OrgPad logo

Počítačové sítě - 3. ročník 2025/2026

Created by Vladimír Roller

Počítačové sítě - 3. ročník 2025/2026

SSL-TLS

Úvod

Hlavní cíle

Zajistit:

  1. Důvěrnost (confidentiality) – data jsou šifrovaná a nelze je číst
  2. Integritu (integrity) – data nelze změnit bez odhalení
  3. Autentizaci (authentication) – ověření identity komunikujících stran
  4. Nepopiratelnost (non-repudiation) – akce jsou kryptograficky podloženy

K tomuto TLS kombinuje několik klíčových kryptografických mechanismů a využívá strukturovaný průběh komunikace nazývaný TLS Handshake

Kryptografie TLS

TLS kombinuje metody asymetrické i symetrické kryptografie

Asymetrická kryptografie

Symetrická kryptografie

Jak to TLS kombinuje?

Certifikáty TLS

Hlavní funkce TLS certifikátu

Autentizace

Umožnění bezpečné výměny klíče pro symetrické šifrování

Zajištění integrity

Obsah certifikátu

TLS certifikát je zpravidla ve formátu X.509, nejčastěji soubory v kódování DER/PEM

Hlavní části jsou:

Subject

Obsahuje informace o subjektu/entitě, které certifikát patří

Public Key

Veřejný klíč subjektu používaný pro:

Může být typu:

Validity

Údaje o platnosti certifikátu

Certifikát obsahuje datumy:

Issuer

Údaje o vystaviteli

Jedná se o CA, která certifikát vystavila, např.:

Signature

Extensions

Moderní certifikáty obsahují řadu rozšíření:

Ověření a revokace

Jak klient ověří certifikát (TLS autentizace)

Při TLS handshake prohlížeč:

  1. ověří expiraci
  2. ověří doménu v SAN
  3. ověří řetězec CA až po root cert
  4. ověří digitální podpis
  5. zkontroluje revokaci (OCSP/CRL)
  6. vyhodnotí bezpečnost (zda nejsou slabé parametry)

Pokud některý krok selže → zobrazí se varování (nedůvěryhodný certifikát)

Revokace certifikátů

Pokud je certifikát kompromitován nebo neplatný, CA ho může revokovat/zneplatnit

Metody:

Autentizace TLS

Serveru

  1. Klient odešle ClientHello
    • "tváří" se anonymně, jen nabízí podporované verze TLS, šifrování atd.
  2. Server odpoví ServerHello + Certificate
    • pošle klientovi svůj certifikát
  3. Klient ověří certifikát serveru
    • je certifikát digitálně podepsán důvěryhodnou CA?
    • odpovídá doména v certifikátu navštívenému hostu?
    • je platný časově?
    • není revokovaný (OCSP/CRL)?

Klienta

  1. Během handshake server pošle kromě svého certifikátu také CertificateRequest:
    • tím říká: „Kliente, identifikuj se certifikátem“.
  2. Klient odpoví:
    • Certificate – pošle svůj klientský certifikát
    • CertificateVerify – dokáže, že vlastní privátní klíč k certifikátu (digitální podpis dat handshake)
  3. Server:
    • ověří řetězec klientova certifikátu (podobně jako klient ověřuje server)
    • ověří podpis (že klient má privátní klíč)
    • ověří, zda je klientův certifikát povolen (např. zda patří do správné CA, není revokovaný)

Pokud vše projde, server považuje klienta za autentizovaného.

Typické použití

TLS Handshake

TLS Handshake je proces, při kterém klient a server:

  1. navážou spojení
  2. dohodnou se na kryptografii,
  3. ověří identitu serveru (a případně klienta)
  4. vytvoří sdílený symetrický klíč
  5. začnou šifrovanou a autentizovanou komunikaci

Handshake probíhá při navázání zabezpečeného spojení např. u HTTPS, VPN, emailové komunikace

TLS 1.2

Krok 1 - ClientHello

Klient odešle první zprávu, která obsahuje:

Krok 2 - ServerHello

Server odpoví výběrem parametrů:

Krok 3 - Server Certificate

Server posílá klientovi svůj X.509 certifikát

Klient musí:

Pozn.: Bez úspěšné validace se handshake ukončí

Krok 4 - ServerKeyExchange (pokud je potřeba)

Tato zpráva je nutná u algoritmů typu (EC)DHE, které poskytují Perfect Forward Secrecy

Obsahuje:

Krok 5 - CertificateRequest (volitelně)

Pokud server požaduje client authentication, pošle dotaz na klientský certifikát.

Krok 6 - ServerHelloDone

Server ukončuje své úvodní zprávy

Krok 7 - Client Certificate (pokud bylo vyžádáno)

Klient odešle svůj certifikát serveru k autentizaci

Krok 8 — ClientKeyExchange

Krok 9 - CertificateVerify (jen při autentizaci klienta)

Klient digitálně podepíše hash všech dosavadních handshake zpráv — tím prokáže, že vlastní privátní klíč od předaného certifikátu

Krok 11 - ChangeCipherSpec Client → Server

Klient oznamuje serveru: Od teď budeme používat nově dohodnuté šifrování

Krok 12 - Finished (Client)

Klient posílá první šifrovanou zprávu:

Krok 13 - ChangeCipherSpec (Server)

Server přechází na šifrovanou komunikaci a potvrzuje  kompletní navázání bezpečného spojení

Ethernet

Ethernet

Ethernet protokol

Standardy/Normy

  1. IEEE 802.3
    - určuje specifikaci fyzické a linkové vrstvy
    - určeno pro lokální sítě s některými WAN aplikacemi
    - definuje např. různé verze Ethernetu např. 10BASE-T, 100BASE-TX (Fast Ethernet), 1000BASE-T (Gigabit Ethernet), PoE ad.
  2. ISO 8802-3
    - pro fyzickou vrstvu definuje typy kabelů a konektorů používaných pro přenos dat
    - pro linkovou vrstvu specifikuje metody přístupu k fyzickému médiu a kontrolu přenosu dat
    - pro fyzickou vrstvu dále definuje protokoly pro řízení a správu sítě - např. pro PoE

image

Rámec - Frame

Struktura ethernetového rámce - verze Ethernet II

SekceVelikostPopis
Preambule7 bytůSynchronizace (10101010 sekvence)
SFD1 byteStart rámce (10101011 sekvence)
Destination MAC6 bytůMAC adresa příjemce
Source MAC6 bytůMAC adresa odesílatele
EtherType/Length2 bytyTyp protokolu nebo délka datového pole
Data / Payload46-1500 bytůData vyšší vrstvy, případně doplněná výplní
FCS4 bytyKontrolní součet pro detekci chyb

Preambule - Preamble

SFD - Start Frame Delimiter

Destination MAC

Source MAC

Typ/délka - EtherType/Length

EtherType

FCS - Frame Check Sequence

Jak to funguje

  1. Výpočet CRC (Cyclic Redundancy Check)
    - FCS je vypočítán pomocí algoritmu CRC-32 (32bitová cyklická redundantní kontrola)
    - provede se matematický výpočet na základě všech bitů rámce, od Destination MAC Address po Payload (včetně paddingu, pokud je přítomen)
    - výsledkem tohoto výpočtu je 32bitová hodnota (čtyři byty), která se připojí na konec rámce jako FCS
  2. Vložení FCS do rámce
    - při odesílání vysílající zařízení připojí tuto 32bitovou hodnotu FCS na konec rámce jako poslední část před odesláním
  3. Ověření FCS při příjmu
    - při přijetí rámce provede příjemce stejný výpočet CRC-32 na rámci a porovná svou vypočítanou hodnotu s hodnotou FCS v rámci
    - pokud se obě hodnoty shodují, rámec je považován za nepoškozený a je dále zpracován
    - pokud se hodnoty neshodují, rámec je považován za poškozený a je obvykle zahozen
  4. Zahození poškozeného rámce
    - pokud rámec neprojde kontrolou FCS, je v Ethernet síti zpravidla zahozen, což znamená, že přijetí dat je neúspěšné
    -  v případě potřeby může vyšší síťová vrstva (například TCP) zajistit opakování přenosu chybějících dat

