Чтобы хорошо писать, нужно читать — поэтому возвращаюсь в блог с прочитанной книгой «Хакерская самооборона. Приемы обнаружения и предотвращения хакерских атак» Андрея Жукова.
В книге необычная подача через идею самообороны против атакующего в том же духе серии «глазами хакера», который я отметил ещё когда читал другую книгу автора «Хакерство. Физические атаки с использованием хакерских устройств». Стиль узнаваемый: практика, листинги программ и взгляд со стороны того, как думает атакующий.
Автор ведёт от внешнего нарушителя (разведка из интернета и атаки в радиоэфире) к внутреннему (локальная сеть и Active Directory) и на каждом этапе показывает, как заметить активность хакера и чем ему ответить.
*️⃣Описанные приёмы, конечно, напрямую сложно применимы в корпоративных средах, но полезно вспомнить, как устроены сетевые протоколы, Wi-Fi и службы каталогов — без этой базы сложно по-настоящему понимать, что и как именно ловят средства защиты. Вот примеры из книги:
- - деаутентификация в WPA PSK нужна хакеру не чтобы отключить Wi-Fi, а чтобы клиент заново отправил handshake (хеш пароля во втором сообщении EAPOL). Метод самообороны: подсовывать фейковые handshake, чтобы словарь у атакующего превратился в свалку;
- - неаккуратно запущенный tcpdump сам себя выдаёт: резолвит имена из услышанных пакетов, и следы оседают в кеше корпоративного DNS;
- - в NTLM challenge у разных узлов никогда не должен повторяться; один и тот же challenge сразу в двух сессиях — классический признак NTLM-relay.
*️⃣Писать свою систему обнаружения и предотвращения вторжений (IPS) по инструкциям автора каждый тоже вряд ли станет, но такие примеры показывают как могут работать средства защиты. В книге разобрано и создание своих honeypot (кстати, у автора есть своя сеть ловушек с визуализацией атак), и, по сути, системы WIPS/WIDS (Wireless Intrusion Detection/Prevention System) — мониторинг радиоэфира и отключение клиентов от «вражеских» точек доступа.
➖Из минусов в книге очень много места занимают листинги программ, причём без комментариев. С учётом ссылки на GitHub и в целом эры вайбкодинга неясно, зачем они занимают печатный объём 😅 Если убрать код, то книга показалась достаточно короткой.
❗️Для меня основная ценность таких книг в том, чтобы снова вспомнить механику атак и основы протоколов в доступной и интересной форме.
#книгифильмы@oscar_cybersec

Дискуссия