странице. Но так как сеть WiFi открыта — Витя может перехватить и скопировать файл «куки». Используя куки, можно войти на сайт без пароля, потому что сайт будет уверен, что заходит Миша.

Это называется «сниффинг» — от английского «to sniff», «вынюхивать». Потому что скрипты на ноутбуке Вити «вынюхивают» файлы «куки» в общем трафике.

Человек посередине

У Вити по-прежнему есть ноутбук, свободное время и желание где-нибудь подгадить. Но вот кафе с открытым WiFi поблизости нет. Зато есть переносной 3G-модем с WiFi. Поэтому хакер идёт в кафе с закрытым WiFi и превращает свой ноутбук в точку доступа WiFi с таким же именем и паролем, что и в самом кафе. А студент Миша будет невнимателен и подключится к поддельной точке. Теперь весь трафик Миши идёт через фальшивую точку WiFi, а Витя легко узнает все логины, пароли и даже финансовую информацию Миши.

Это — атака «Человек посередине». Так называют третьего участника, через которого происходит передача информации, но о котором не подозревают ни получатель, ни отправитель. В примере с Витей и Мишей, «человек посередине» — это ноутбук с поддельной точкой WiFi.

«Человек посередине» может быть пассивным или активным.

  1. Пассивная атака. В этом случае «человек посередине» просто считывает все данные и сохраняет их у себя прежде чем передать настоящему получателю.
  2. Активная атака. Данные по-прежнему считываются и сохраняются у хакера, но теперь он еще и изменяет их перед передачей. Например, добавляет вирусные скрипты на веб-страницы. Или подменяет вирусом пакет обновления ПО. Потом этот вирус перехватит контроль над зараженным ПК и станет передавать хакеру все пароли напрямую.

Фишинг

Фишинг - заманивание доверчивых людей на фальшивые страницы

Атака «человек посередине» неэффективна, если сайт Миши работает по зашифрованному соединению HTTPS. Такой трафик зашифрован надежным ключом из 256 символов, взламывать который Витя будет до выхода Half-Life 3. Поэтому он решает обойти шифрование и заставить Михаила выдать свои логин и пароль напрямую.

Для этого он создаёт на своём ноутбуке точную копию страницы входа на блог и настраивает на своём ноутбуке (а точнее, его точке доступа WiFi) перенаправление. Теперь, при переходе на свой блог, Миша попадет на страницу, которую написал Витя. Там он введет свои логин и пароль, кликнет «Войти», увидит сообщение о технических работах на хостинге, пожмет плечами и займется чем-нибудь еще. А логин и пароль останутся у Вити.

А если Витя хорошо продумал свою атаку, то фальшивая страница вместо ошибки передаст логин и пароль на настоящую страницу входа и перенаправит Михаила на его ленту. Но Мишины логин и пароль хакер получит в любом случае.

Это называется «фишинг» — в переводе с английского, «рыбалка». Витя тут ловит на крючок невнимательных людей. Конечно, многие заметят изменившийся в адресной строке URL и быстро закроют сайт, но кто-то может и обмануться. А Вите только это и нужно.

Зачем хакерам чужие пароли

Если хакеры получили доступ к вашему блогу или аккаунтам в социальных сетях — они напишут на вашей странице матерное слово. Или удалят страницу вообще. А может, загрузят на блог какие-то запрещенные материалы и скинут ссылку на них в соответствующие органы.

Если хакеры получили доступ к вашей финансовой информации — всё еще серьёзней. Тут всё зависит от вида атаки. Результатов сниффинга обычно недостаточно для того, чтобы получить полный доступ к карте или банковскому счету, но теперь хакеры знают, каким банком или магазином вы пользуетесь и могут подготовить фишинговую страницу. А уже с её помощью они получат финансовую информацию и смогут украсть ваши деньги.

В целом, разрушительный потенциал хакера с чужими паролями ограничен только его фантазией.

Как защититься от хакеров

authority invalid

  1. Не пользуйтесь открытыми точками доступа WiFi. Если вам нужен интернет вне дома — подключите тариф с быстрым мобильным интернетом (3G или 4G). Если интернет нужен на ноутбуке, купите портативный модем с встроенным WiFi. Не забудьте установить надежный пароль, а лучше сделайте свою сеть скрытой.
  2. Не переходите на подозрительные сайты. Если ваш браузер предупреждает о том, что страница ненадежна или незащищена — не переходите. Скорее всего, это фишинговая страница.
  3. Не забывайте разлогиниваться со всех устройств. Некоторые сайты предлагают функцию «Выйти с других устройств» или «Выйти со всех устройств». В ВК она называется «Завершить все сеансы». Это объявляет уже изданные файлы «куки» недействительными и не дает злоумышленнику войти в аккаунт. Поэтому, если вы заходили на сайт с открытой точки доступа — воспользуйтесь этой функцией.
  4. Проверяйте, откуда приходят обновления ПО. Хакер может подменить пакет обновления вашей программы — вместо новой версии ПО, там будет вирус, который перехватит контроль над ПК. Поэтому, перед установкой какого-либо обновления, проверьте — а действительно ли оно вышло? И откуда оно на самом деле скачивается? Последнее можно посмотреть в менеджере загрузок браузера, доступном по нажатию Ctrl+J .
    1. Самый лучший вариант — пользоваться только ПО из официального магазина вашей системы. Подменить пакет обновления из Windows Store, App Store или Google Play — практически невозможно.
  5. Пользуйтесь VPN. VPN — это сервер-передатчик. Все соединения между VPN и вашим устройством надежно шифруются, в том числе и адреса сайтов, на которые вы переходите. Это — надежная защита от сниффинга и фишинговых страниц. Бесплатный VPN доступен в браузере Опера. А для Windows 10 в официальном магазине системы есть бесплатное приложение TouchVPN, которое зашифрует трафик не только из браузера, но и из других приложений.
  6. Установите антивирус. Если у вас достаточно мощный ноутбук — установите антивирус. Он помешает хакерам использовать вирусные атаки. А на мобильных ОС антивирус нужно устанавливать обязательно, потому что в отличие от Windows или MacOS, у них вообще нет встроенной защиты.
  7. Не используйте пароли повторно. Когда хакер получает ваш пароль, он получает доступ ко всему, что этот пароль закрывает. Поэтому используйте уникальные пароли для каждого сервиса — так вы сможете хотя бы минимизировать потери в случае взлома.

Массовые атаки по сети WiFi — самые опасные, потому что они почти не требуют подготовки и дают злоумышленнику большую свободу действия. Конечно, таргетированные атаки на конкретного человека куда изощреннее — но и стоят они хакерам много времени и сил, а также влекут за собой больший риск. Поэтому, если вы не оперируете суммами в сотни тысяч или секретными документами — вы им не особо интересны.

Так что следуйте этим правилам, будьте бдительными и не бойтесь показаться параноиком. А если у вас есть какие-то вопросы — оставляйте их в комментариях!

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *