СВЕЖИЕ НОВОСТИ ИНТЕРНЕТА

WM.копилка - Копилка для Вашего сайта.

Поиск по этому блогу

вторник, 8 февраля 2011 г.

ПРИМЕР ПЕРЕХВАТА И ИССЛЕДОВАНИЯ ТРАФИКА

      В качестве примера приведем образец перехваченного веб трафика, то есть трафика при доступе пользователя к веб сайту. Перехват осуществлен программой «tcpdump», которая относится к классу сниферов и входит в состав любой операционной системы (кроме Windows). Параметры команды таковы: «on» означает приводить IP адреса в цифровой нотации, то есть не переводить их в доменные имена; «-i fxp0» указывает интерфейс, с которого снимать трафик; «-v» включает режим более подробного вывода сведений о пакетах; «-xX» означает приводить также символьное представление всех байтов пакета; «-s 1024» указывает, сколько байтов из каждого пакета показывать; параметр «tcp and port 80» определяет фильтр, то есть критерии, по которым пакеты включаются или не включаются в выдачу, в данном случае мы перехватываем пакеты протокола TCP, относящиеся к порту 80, то есть к веб трафику.
        Здесь и далее содержимое трафика приводится в одном из вариантов общепринятого формата «hex dump». Бинарное содержимое каждого пакета показано в шестнадцатеричной системе счисления по 16 байт в строке. Слева указан порядковый номер первого байта строки, справа – представление тех же байтов в виде ASCII символов.
 
         Из анализа этого трафика эксперт может сделать следующие выводы:
● Наблюдаемый компьютер использовал IP адрес 10.0.0.31.
● Пользователь использовал браузер «Firefox» версии 2.0 (см. строку «0x00d0» четвертого пакета) английской версии, но с поддержкой русского языка (см. строку «0x0150» четвертого пакета).
● Пользователь использовал ОС «FreeBSD» для процессора типа Intel (см. строку «0x00a0» четвёртого пакета).
● Пользователь в 12 часов 7 минут обращался к веб сайту «allip.starttelecom.ru» и просматривал содержимое веб страницы «/cgi-bin/allip_view.pl».
● На указанную веб страницу пользователь перешел по ссылке со страницы «allip.starttelecom.ru/cgi-bin/allip_view.pl?stype=ip&req=*» (см. поле «Referer» в строке «0x01f0» четвертого пакета).
● При доступе к указанному веб сайту использовался логин «user» и пароль «777a» (см. четвертый пакет, строка «0x0250», параметр «Authorization: Basic» и далее логин и пароль в кодировке base64).
       Такая экспертиза перехваченного трафика в ряде случаев может заменить экспертизу компьютера пользователя и сервера, к которому он обращался. А если и не заменить совсем, то дополнить, значительно усилив доказательную базу.

ЗНАЧЕНИЕ ПЕРЕХВАТА И ИССЛЕДОВАНИЯ ТРАФИКА

В перечне видов оперативно розыскной деятельности присутствует «снятие информации с технических каналов связи». Эта универсальная формулировка включает, в частности, и перехват сетевого трафика.
     В российской судебной практике трафик (результаты его экспертизы) почти не использовался в качестве доказательства. Для ведения ОРД трафик также используется крайне редко.
       В криминальной деятельности перехват и анализ трафика (снифинг) является основой чуть ли не половины всех методов совершения преступлений. В работе ИТ специалистов анализ сетевого трафика – один из основных методов диагностики и поиска неисправностей. Возможности этого метода велики. Поэтому и в правоохранительной деятельности он должен использоваться как можно шире.
    На основе анализа содержимого, а также статистики сетевого трафика можно определить и доказать совершение пользователем многих действий в сети, а также получить информацию об устройстве программ, информационных систем и сетей.
       Сбор и анализ сетевого трафика определенного компьютера может заменить изъятие и экспертизу самогó этого компьютера, поскольку даст такую же информацию, а именно содержимое электронной почты, свидетельства о просмотре веб сайтов, о размещении информации в Сети, о несанкционированном доступе к удаленным узлам, об использовании контрафактных программ. И в то же время перехватить трафик бывает проще, чем найти и изъять в исправном состоянии компьютер.




