PakkeanalyseMagnus LundeMax LøvsethThomas Aamodt
ForordOsi-modellenIPv4 vs IPv6TrusselobjekterPakke analyse
Osi-modellenHistorieLagene
HistorieEt behov for en felles modell sett i 1977ANSI skulle utvikle forslagHoneywell hadde DSADSA videreutviklet av OSI initiativet Flere protokoller utvikletStor motstand blant aktører mot OSI protokollerOSI ikke brukt annet enn som en beskrivelse av internett
LageneSyv lagHvert lag utfører oppgaver for laget over detUlike protokoller kan for det meste plasserers i ett av lagene
ApplikasjonUtfører tjenester for program prosesserROSE/RPCProtokoller FTP/FTAMSMTP/x.400HTTP
PresentasjonOppretter felles språk innad i applikasjonslagetFormattering av data for applikasjonslagetKrypteringKomprimmering
SesjonOppretter/kontrollerer forbindelserAutentiseringGraceful CloseUbrukt i de fleste programmer
TransportOverføring av data mellom brukereSegmentering/desegmenteringFeilkontrollProtokollerTCPUDPTP0->4
NettverkMuligjør transport av variable lengder med data over nettverkRutingProtokollerIP/x.25ICMPRouting ProtokollerARP
Data LinkSwitchingMACProtokollerPPPSLIP
FysiskeFysiske komponenterFlytkontrollModulering av signaler
IPv4 vs IPv6Problemene til IPv4Hva ønsker man fra IPv4?Forbedringene til IPv6IPsec
Problemene til IPv4Antall tilgjengelige adresser (2^32)Oppkjøp av adresseklasserSkille subnett
Hva ønsker man fra IPv4?Velge hvem pakkene skal routes gjennomSende pakker til et selektivt utvalg mottakere på ulike nettMobilitetStabilitet
Forbedringene i IPv6Mer tilgjengelige adresser (2^128)Integrering av nye teknologierForbedret routingalgoritmer og mindre routingtabellerMer strukturert packet headerFleksibilitet mtp protokolltilleggSikkerhetsmekanismerBakoverkompatibel med IPv4
IPsecKryptere trafikkBekrefte integritetVerifisere oppkobling
TrusselobjekterVirusSpionprogrammerSøppelpostPhishingPharmingSårbarheterKeyloggerBotnet
VirusNetskyBagle / MydoomSven jaschanSasser
SpionprogrammerLoverspyCarlos Enriqe Perez MeleraLov §145	”Den som uberettiget bryter brev eller annet lukket skrift eller på liknende måte skaffer seg adgang til innholdet, eller baner seg adgang til en annens låste gjemmer, straffes med bøter eller med fengsel inntil 6 måneder eller begge deler.  Det samme gjelder den som uberettiget skaffer seg adgang til data eller programutrustning som er lagret eller som overføres ved elektroniske eller andre tekniske hjelpemidler. Voldes skade ved erverv eller bruk av slik uberettiget kunnskap, eller er forbrytelsen forøvet i hensikt å skaffe noen en uberettiget vinning, kan fengsel inntil 2 år anvendes.”
SøppelpostSpamMarkedsføringsloven     ” forbud mot å sende ut reklame uoppfordret”PersonsopplysningslovenRobert Alan Soloway
PhishingFiskeSvindelBank172.172.172.172/www.nordea.no/login/172.172.172.172
Phishing rapport
PharmingHjemmesideDNSC:\windows\system32\drivers\etc\172.172.172.172 	www.nordea.no127.0.0.1       	localhost
Sårbarheter
Keylogger
PakkeanalyseHvordan?BasislinjeNormal trafikk mønsterTing som forårsaker forsinkelserSikkertUnormale mønstre å se etterSignaturerIP lokasjonRapport
Hvordan?”Hubouttheclient”SPANTAPFeilsøking
”Hubouttheclient”
SPAN
TAP
BasislinjeHvordannettverketoppførersegHar du noenfeilakkuratnå?Lagestatistikker for å sammenlignesenere
Normal trafikkBrukere er fornøyd med kommunikajsonenIngen retransmissionsIngen forsinkelserIngen feilIngen service nektelserMinimalt med bakgrunns trafikkDirekte ruter (mellom rutere)
ForsinkelserHøy latencyPakker som blir borteRetransmissions (sending av nye pakker)MiskonfigurasjonRedirectionsBlokkeringerApplikasjon feilNavn tjener (dns)*Kommunikasjon status skifting** forventes å være "treigt"
SikkerhetIngen klartext sensitiv data synligIngen scansIngen unormal port aktivitetIngen unormal icmp trafikk (ingen icmp trafikk)Ingen unormal frame formaterIngen modifiserte adresserIngen DOS angrep
Unormalt å seTCP/UDP scansIP scansMalformed pakker Invalide ip adresserPrivilegreetterspørselerKlar text passord”Phone-home" oppførselICMP?!
SignaturerSnort.org / Bleedingthreats.netTCP/IP hederenTimingPatternPayloaden (innholdet i pakken)
Ip LokasjonAFRINIC (afrika)	41,196ARIN (USA,Canada)24-26,63-76RIPE (europa,afrika og midt østen)62,80-91,193-195,212-213,217APNIC (asia,australia,newzealand)	125,202-203,210-211,218-222LACNIC (Latin amerika, caribien)200-201
DokumentasjonPilotStatistikker
Takk for oss!Spørsmål?!GOD SOMMER!

Pakke Analyse (Sikkerhet)