Data - Payload

ARP

How-Does-ARP-Work

IP-porty

Typy ARP zpráv

Address Resolution Protocol

Struktura ARP rámce

ARP rámec (ARP frame) je součástí ethernet rámce uvniř Payload

image

Port

Příklad:

Počítač s IP adresou 192.168.1.10 může současně provozovat webový server (port 80) a e-mailový server (port 25)

Zobrazení portů v operačním systému

Windows:

netstat -ano      

Zobrazí seznam otevřených portů, jejich stav a PID procesu

Linux:

ss -tulnp

Zobrazí poslouchající TCP/UDP porty a přiřazené procesy

image

Příklady

  1. Výpis obsahu ARP cache
    • arp -a

      image

       Linux: ip neigh nebo arp

  2. Smazání záznamu z ARP cache
    • arp -d 192.168.68.51

  3. Vložení záznamu do ARP cache
    • arp -s 192.168.68.51 1c-86-9a-21-18-2c

ARP tabulka/cache

Porty

Struktura portů

Porty rozdělujeme do 3 základních kategorií

https://www.iana.org/assignments/service-names-port-numbers/service-names-port-numbers.xhtml

image

Socket

 

Typy socketů

Well-known ports

Bezpečnostní aspekty

Registered ports

Datagram

Ephemeral ports

Výchozí rozsahy (typicky)

Jak OS port přiděluje

Zobrazení ephemeral portů v systému

netsh int ipv4 show dynamicport tcp

Princip činnosti

TCP sockety

  1. Server vytvoří socket a naslouchá (listen) na určitém portu
  2. Klient vytvoří socket a naváže spojení (connect) na server
  3. Po navázání spojení mohou vyměňovat data (send/receive)
  4. Po ukončení komunikace se socket uzavře (close)

UDP sockety

5-tuple

Příklady

Struktura adresy socketu

PoložkaPopis
IP adresaIdentifikuje zařízení v síti
PortIdentifikuje proces/aplikaci
ProtokolUrčuje způsob přenosu (TCP, UDP, RAW)

Stav TCP socketů

Sledování stavu

např. netstat -an

Reg-ports

Datagram

Struktura IP datagramu

IP datagram (nejčastější typ) má dvě části:

  1. Hlavička (header)
    • obsahuje metadata nutná k doručení:
      • verze IP (IPv4 nebo IPv6)
      • IP adresy odesílatele a příjemce
      • velikost datagramu
      • TTL (Time To Live) – omezuje dobu života datagramu
      • typ protokolu (např. TCP, UDP, ICMP)
      • kontrolní součet hlavičky
  2. Data (payload)
    • vlastní data – např. část e-mailu, webové stránky nebo video streamu

Příklad přenosu

 

Datagram vs. Paket vs. Rámec

 

Praktické využití

WK-ports

UDP

ICMP

User Datagram Protocol

 

Struktura UDP segmentu

  1. UDP hlavička - 8 bytů
    • Source port - 16 bitů
    • Destination port - 16 bitů
    • Length - 16 bitů - celková délka segmentu (hlavička + payload)
    • Checksum - 16 bitů - kontrolní součet - v IPv4 volitelný, v IPv6 povinný
  2. Payload

 

Typické využití UDP

 

Nevýhody a rizika UDP

Encapsulace (zapouzdření) UDP segmentu do IP datagramu

6e070c00-8ad9-4444-9e92-5614ea7702c9

ICMP

ICMP - Internet Control Message Proocol

Struktura ICMP zprávy

Každý ICMP paket má základní hlavičku:

Kategorie ICMP zpráv

1. Chybové zprávy (Error Messages)

2. Řídicí zprávy

Praktické využití

Bezpečnostní aspekty

TCP

Transmission Control Protocol

TCP segment – struktura hlavičky

velikost hlavičky je 20 - 40 bytů

 

TCP segment – payload

Navázání spojení – 3-way handshake

1: Klient → Server: SYN

2: Server → Klient: SYN-ACK

3: Klient → Server: ACK

Ukončení spojení – 4-krokový proces

  1. Klient pošle FIN
  2. Server potvrdí ACK
  3. Server pošle FIN
  4. Klient potvrdí ACK

Nevýhody TCP

Příprava pro demo

Demonstrace ve Wiresharku

TLS 1.3

Krok 1 - ClientHello

Klient odesílá první zprávu, která obsahuje zejména:

Důležitý rozdíl oproti TLS 1.2

Krok 7 - Client Finished

E-mail

image

Krok 2 - ServerHello

Server odpoví výběrem parametrů:

Po výměně ClientHello + ServerHello mají obě strany:

Čaasté odpovědi serveru

Krok 6 - Client – Certificate (pokud je vyžadováno)

Pokud server vyžaduje klientskou autentizaci:

Email-

E-mail

Krok 3 - Encrypted Extensions

Rozdíl: V TLS 1.2 server posílal různé parametry v několika zprávách (ServerHelloDone, ServerKeyExchange…). TLS 1.3 to slučuje a šifruje.

SMTP

SMTP (Simple Mail Transfer Protocol)

Základní princip

Používané porty 

Fáze přenosu e-mailu přes SMTP

Šifrování, autentizace

Autentizace

POP3

POP3 (Post Office Protocol version 3)

Cesta zprávy:

Odesílatel (MUA) → MSA → MTA → MDA → POP3 server → MUA příjemce

Používané porty:

Průběh komunikace

1️⃣ Authorization (autentizační fáze)

2️⃣ Transaction (pracovní fáze)

3️⃣ Update (ukončení spojení)

Výhody

Nevýhody

Krok 5 - Server Finished

Server odešle zprávu Finished, která je:

Krok 4 - Server Ceritficate

Architektura

Hlavní vrstvy architektury

  1. Client Layer  - MUA - Mail User Agent
  2. Submission Layer - MSA - Mail Submission Agent
  3. Transport Layer - MTA - Mail Transfer Agent 
  4. Delivery Layer - MDA - Mail Delivery Agent
  5. Store and Access Server - MAA - Mail Access Agent
  6. Policy/Filtering Layer
  7. Identity and Reputation
  8. Observability and reporting

6278536 orig

E-mail a DNS

Základní princip

Příklad:

spssol.cz. 3600  IN MX 10 mail1.spssol.cz.
spssol.cz. 3600 IN MX 20 mail2.spssol.cz.

Struktura MX záznamu

MX záznam má tyto části:

Jak funguje doručování e-mailu

  1. Odesílající MTA (Mail Transfer Agent) zjistí z DNS MX záznamy pro cílovou doménu
  2. Seřadí je podle priority (od nejnižší hodnoty)
  3. Pokusí se navázat spojení (SMTP) s prvním dostupným serverem - pokud úspěšné doručí zprávu
  4. Pokud hlavní selže, vyzkouší další podle priority

Nástroj pro zjišťování informací o DNS záznamech

https://mxtoolbox.com/SuperTool.asp

Základní protokoly

Příklad SMTP komunikace

S: 220 mail.server.cz ESMTP Service Ready
C: EHLO mail.client.cz
S: 250-mail.server.cz Hello
S: 250 AUTH LOGIN PLAIN STARTTLS
C: MAIL FROM:<alice@client.cz>
S: 250 OK
C: RCPT TO:<bob@server.cz>
S: 250 OK
C: DATA
S: 354 End data with <CR><LF>.<CR><LF>
C: From: Alice <alice@client.cz>
C: To: Bob <bob@server.cz>
C: Subject: Test
C:
C: Ahoj, toto je testovací zpráva.
C: .
S: 250 Message accepted for delivery
C: QUIT
S: 221 Bye

