Знакомые инструменты в новой роли
dig, nmap, ping и arp мы разбирали в модуле 3 как средства диагностики. Здесь — как ими пользуются при реагировании на инцидент.
При чём тут безопасность: во время инцидента нужно быстро понять масштаб: какие машины затронуты, куда обращается вредоносная программа, что изменилось в сети.
dig: подозрительный домен
В журналах нашли обращения к странному домену. dig домен покажет, на какие IP-адреса он указывает, а запрос записей TXT и NS — дополнительные детали.
Полученные адреса можно проверить в сервисах разведки угроз и заблокировать. Делай запросы с изолированной машины: злоумышленник может видеть, кто обращается к его домену.
nmap: что появилось в сети
Сканирование своей сети помогает найти:
- машины с открытым «лишним» портом, где злоумышленник оставил бэкдор;
- неизвестные устройства;
- службы, которые должны были быть отключены.
Сравнение с предыдущими результатами сканирования показывает, что изменилось.
ping и arp
ping быстро проверяет, доступен ли узел, например после его изоляции от сети.
arp -a показывает соответствие IP и MAC-адресов. Два IP-адреса с одинаковым MAC или сменившийся MAC шлюза — признак ARP-спуфинга и перехвата трафика.
cat: читать улики
cat выводит содержимое файла: конфигурации, журналы, подозрительные скрипты.
Правило при реагировании: читай, но не запускай. Подозрительный скрипт открывают как текст, чтобы понять, что он делает, а не выполняют его. И работают по возможности с копией файла.
Главное за урок
- dig помогает разобраться с подозрительными доменами.
- nmap находит лишние порты и новые устройства; arp — признаки перехвата.
- cat — чтобы читать скрипты и журналы, никогда не запуская их.