Web Analytics

הבלש של מיקרוסופט

לפני קצת יותר משנה, כאשר עברתי על לוגים של מערכת IPS שממוקמת ברשת ייעודית (לא מול האינטרנט או גורמי החוץ), ראיתי פעילות DHCP.
מאחר ומדובר בסביבת שרתים, שמן הסתם אמורים להיות עם כתובות IP קבועות, הרי שפעילות DHCP לא הייתה אמורה להתרחש ועל כן יכולה להעיד על גורם בלתי-מורשה שמתחבר לרשת, ולכן נכנסתי לפרטי האירועים.

אז כן, היו אלו אירועי DHCP Discovery, אולם הפרטים שלהם כללו שלושה מאפיינים מטרידים:

1. כתובות ה-MAC היו מזויפות בעליל ולא שייכות לשום יצרן תקשורת. למשל, 4d:c8:43:bb:8b:a6 או 45:3b:13:0d:89:0a שלא העלו שום שם יצרן באתר חיפוש התאמות MAC ליצרן.
2. הכתובות הנ"ל התחלפו בתוך 3 שניות…
3. שם ה-Domain היה DETECTIVE… (שכמובן לא היה קיים ברשת המדוברת)
אופס, חשבתי לעצמי, יש כאן מישהו או משהו רע…

מייד פניתי לאינטרנט, וראיתי שאני לא לבד ולא הראשון שנתקל בתופעה הזו ותוהה על פשרה.
באתר של מיקרוסופט, הן הרגיל והן של התמיכה, לא מצאתי דבר, לא על פי כתובות ה-MAC ולא על פי המילה DETECTIVE.

פניתי לעובד שאחראי על ה-VLAN בו התרחשה הפעילות והוא אמר שבתאריך ובשעה המדוברים הוא עבד על שרת מסוים, מבוסס "חלונות 2003‏". בדקתי את כתובות ה-MAC של השרת ולא מצאתי את הכתובות שהופיעו ב-IPS, ניסיתי למצוא תהליכים רצים לא מוכרים או משהו שעולה באתחול – ולא מצאתי שום דבר חריג.
בשל חוסר יכולת להמשיך הלאה בחקירה, תייקתי את המקרה כוודו ממוחשב והמשכתי הלאה.

אבל לאחר כחודש בערך, התופעה חזרה במדויק. שוב אותו עובד, שוב שרת 2003 אבל שרת אחר.
הפעם, אמרתי לעצמי, הולכים עד הסוף.
תחקרתי לעומק את העובד, שמוכר לי כמבין עניין ואחראי, והוא אמר לי שהוא חושב שבשני המקרים הוא הפעיל את ה-Configure Your Server Wizard של 2003.
אם כך, אמרתי לעצמי, נעלה בשרשרת המזון.

פניתי לחברת האינטגרציה שנותנת לנו שירותי תמיכה, עם כל הקישורים הרלוונטיים שמצאתי באינטרנט, אך איש משם לא הכיר את הנושא, אז ביקשתי לבצע אסקלציה של המקרה אל תמיכת הפרמייר לארגונים של מיקרוסופט בישראל, וכך היה.

אלא מה? התומך "הבכיר" שם לא ממש ידע מה לעשות, ולמרות כל ההפניות למקרים דומים באינטרנט וההכוונה ליישום הכנראה-בעייתי – הוא הכחיש בעיה ב"חלונות 2003‏" וטען שבוודאות יש לנו ברשת קוד זדוני או פורץ מתוחכם. הוא כנראה לא ניסה לשחזר את הסיטואציה במעבדה עם סניפר.
דרשתי לבצע אסקלציה של המקרה לרמת התמיכה שמעליו, בחו"ל, אך הוא סירב, ואפילו סירב להעביר את התשובה שלו בכתב.

הוא לא ידע עם מי הוא מסתבך. מאחר ואני ידוע כנודניק שלא נח עד שהוא מגיע לשורש העניין, פניתי ל"מיקרוסופט ישראל" ודרשתי שיעלו את המקרה לתמיכת חו"ל, כי יש כאן משהו.
לקח להם קצת זמן וקצת "צעקות" בדוא"ל, אבל בסוף הם התרצו.