MAA - Mail Acess Agent

Hlavní funkce 

  1. Zprostředkování přístupu k e-mailům
    • uživatel se přihlásí (jméno/heslo, certifikát, token)
    • MAA autentizuje a povolí přístup do schránky
  2. Čtení a správa zpráv
    • stahování a mazání zpráv
    • přesouvání mezi složkami
    • označování jako přečtené/nepřečtené
  3. Podpora více zařízení
    • synchronizace pošty mezi mobilním telefonem, notebookem a webmailem ad.
  4. Bezpečnost
    • šifrovaná komunikace (TLS/SSL)
    • ochrana hesel (nejlépe přes mechanismy jako CRAM-MD5, OAuth2)

IMAP

IMAP (Internet Message Access Protocol)

Cesta zprávy:

Odesílatel MUA → MSA → MTA → (MTA…) → MDA → IMAP server ↔ MUA příjemce

Porty a zabezpečení

E-mail-flow

MDA - Mail Delivery Agent

Hlavní funkce

  1. Převzetí zprávy od MTA
    • obvykle přes LMTP (Local Mail Transfer Protocol) nebo přímo z fronty zpráv
    • může proběhnout kontrola integrity a formátu zprávy
  2. Uložení zprávy do schránky
    • ukládá se do poštovní schránky uživatele, obvykle ve formátu:
      • mbox – všechny zprávy v jednom souboru
      • Maildir – každá zpráva jako samostatný soubor (modernější, spolehlivější)
  3. Filtrování a třídění
    • aplikace uživatelských filtrů (např. Sieve) – třídění do složek, přeposílání, mazání
    • antispam a antivirová kontrola (pokud není provedena dříve)
  4. Podpora kvót a politik
    • hlídá maximální velikost schránky a zprávy
    • pokud je schránka plná, vrací chybovou zprávu zpět MTA
  5. Integrace s uživatelskými účty
    • vázán na uživatelské účty v systému (Linux, LDAP, Active Directory)
    • zajišťuje oprávnění přístupu k uloženým zprávám

Protokoly a formáty

Mailbox formáty

JMAP ↔

JMAP – JSON Mail Access Protocol

JMAP sjednocuje vše do jednoho REST-like rozhraní přes HTTP a JSON

Výhody

Rychlost a efektivita

Snadná implementace

Jednotný přístup

Moderní zabezpečení

Push notifikace

Nevýhody

Struktura JMAP komunikace

1️⃣ Zjištění schopností serveru

Klient pošle HTTP GET na tzv. well-known adresu:

GET https://mail.example.com/.well-known/jmap

Server odpoví informací o podporovaných službách:

{"apiUrl": "https://mail.example.com/jmap/","downloadUrl": "https://mail.example.com/download/{accountId}/{blobId}/{name}?accept={type}","uploadUrl": "https://mail.example.com/upload/{accountId}/","eventSourceUrl": "https://mail.example.com/eventsource/"}

2️⃣ Získání session informací

Klient poté provede požadavek na apiUrl a zjistí, jaké capabilities (moduly) server nabízí:

{"capabilities": {"urn:ietf:params:jmap:mail": {},"urn:ietf:params:jmap:submission": {},"urn:ietf:params:jmap:vacationresponse": {}},"accounts": {"jan@example.com": {"name": "Jan Novak","isPersonal": true}}}

3️⃣ Zpracování požadavků (Commands)

JMAP používá tzv. “method calls” – každá metoda má jméno a parametry. Vše probíhá v jednom HTTP POST požadavku na apiUrl.

