nu un kas, ja nepagarinu domēna vārdu? - kirils solovjovs · 2018. 12. 6. · 06.12.2018. “esi...

50
nu un kas, ja nepagarinu domēna vārdu? Pētījuma autori: Kirils Solovjovs Mārtiņš Rozenbergs Toms Liepājnieks

Upload: others

Post on 14-Mar-2021

1 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

nu un kas, ja nepagarinu domēna vārdu?

Pētījuma autori:● Kirils Solovjovs● Mārtiņš Rozenbergs● Toms Liepājnieks

Page 2: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

aktualitāte

● Kad Tu pēdējo reizi rakstīji kaut ko– šādu 172.217.18.78?– vai šādu 2a00:1450:4016:809::200e?

● Gandrīz visi labdabīgie savienojumi sākas ar DNS pieprasījumu

Page 3: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

domēnu termiņa iztecēšana

● Neuzmanība:– aizmirsts pagarināt– beidzies bankas

kartes derīgums

● Pamešana:– projekts beidzies– uzņēmumu

apvienošana– tiesas rīkojums

● Vairums domēnu ir maksas pakalpojums

Page 4: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

pētījuma tvērums

● 2018. gada vidus● .lv ccTLD

– arī “latviskie” vārdi● pikšķerēšana● aktīvie uzbrukumi

● kvantitatīvais un kvalitatīvais pētījums

● ftp, ssh, telnet, smtp,

dns, http, pop3, imap,

https, rdp, vnc

● Kādus uzbrukuma vektorus varam novērot dabā?

Page 5: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

.lv ccTLD domēna dzīves cikls

Page 6: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

gana teorijas;ķeramies klāt!

Page 7: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

izaicinājumi

● 180 domēni uz 1 IP adreses● Daudz skenēšanas mēģinājumu un citu ļauno● Robots vai cilvēks?

Page 8: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

metodoloģija/sagatavošanās

● Reģistrējam nesen beigušos domēnus, kas– ir atrodami tīmekļa meklētājos vai– saistās ar kādu personu, vai– ir līdzīgi citiem populāriem domēniem

● Nekavējoties pieprasām SSL sertifikātu

Page 9: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

metodoloģija/analīze

● Korelējam DNS pieprasījumus ar citiem pieprasījumiem– heiristika: laiks + AS

● Atlasām robotus (HTTP)● Atlasām skenēšanu un paroļu minēšanas uzbrukumus● Detalizēti apskatām atlikušos datus

– e-pastu un tīmekļa pieprasījumu kvalitatīvā analīze– pārējo protokolu kvantitatīvā analīze

Page 10: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

viss skaidrs,bet vai parādīsi arī kādus datus?

Page 11: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

reģistrēto domēnu skaits

Page 12: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

dns/pieprasījumi (svērti)

Page 13: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

dns/ierakstu_veidi

Page 14: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

dns/apakšdomēni

Page 15: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

dns/vidējais_pieprasījumi_skaits_pēc_garuma (svērti)

Page 16: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

dns/valstis

Page 17: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

ssh/top10

Lietotājs:1) root2) admin3) test4) user5) support6) ubnt7) oracle8) ubuntu9) postgres10) adm

Parole:1) 1234562) password3) 123454) 12345) 1236) admin7) test8) wubao9) 110) root

Page 18: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

tīmeklis/pieprasījumi

Page 19: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

pietiks skatīties uz hakeriem!turpmāk – tikai reālu lietotāju dati

Page 20: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

tīmeklis/protokols

Page 21: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

tīmeklis/sīkdatnes

eh??

Page 22: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

tīmeklis/valstis

Page 23: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

pasts/sūtītāja_domēni/pielikumi

Page 24: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

pasts/pielikumu_tips

Page 25: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

pasts/sūtītāja_domēni/pielikumu_tips

Page 26: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

būs jau gana;apskatīsim konkrētus piemērus

Page 27: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

torrent centrāle

Page 28: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

ieplānotie pieprasījumi no pamesta wordpress

Page 29: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

iegultie HTML elementi .gov.lv lapā

Page 30: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

valsts informācijas sistēmu savienotājs

Page 31: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

paziņojumi no sociālajiem tīkliem

Page 32: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

viesnīcas grupas rezervācija

Page 33: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

lidojuma rezervācija

Page 34: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

e-pasts no zvērināta advokāta

Page 35: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

paziņojums no vid

Page 36: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

rēķins ar lielu daudzumu privāto datu

Page 37: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

telekomunikāciju pakalpojumu rēķins

Page 38: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

paziņojums par kavētu maksājumu

Page 39: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

e-parakstīts dokuments no valsts iestādes

Page 40: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

e-parakstīts valsts iestādes lēmums

Page 41: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

paziņojums no gps sekošanas sistēmas

Page 42: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

konta pārskats

Page 43: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

digitalizēta obligātās veselības pārbaudes karte

Page 44: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

liels daudzums sensitīvu veselības datu (šifrēti)

Page 45: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

liels daudzums sensitīvu veselības datu (šifrēti)

Page 46: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

trakums!laiks kopsavilkumam

Page 47: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

bijušā domēna īpašnieka riski

● Domēna īpašnieks apdraud– savus klientus un biznesa partnerus– darbiniekus, kas izmantojuši e-pasta adreses

personisko kontu izveidei● paroles atjaunošana

– finanšu, apdrošināšanas un sensitīvus veselības datus

Page 48: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

laupītāja guvums

● Uzbrucējs var iegūt kontroli pār– komercnoslēpumu– mājaslapas vecajām versijām– valsts sistēmām– informāciju par lietotāju parolēm

● uzlaušanas monitoringa lapas– SSL sertifikātus topošajai tīmekļa vietnei

Page 49: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

iespējamie risinājumi

● Lietot divu faktoru autentifikāciju● Apmaksāt domēna vārdus

– skat., piem., hanzanet.lv● Pretējā gadījumā:

– apziņot visus – partnerus, darbiniekus un trešās puses, kas izmanto jūsu API

– atsaistīt vecās e-pasta adreses no tiešsaistes kontiem● Analizēt netipisku e-pasta serveru uzvedību; bloķēt tos

Page 50: nu un kas, ja nepagarinu domēna vārdu? - Kirils Solovjovs · 2018. 12. 6. · 06.12.2018. “Esi drošs” @KirilsSolovjovs iespējamie risinājumi Lietot divu faktoru autentifikāciju

06.12.2018. “Esi drošs” @KirilsSolovjovs

nu un kas, ja nepagarinu domēna vārdu?

Šo un citus pētījumus un prezentācijas meklē

http://kirils.org/

un

http://possible.lv/jaunumi/