ואז, סוף סוף, הארה! פול מתמיכת הפרמייר באנגליה, שיש לו, למזלי, גישה לקוד המקור של המוצרים, אישר, כבר במייל הראשון שלו, כי המילה Detective נמצאת רק פעם אחת ורק בקוד של "חלונות 2003‏" ובדיוק ביישום Configure Your Server Wizard…
בקיצור, הוא אישר את הממצאים שלי ושל אלו שנמצאו ברשת, ואמר שזו דרכו של ה-Wizard לאתר שרתי DHCP פעילים ברשת, להתחזות ללקוח "לא קיים" רק לצורך הבדיקה.
הסברתי לו שהשיטה הזו יכולה לגרום לכמה אנשי אבטחת מידע או מנהלי רשתות התקף לב, לראות MACים מזויפים ברצף מהיר בתוספת דומיין בשם DETECTIVE… ולכן כדאי שמיקרוסופט תפרסם מאמר KB על הנושא, בכדי שלקוחות יקבלו "צפירת ארגעה" מהיצרן עצמו. הוא הסכים איתי, ואמר שהוא ידאג לכך.
תענוג. זו תמיכה.

ניסיתי לבקש שיתנו לי קרדיט ב-KB, כמו בפעמים הקודמות, אבל כנראה שלא עברתי הפעם את הסף המתאים להצדקת קרדיט.

אז לקח להם מספר חודשים טובים, והגרסה הראשונה הייתה טכנית ומבולבלת, אבל בסוף הם התאזנו עם גרסה סבירה אם כי לא מאוד ידידותית או תואמת לבעיה, ב-KB מספר 945948, שגם מופיע כאפשרות הראשונה אם מחפשים ע"י גוגל את המילה DETECTIVE באתר התמיכה של מיקרוסופט, כך שהסיכון להתקפי לב ירד, וכל המציל נפש Security Admin אחד

אני את שלי עשיתי.

מצטער, ספאם זה לא אבטחת מידע.

אני שונא ספאם. לא לקבל. גם זה בעצם, אבל זה לא כזה נורא. קצת מציק, אבל לא נורא.

לנהל, לתחזק. כחלק מהעבודה.
מערכות ה-Mail Gateway, שהתחילו רק מסינון קוד זדוני, לרוב אחראיות כיום גם על מניעת ספאם.
וזו בעצם 99% אחוז מהעבודה שמערכות אלו עושות. מניסיון מספרי בדוק.
כמות הקוד הזדוני שמטופל היא אפסית ביחס לספאם.

ואני אומר, סליחה?! במה בדיוק ספאם קשור לאבטחת מידע? למה אנחנו צריכים להתעסק עם זה?
נכון, בהמשך הספאם הגיע הפישינג, והוא אכן רלוונטי לאבטחת מידע, אבל לא ספאם.

תחשבו על זה אחרת, מהצד של העולם הפיזי: נגיד שקיימת וילה פרטית שבעל הבית מאבטח באמצעות עם מספר מאבטחים מקצועיים, ביניהם יש מאבטח שאחראי על הכניסה הראשית, ולידה יש את תיבת הדואר, והוא פותח את המעטפות ומוודא שאין מעטפת נפץ/רעל וכדומה.
אז עכשיו בעל הבית אומר לו שתפקידו מהיום כולל גם לוודא שלא ייכנסו עלוני פרסום, כי זה מציק לבעל הבית המאוד-עסוק וכי ממילא הוא בודק את הדואר. אבל אם המאבטח טועה וזורק דואר שהוא חשב שהוא עלון פרסומי אבל הוא בעצם דואר שבעל הבית היה צריך – אוי, כמה בעל הבית יכעס שהדואר הזה חסר לו.

כן, רוצים שהמאבטחים יהיו טופ-אוף-דה-שנוץ (סתם ביטוי שהמצאתי), שיהיו מוכנים לטפל בכל הסכנות הגרועות ביותר.
כן, אבל אם הם כבר שם, שיעיפו את המטרדים הקטנטנים. נו, במילא משלמים להם, אז שינקו גם את הדסקטופ.

