<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Hardening on きょうのかんぱぱ</title><link>https://kanpapa.com/tags/hardening.html</link><description>Recent content in Hardening on きょうのかんぱぱ</description><generator>Hugo -- gohugo.io</generator><language>ja</language><copyright>kanpapa.com</copyright><lastBuildDate>Sun, 28 Feb 2016 00:00:00 +0000</lastBuildDate><atom:link href="https://kanpapa.com/tags/hardening/index.xml" rel="self" type="application/rss+xml"/><item><title>OWASP DAYのMini Hardeningに参加してみた</title><link>https://kanpapa.com/2016/02/owasp-day-mini-hardening.html</link><pubDate>Sun, 28 Feb 2016 00:00:00 +0000</pubDate><guid>https://kanpapa.com/2016/02/owasp-day-mini-hardening.html</guid><description>&lt;img src="https://kanpapa.com/2016/02/owasp-day-mini-hardening/images/mini_hardening.png" alt="Featured image of post OWASP DAYのMini Hardeningに参加してみた" /&gt;&lt;p&gt;OWASP DAY in TOKYO 2016 Spring!!でMini Hardeningがあるということで申し込みをしたところ、運良く参加することができました。&lt;/p&gt;
&lt;p&gt;&lt;img alt="mini_hardening.png" class="gallery-image" data-flex-basis="320px" data-flex-grow="133" height="240" loading="lazy" sizes="(max-width: 767px) calc(100vw - 30px), (max-width: 1023px) 700px, (max-width: 1279px) 950px, 1232px" src="https://kanpapa.com/2016/02/owasp-day-mini-hardening/images/mini_hardening.png" width="320"&gt;&lt;/p&gt;
&lt;h4 id="前日にトラブル発生"&gt;前日にトラブル発生
&lt;/h4&gt;&lt;p&gt;事前準備として会場にインターネット環境は無く、WiFiの輻輳を避けるために、USBテザリングでインターネットに接続してほしいとのことでした。&lt;/p&gt;
&lt;p&gt;前日の夜にMacBook AirにNexus5xを接続しUSBテザリングの確認をしたところ、NoRNDISがEl Capitanだと動かないことが判明しました。やむなくYosemiteにダウングレードを始め、当日の９時ぐらいにようやくUSBテザリングできるようになりました。これには焦りました。&lt;/p&gt;
&lt;h4 id="mini-hardeningの環境にアクセス"&gt;Mini Hardeningの環境にアクセス
&lt;/h4&gt;&lt;p&gt;同じチームだった方が詳細をまとめているので細かい点はこちらに譲ります。さすがよくまとまっています。&lt;/p&gt;
&lt;p&gt;&lt;a class="link" href="http://yuta1024.hateblo.jp/entry/2016/02/28/000112" title="OWASP DAY 2016 Spring MINI Hardening writeup(?)"
 target="_blank" rel="noopener"
 &gt;OWASP DAY 2016 Spring MINI Hardening writeup(?)&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;システム構成はこんな感じでした。&lt;/p&gt;
&lt;p&gt;&lt;img alt="network_minihard.png" class="gallery-image" data-flex-basis="541px" data-flex-grow="225" height="267" loading="lazy" sizes="(max-width: 767px) calc(100vw - 30px), (max-width: 1023px) 700px, (max-width: 1279px) 950px, 1232px" src="https://kanpapa.com/2016/02/owasp-day-mini-hardening/images/network_minihard.png" width="602"&gt;&lt;/p&gt;
&lt;p&gt;まず踏み台サーバーにログイン。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Kanpapa-no-iMac:~ kanpapa$ ssh -iteam.pem ec2-user@XX.XX.XX.XXX
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;@ WARNING: UNPROTECTED PRIVATE KEY FILE! @
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Permissions 0644 for &amp;#39;team.pem&amp;#39; are too open.
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;　：
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;bad permissions: ignore key: team.pem
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Permission denied (publickey).