 Příklad: načtení seznamu zpráv

{"using": ["urn:ietf:params:jmap:core", "urn:ietf:params:jmap:mail"],"methodCalls": [["Email/query", {"accountId": "u123", "filter": {"inMailbox": "INBOX"}, "limit": 5}, "a"],["Email/get", {"accountId": "u123", "#ids": {"resultOf": "a", "name": "Email/query", "path": "/ids"}}, "b"]]}

🟢 Server odpoví:

{"methodResponses": [["Email/query", {"ids": ["m1","m2","m3"], "total": 3}, "a"],["Email/get", {"list": [{"id": "m1", "subject": "Hello"}, {"id": "m2", "subject": "Meeting"}]}, "b"]]}

Tento jediný dotaz nahradí desítky IMAP příkazů (SELECT, FETCH, UID, BODYSTRUCTURE atd.)

MTA - Mail Transfer Agent

Hlavní funkce

  1. Příjem spojení
    • TCP 25 → EHLO/HELO
    • ověření protistrany (IP, rDNS, HELO)
  2. Kontroly a zásady přijetí 
  3. Správa fronty (queue) zpráv
    • každá přijatá zpráva se uloží do fronty
  4. Směrování (routing)
    • pro každého příjemce provede DNS MX lookup cílové domény
    • vybere preferovaný MX a IP (s fallbackem)
  5. Pokus o doručení
    • pokus o navázání SMTP spojení na cílový MTA
    • chybové zprávy:
      • 4xx (dočasná chyba) → zpráva zůstává ve frontě  (minuty → hodiny)  a provede se opětovný pokus o spojení
      • 5xx (trvalá chyba) → "vrácení" - bounce odesílateli s oznámení o stavu doručení - DSN (Delivery State Notification)
    • Pokud úspěšné - cílový MTA vrátí status 250 OK
    • odstranění zprávy 
  6. Lokální doručení
    • pokud je příjemce v lokální doméně, MTA předá poštu MDA
    • MDA  uloží zprávu do mailboxu uživatele
    • zde probíhá finální třídění, filtry, karanténa apod.

 

MUA - Mail User Agent

MSA - Mail Submission Agent

Hlavní funkce

  1. Přijetí e-mailu od klienta (MUA)
    • uživatel pošle zprávu pomocí protokolu SMTP
    • standardně se používá port 587 (SMTP submission) nebo 465 (s TLS)
  2. Autentizace uživatele
    • MSA vyžaduje ověření (jméno + heslo, popř. certifikát), aby zabránil zneužití
    • rozdíl oproti MTA: MTA komunikuje mezi servery, zatímco MSA musí kontrolovat, že klient je legitimní uživatel
  3. Validace a kontrola zprávy
    • kontrola správného formátu (hlavičky, kódování, adresy)
    • oprava menších chyb (např. přidání chybějící hlavičky Date: nebo Message-ID:)
  4. Aplikace pravidel poskytovatele e-mailu
    • omezení velikosti zprávy, příloh apod.
    • filtry proti spamovým vzorcům od uživatele
    • přidání interních identifikátorů ad….
  5. Předání zprávy MTA 
    • pokud je zpráva v pořádku, MSA ji předá k doručení do sítě
    • nadále se použije SMTP, tentokrát mezi servery

 

Uživatel (MUA) → MSA (SMTP: 587/465, autentizace, validace) → MTA (SMTP: 25) → ...

Příklady softwaru s funkcí MSA

Bezpečnost, důvěryhodnost

Při příjmu (inbound):

Při odesílání (outbound):