הבעיה היא שהמפלצת הזו של הספאם הופכת להיות מטרד גם בגלל הגישה של הארגון. מדי פעם אני מקבל מה-Help Desk דרישות חד-משמעיות ובלתי-מתפשרות, המגיעות מעובדים, שהם מקבלים יותר מדי ספאם אל תיבת הדוא"ל הפנימית שלהם.
כאשר אני מתעניין כמה זה "יותר מדי", מתברר שהם מקבלים 6 (שש!) הודעות ספאם בשבוע.
כאשר אני מוכיח להם שבסה"כ השבועי נשלחו אליהם משהו כמו 6,000 הודעות דוא"ל, מהן בערך 240 עברו פנימה והשאר ספאם, זה משתיק אותם למשך חודש, ואז הם שוב חוזרים. וכל זאת כאשר המערכת מוקשחת ברגישות הספאם שלה למקסימום. אני מנסה להסביר להם שאין לי ממש מה לעשות יותר בעניין, אבל הם מתעקשים ואז אני מעביר אותם לבוס שלי, רגע לפני שאני מגיע אליהם. אישית.

לפעמים אני חושב שיש בארגונים גדולים לא מעט אנשים משועממים שכנראה אין להם יותר מדי עבודה ומחפשים להתלונן על כל שטות שנותרה לאחר שנעשה המקסימום בכדי למנוע אותה והם באמת יכולים לחיות איתה.

וכמובן, יש במקביל גם את העובדים ההופכיים. אלו שבגלל שרגישות סינון הספאם נמצאת במקסימום, מתלוננים שנחסמות להם הודעות דוא"ל לגיטימיות… והם, מן הסתם בעל הצדקה יותר גבוהה לכעוס לעומת קודמיהם.

ואני באמצע!!!
אולי אני אפגיש בין שתי קהילות עובדים אלו, שהם יחליטו, יחדיו, על רמת רגישות הסינון של הספאם…

אז כמו שאמרתי, אני שונא לנהל ספאם. זה לא ממש התפקיד שלי, זה ממש לא אבטחת מידע, ועובדים יקרים – תשלימו עם הצרות הקטנות של החיים.
תאמינו לי, יש צרות יותר גדולות (ואתם תכירו אותן אם תמשיכו להתלונן שנכנס לכם ספאם… (-: ).

.

מצד שני יש אנשים שנענו לספאם והרוויחו בגדול…

הצ'אפטר הישראלי של OWASP

"Open Web Application Security Project" הוא ארגון של קהילת אנשי אבטחת מידע, ללא מטרות רווח, אשר מקדם את נושאים אבטחת המידע ביישומי WEB, וכעת מצאתי שיש לו צ'אפטר (מילה מגניבה באנגלית ל"סניף" שלא במובן הפיזי) ישראלי, שמסתבר שפעיל כבר מספר שנים (טוב, זה לא ממש התחום הספציפי שלי…).

  • יש רשימת דיוור.
  • החל מיולי 2008 יתחילו מפגשים חודשיים סדירים במשרדי Breach Security בהרצליה. כל אחד מוזמן להציע עצמו להעברת הרצאה/מצגת.
    היה מפגש דומה בספטמבר 2007, ויש משם את המצגות.
  • בספטמבר 2008 מתוכנן כנס שנתי. שוב, אתם מוזמנים להרצות ו/או לתת חסות.
    הכנס הראשון התקיים בדצמבר 2007, ויש סיכום שלו כולל המצגות וגם תמונות, אולי תמצאו מישהו מוכר…
    קדם לו כנס ראשוני, במאי 2007, שוב, קבלו את המצגות. ויש עוד כנסי משנה כאלו ואחרים והמצגות שלהם נמצאות בדף הראשי (הקישור הראשון למעלה).

אז אם זו ההתמחות שלכם אז אתם מוזמנים להשתתף ולתרום, ואם אתם מכירים חברים/קולגות שבתחום – תיידעו אותם.