ВЗАИМОДЕЙСТВИЕ В ХОДЕ ПРОВЕДЕНИЯ ОПЕРАТИВНО-РОЗЫСКНЫХ МЕРОПРИЯТИЙ

      При раскрытии компьютерных преступлений на вероятность успеха сильно влияет взаимодействие с двумя видами субъектов: специалистами и операторами связи. Настолько сильной корреляции между содействием с их стороны и успехом раскрытия нет, пожалуй, ни для каких других типов преступлений.
      Специальные знания в области ИТ, телекоммуникаций, программирования и защиты информации требуются буквально на каждом этапе – от обнаружения признаков преступления до поддержания обвинения в суде. Источником специальных знаний является специалист. Со стороны следователя или оперуполномоченного было бы слишком самонадеянно рассчитывать на собственные знания в этих областях.
      Настоящим ИТ-профессионалом становятся после обучения в вузе и нескольких лет работы по соответствующей специальности. Получить эквивалентные знания, прочитав книги, побеседовав со специалистами и расследовав десяток-другой компьютерных преступлений, никак не возможно. Хотя иллюзия всезнания может возникнуть. Ею часто страдают начинающие. Для таких даже существует особый термин «ламер», то есть дилетант, «чайник», который считает себя знающим. Видимо, специфика нашей отрасли такова, что в процессе обучения довольно трудно увидеть свой «горизонт незнания», чтобы адекватно оценить собственный уровень.
      Как бы сами себя ни оценивали служащие правоохранительных органов, но, как говорится, со стороны виднее. Специалиста с должным уровнем квалификации в области ИТ и телекоммуникаций в штате МВД или ФСБ иметь невозможно. Зато получить помощь стороннего специалиста не слишком сложно.
      Было бы ошибкой привлекать специалиста только лишь тогда, когда дело дойдет до экспертизы или до изъятия компьютерной техники. Специальные знания нужны на самой ранней стадии расследования – при первичной проверке материала, а также при проведении оперативно розыскных мероприятий.
   Содействие провайдера (оператора связи) также обязательный элемент расследования, если только в деле что-то связано с публичной компьютерной сетью.
Роль провайдера в деле получения информации о сетях, клиентах и их активности трудно переоценить. Так сложилось исторически, что Интернет возник как чисто техническое устройство. В те начальные времена его можно было рассматривать как сеть, связывающую компьютеры. Соответственно с этим управлялся Интернет техническими специалистами при помощи доступных и понятных им технических методов. С течением времени, с приходом в Сеть массового пользователя, с развитием сетевых форм общения, с возникновением сетевого бизнеса Интернет превратился из технического устройства в среду, где взаимодействуют не устройства, а люди. На Интернет сейчас завязаны многочисленные финансовые, политические, личные интересы множества людей и организаций.
       Уже даже говорят о целом виртуальном мире. Но методы управления Интернетом пока остаются старыми. Им управляют в основном технические специалисты, не имеющие гуманитарного образования, зачастую не понимающие, что они взаимодействуют с людьми, а не с техникой.
      Возможно, что в скором времени «сетевая власть» от технарей перейдет в руки профессиональных управленцев. Такие тенденции уже отчетливо заметны на всех уровнях – от домовой сети до международных организаций. Но пока в лице провайдера мы имеем все четыре власти в одном лице. Ныне интернет провайдер выступает в роли полновластного хозяина своего участка, всемогущего и всеведающего.
      Внедрение во всех странах комплексов, аналогичных российскому СОРМу, призвано, в частности, исключить взаимодействие с оператором связи, когда требуется получить информацию о работе пользователя в сети, его трафике и так далее. К сожалению, несмотря на отчеты о внедрении таких комплексов, полностью решить эту задачу не удалось. Ни в России, ни в других странах. Без содействия со стороны оператора связи пока невозможно проводить полноценные ОРМ или следственные действия.
      Именно поэтому взаимодействие с работниками операторов связи столь важно на всех этапах – от первичной проверки материала до показаний в суде.