Атакующие сайты не оставляя следов аудита - PullRequest
1 голос
/ 02 июня 2009

Недавно Этна потерпела нарушение , когда потеряла 65 000 SSN. Они так и не смогли найти контрольный след того, что произошло, что, вероятно, намекает на то, что атака использовала XSS или подобную технику.

Существуют ли конкретные известные атаки, которые плохие парни постоянно используют для этого типа атак?

Ответы [ 4 ]

3 голосов
/ 02 июня 2009

Есть общие ошибки, которые делают люди, и есть общие платформы, которые люди используют. Каждый, если его оставить не исправленным, позволит кому-то взломать его с помощью простого скрипта.

Но если бы кто-то занимался чем-то конкретным, в данном случае номерами социального страхования, которые имеют большое значение в кольцах организованной преступности, я бы ожидал, что кто-то потратит немного больше времени на то, чтобы выяснить, как работает сайт, и применить пользовательский эксплойт чтобы получить данные.

Я тоже не понимаю, почему это должен быть XSS. Если их системы не отправляли журналы доступа вне сервера или даже регистрировали каждую точку входа, существует множество способов, которыми кто-то может использовать эксплуатируемый сервер и впоследствии очистить его.

2 голосов
/ 02 июня 2009

На данный момент не совсем ясно, что это был технический сбой, и, учитывая неубедительную экспертизу, мне кажется более вероятным, что это был человеческий сбой, будь то социальная инженерия, данные, оставленные на сиденье поезда, или недовольный работник.

AFAIK единственный способ по-настоящему оставить нулевой контрольный журнал состоит в том, что одитинг не был написан. Регистрация только HTTP-трафика всегда даст вам некоторые свидетельства атаки на основе HTTP.

1 голос
/ 02 июня 2009

Я видел результаты некоторых автоматических атак, и в первую очередь они отключают ведение журнала и удаляют все журналы.

Вот почему обычно меняют места ведения журналов на нестандартный путь - он не будет ничего делать против решительного злоумышленника, но даст вам больше информации в случае автоматической атаки.

0 голосов
/ 02 июня 2009

Отсутствие контрольного журнала неудивительно, если не сказать больше. Не многие компании хранят значимые контрольные записи. Конечно, часто есть гигабайты и гигабайты логов, но кто проходит через все это? Большинство IT-подразделений просто сбрасывают его, как только оно стареет, поэтому вполне возможно, что это нарушение произошло какое-то время назад, и они уже сбросили журналы, так как из статьи кажется, что они не знали о возможном нарушении до спама начал входить.

Я бы заподозрил плохую ИТ вместо какой-то умной атаки, которая привела к отсутствию контрольного журнала.

...