Exploity w wersji open source

Subskrybuj RSS A A A
26 lutego 2008
Wiesław Pawłowicz

Metasploit Project oferuje nową wersję bezpłatnego pakietu narzędziowego do testowania luk w systemach IT.

Metasploit Project oferuje nową wersję bezpłatnego pakietu narzędziowego do testowania luk w systemach IT.

Kliknij, aby powiększyćNa stronie internetowej Metasploit Project udostępniono nową, istotnie ulepszoną wersję środowiska programistycznego Metasploit 3.1, które jest przeznaczone do penetracyjnych testów bezpieczeństwa systemów IT. Zgodnie z ideą deklarowaną przez twórców Metasploit Project, opracowywane przez nich narzędzia i biblioteki API, uzupełnione zestawami exploitów, ułatwiają testowanie zabezpieczeń, opracowywanie nowych sygnatur, a także badania mechanizmów ataków i metod przeciwdziałania.

Oprogramowanie jest przeznaczone dla profesjonalistów zajmujących się analizą zagrożeń, a często jest też wykorzystywane przez administratorów IT do analizowania stanu instalacji poprawek i łat w zarządzanym przez nich systemie. Metasploit Project ma na celu przede wszystkim "wypełnienie luk w publicznie dostępnych informacjach o różnych technikach ataków i stworzenie użytecznego źródła danych o istniejących zagrożeniach. Narzędzia i informacje publikowane na stronie Metasploit Project są przeznaczone do zgodnych z prawem badań bezpieczeństwa i mogą być wykorzystywane wyłącznie w celach testowych".

Narzędzia są dostępne bezpłatnie http://www.metasploit.com i choć niezgodnie z warunkami licencji, wiadomo, że wykorzystują je również twórcy złośliwych kodów. Liczba użytkowników Metasploit jest szacowana obecnie na 40-50 tys.

Nowa wersja z Windows GUI

Metasploit Project Framework v. 3.1 został wyposażony w graficzny interfejs Windows GUI, co zdaniem twórców istotnie ułatwi korzystanie z tych narzędzi i zwiększy ich popularność. Poprzednia wersja 3.0 wykorzystywała powolny i trudny w użyciu interfejs webowy. Z technicznego punktu widzenia, modyfikacje są mniej znaczące, przede wszystkim poprawione zostały biblioteki API oraz dołączone nowe expolity, które jednak w większości przypadków i tak były udostępniane w ramach bieżących aktualizacji. W tym ostatnim wypadku do pakietu dołączono 450 modułów z kodami, w tym 265 exploitów umożliwiających zdalne ataki.

Środowisko Metasploit 3.1 zostało zbudowane przy użyciu języka Ruby, a niektóre jego elementy napisano również w asemblerze oraz C. Oprogramowanie jest dostępne w wersjach dla platform Linux, Windows, Mac OS X i różnych wersji BSD. Metasploit jest bezpłatną konkurencją wobec innych tego typu komercyjnych narzędzi, jak Immunity Canvas lub Core Security Technologies Core Impact.

Specjaliści chwalą Metasploit

Metasploit 3.1 został doceniony przez Symantec, który ostatnio zwrócił na to oprogramowanie uwagę użytkowników usług wczesnego ostrzegania DeepSight pisząc, że: "Oprócz interfejsu graficznego, nowa wersja zawiera m.in. exploity dla wciąż niezałatanej luki w jądrze Novell NetWare, zestaw nowych narzędzi do wykrywania luk w urządzeniach bezprzewodowych 802.11 przy wykorzystaniu technologii analizy rozmytej - fuzzing modules, a także exploity dla niedawno wykrytych luk w Borland InterBase".

Jednocześnie Alfred Huger, wiceprezes Symantec powiedział: "Gdy na stronie Metasploit pojawi się jakaś nowa informacja o exploitach, traktujemy ją poważnie, bo jest bardzo prawdopodobne, że wkrótce nastąpią ataki stosujące ten mechanizm". Wynika to z tego, że do większości zautomatyzowanych ataków wykorzystywane są różnego rodzaju pakiety narzędziowe, wśród których Metasploit jest najpopularniejszy.

Nowy standard testów bezpieczeństwa
Narzędzia i techniki do testowania bezpieczeństwa są często krytykowane za brak obiektywnej miary do oceny ich wyników, co w efekcie może wprowadzać w błąd użytkowników i zmniejszać ich zaufanie do producentów. Aby zapobiec utrwaleniu się tego typu niekorzystnych opinii, producenci oprogramowania antywirusowego i firmy oferujące narzędzia lub usługi testowania systemów zdecydowały się na powołanie nowej, niezależnej organizacji AMTSO (Anti-Malware Testing Standard Organization).

Organizacja ma być forum do profesjonalnych dyskusji o metodologiach testowania, a jej konkretnym zadaniem będzie opracowanie specyfikacji standardowej metodologii oraz narzędzi i oprogramowania ułatwiającego realizację obiektywnych pomiarów poziomu zabezpieczeń systemów IT. Jak mówi Stuart Taylor z firmy Sophos, ta łącząca konkurentów inicjatywa powstała, bo dostawcy oprogramowania chroniącego systemy IT wciąż opracowują nowe, zaawansowane mechanizmy zabezpieczeń, których działanie nie jest rejestrowane przez klasyczne oprogramowanie testujące i w efekcie wyniki analiz stają się mało obiektywne.

AMTSO zyskała wsparcie 40 firm i organizacji, w tym m.in. AV-Comparatives, AV-Test.org, BitDefender, F-Secure, Kaspersky Lab, McAfee, Sophos, Symantec, Trend Micro i Panda Software. W spotkaniu inaugurującym działalność AMTSO udział wzięły IBM i Microsoft.

Oceń artykuł

średnio: 4.7 liczba ocen: 2

Komentarze (0)

Najnowsze

Bezpieczeństwo rządowych stron - analiza

Zespół zadaniowy ds. ochrony portali rządowych opublikował wytyczne. Trudno stwierdzić, że to najlepsze rekomendacje, jakie można było przy okazji zaistniałych ataków wypracować.

DEBATA: Kiedy walka polityczna w sieci przemienia się w cyberterroryzm?

Skuteczny atak cybernetyczny przyniesie opłakane skutki dla państwa i gospodarki. Boleśnie się o tym przekonaliśmy, gdy nie można było dostać się na strony internetowe najważniejszych instytucji w Polsce.

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Krajowa Izba Odwoławcza odrzuciła odwołanie firmy Sygnity, która nie zgadzała się na wydłużenie o trzy miesiące terminu składania ofert na dostawę blankietów nowych dowodów osobistych. Wydłużenie całego postępowania o trzy miesiące może spowodować skargi uczestniczących w nim firm, a w konsekwencji unieważnienie przetargu.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Biznes decyduje o inwestycjach w IT

Decyzje dotyczące projektów IT coraz częściej podejmują kierownicy działów biznesowych, bezpośredni beneficjenci wdrożeń. Rolą CIO jest wsparcie merytoryczne realizacji projektu.

Sprzeczne wizje e-dowodu

Koncepcja elektronicznego dowodu osobistego powstała w Polsce wiele lat temu. Starsze są koncepcje elektronicznego systemu świadczeń ochrony zdrowia. Mimo to, nadal są w trakcie budowy.

Jak powinna wyglądać serwerownia od środka

Przedstawiamy szczegóły zapewnienia bezpieczeństwa serwerowni wewnątrz budynku.

Rekomendacje

Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88