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;$
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;ありゃ、パーミッションが未設定だ。パーミッションを直して再びトライ。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Kanpapa-no-iMac:~ kanpapa$ chmod 400 team.pem
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Kanpapa-no-iMac:~ kanpapa$ ssh -iteam.pem ec2-user@XX.XX.XX.XXX
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[ec2-user@ip-xxx-xxx-xxx-xxx ~]$
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;ようやく踏み台にログインできました。ここから、目的のサーバにログイン。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[ec2-user@ip-xxx-xxx-xxx-xxx ~]$ ssh unyou@i-lamp.hardmini.local
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;unyou@i-lamp.hardmini.local&amp;#39;s password:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Last login: Sat Feb 27 14:02:40 2016 from 172.31.109.30
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-bash-4.1$
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;ログインできました。&lt;/p&gt;
&lt;h4 id="システムのログを確認する"&gt;システムのログを確認する
&lt;/h4&gt;&lt;p&gt;まずログイン履歴を見たところ、vnyouとかマニュアルに無いアカウントがあります。これは怪しい。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-bash-4.1$ last
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;unyou pts/2 172.31.109.30 Sat Feb 27 14:05 still logged in
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;unyou pts/1 172.31.109.30 Sat Feb 27 14:03 still logged in
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;unyou pts/0 172.31.109.30 Sat Feb 27 14:02 still logged in
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hardmini pts/0 172.31.23.210 Sat Feb 27 12:15 - 12:15 (00:00)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hardmini pts/0 172.31.19.198 Sat Feb 27 11:39 - 11:39 (00:00)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;reboot system boot 2.6.32-431.29.2. Sat Feb 27 11:37 - 14:09 (02:32)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;vnyou pts/0 172.31.13.204 Fri May 22 23:34 - 23:36 (00:01)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;vnyou pts/0 172.31.13.204 Fri May 22 23:29 - 23:30 (00:00)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ken pts/0 172.31.13.204 Fri May 22 23:28 - 23:29 (00:01)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;wwwadmin pts/0 172.31.13.204 Fri May 22 23:27 - 23:28 (00:00)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hardmini pts/0 172.31.23.211 Fri May 22 22:37 - 22:37 (00:00)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hardmini pts/0 172.31.23.211 Thu May 21 01:42 - 01:53 (00:10)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hardmini pts/0 172.31.23.211 Mon May 18 02:00 - 02:44 (00:44)
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;reboot system boot 2.6.32-431.29.2. Sun May 17 22:43 - 23:58 (5+01:14)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;また、/var/logをみたところ、secureログがやたら大きいようにみえます。これも怪しい。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-rw------- 1 root root 36369 2月 27 14:05 2016 secure
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-rw-------. 1 root root 55983044 3月 1 12:02 2015 secure-20150301
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-rw-------. 1 root root 55538852 5月 18 02:44 2015 secure-20150518
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;-rw------- 1 root root 908366 2月 27 12:17 2016 secure-20160227
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;といろいろ気付く点はありましたが、私以外のメンバーがいち早くこれらを見つけて穴を塞いでいったため残念ながらお役に立てませんでした。&lt;/p&gt;
&lt;h4 id="ポートフォワードでwebページを監視"&gt;ポートフォワードでWebページを監視
&lt;/h4&gt;&lt;p&gt;サービス監視としてWordPressのWebサイトが正常に動作しているかを確認したかったので、ポートフォワードでWebページを確認しました。&lt;/p&gt;
&lt;p&gt;URLは、http://team-i.hardmini.local/wp/wordpress/ とのことなので、ローカルのMacの/etc/hostsに以下のように追加しました。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;# for Mini Hardening
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;127.0.0.1	team-i.hardmini.local
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;次にMacでターミナルをもう１画面立ち上げて、ポートフォワードの設定を行いました。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Kanpapa-no-iMac:~ kanpapa$ sudo ssh xxx.xxx.xxx.xxx(踏み台のIP) -l ec2-user(踏み台のuser) -i team.pem -L 80:172.31.109.20(WWWサーバのIP):80
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Password: xxxxxxxxx
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;Last login: Sat Feb 27 05:24:39 2016 from .....
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;:
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[ec2-user@ip-YYY-YYY-YYY-YYY ~]$
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;この状態で、MacのWebブラウザから、http://team-i.hardmini.local/wp/wordpress/ にアクセスすることで、WordPressのページを見ることができました。時々このページをアクセスすることで正常にサイトが動いていることを確認しま した。&lt;/p&gt;
&lt;p&gt;&lt;img alt="hardening_webpage.png" class="gallery-image" data-flex-basis="367px" data-flex-grow="153" height="418" loading="lazy" sizes="(max-width: 767px) calc(100vw - 30px), (max-width: 1023px) 700px, (max-width: 1279px) 950px, 1232px" src="https://kanpapa.com/2016/02/owasp-day-mini-hardening/images/hardening_webpage.png" width="640"&gt;&lt;/p&gt;
&lt;h4 id="どうしてもftpが動作しない"&gt;どうしてもFTPが動作しない
&lt;/h4&gt;&lt;p&gt;残るFTPがどうしても動きません。実は最近はFTPは使ったことがなく、いつもscpを使っています。他のメンバーも同じ状況でした。ここが動けばオールブルーにできたのですが。結局時間切れでした。&lt;/p&gt;
&lt;h4 id="実際に経験した感想"&gt;実際に経験した感想
&lt;/h4&gt;&lt;p&gt;今回はMini Hardeningで競技時間も１時間しかなく、とにかく穴を塞ぐ作業に終始しました。&lt;/p&gt;
&lt;p&gt;運営側がわざとログを残してくれたおかげで、痕跡から追いやすかったですが、サービスの稼働状況に関わらず、怪しいところはどんどん閉じたり、怪しいファイルも即刻削除とワイルドな対応になりました。本来であれば、どのようなインシデントが起こったかの情報の保全が必要でしょう。&lt;/p&gt;
&lt;p&gt;実際の商用サービスでプロの侵入者が同様なことを行ったとしたら、ログなどの痕跡も綺麗に消すでしょうし、今回のようなワイルドな対応ではサービスに影響がでる可能性もあり、状況把握と分析に膨大な時間がかかると思われます。ログを他のサーバでも保管しておくなどの事前対策の重要性を実感することができました。&lt;/p&gt;
&lt;p&gt;また機会がありましたら参加してみたいですが、画面サイズはMacBook Airでは狭いかもしれません。MacBook Proが欲しいなぁ。&lt;/p&gt;</description></item></channel></rss>