Používané protokoly a autentizace

6caf3362-5209-4e6a-af70-7fb27f270cc1

Rozdíly mezi MSA a MTA

image

Bezpecnost

CIA

CIA-PAM

Bezpečnost v datových sítích

Model CIA+PAM představuje komplexní rámec bezpečnosti

image

PAM

Sniffing

Sniffing - odposlech

Malware v síti

Spoofing

Spoofing - podvržení identity

DNS Attacks

DNS Attacks - DNS útoky

Man-in-the Middle

mapa-sitovych-hrozeb-poster

Síťové hrozby - Network Threats

Základní rozdělení hrozeb

  1. Pasivní hrozby
    • útočník sleduje síť bez zásahu do dat
    • odposlech, analýza provozu
  2. Aktivní hrozby
    • útočník data mění nebo narušuje komunikaci
    • (D)DoS útok
    • manipulace s daty
  3. Interní hrozby
    • pocházejí zevnitř organizace (např. zaměstnanec)
    • zneužití přístupů. krádež a zneužití dat
    • neúmyslná chyba
  4. Externí hrozby
    1. pocházejí v nější sítě
    2. Hackeři, malware
    3.  botnety
  5. Fyzické hrozby
    • poškození zařízení,  infrastruktury, přerušení kabelu apod.
    • krádež zařízení (dat)
  6. Sociální hrozby
    • manipulace s uživateli, sociální inženýrství

ARP Poisoning / MAC Flooding

Denial of Service (DoS/DDoS)

Session Hijacking

Port Scanning

Port scanning - skenování portů

Zero-day vulnerability

Attack Models

Techniky a nástroje

Typické techniky dle MITRE ATT&CK

Nástroje používané při průzkumu

Útočný model Recon

Hlavní cíle reconnaissance

Nástroje dále uvedené jsou pro pochopení procesu a pro defensivní použití — nikdy je nepoužívejte pro neautorizované aktivity.

Útočný model STRIDE

Kill Chain Model

Význam modelu

Fáze útoku

1. Reconnaissance - průzkum

Příklad:

Cíl: střední firma používající Microsoft 365 a jednu webovou aplikaci

  1. Útočník najde kontakty na LinkedIn → získá jména zaměstnanců
  2. Pomocí Google dorking zjistí login portál
  3. Na Shodanu najde starý SMTP server provozovaný firmou
  4. Na GitHubu objeví konfigurační soubor s veřejným API klíčem
  5. Skenuje IP rozsah firmy → zjistí otevřené porty 443, 22 a 8080

Ochrana

Omezení veřejných informací

Bezpečnostní monitoring

Ochrana perimetru

Interní politika a školení

Spoofing

Mitigace / Kontroly

Detekce

Elevation of Privileges

Mitigace / Kontroly

Detekce

Použití v praxi

Části weaponizace

Útočník zpravidla kombinuje dvě části:

1) Exploit

kód, který zneužívá konkrétní zranitelnost

2) Payload

to, co se má v systému vykonat po zneužití

Exploit = jak tam vlézt

Payload = co tam pak udělat

Weaponization = spojení obou do jednoho balíčku.

Pasivní Recon

Aktivní Recon

Tampering

Mitigace / Kontroly

Detekce

Repudiation

Mitigace / Kontroly

Detekce 

Information Disclosure

Mitigace / Kontroly

Detekce

DoS

Mitigace / Kontroly:

Detekce 

1. Výběr exploitu

2. Weaponization

Po fáze Reconnaissance útočník už zná:

 

Detekce a monitoring

Síťová detekce

Serverová a aplikační detekce

Threat intelligence & honeypoty

Mitigace/prevence

Techniky a nástroje

Typické techniky dle MITRE ATT&CK

2. Úprava exploitu

Obrana

Patch management

Minimalizace dostupných informací

 EDR a antiviry

Sandboxing příloh

Bezpečnostní školení

3. Delivery

Útočník typicky doručuje

3. Vytvoření payloadu

Běžné payloady:

E-mail

4. Exploitation

Drive By Download

Metody doručení

Detekce a obrana

Indicators of Compromise (indikátory kompromitace)

Síťové IoC

Host IoC

Obrana

E-mail bezpečnost

Webová ochrana

Endpoint ochrana

Síťová řešení

5. Installation

4. Spojení exploitu a Payloadu

Removable media

Detekce a obrana

IoC

Síťové IoC

EDR IoC

Obrana

Patch management

Hardening

C. Sandbox a EDR

D. Síťová ochrana

6. Command & Control (C2)

Detekce a obrana

IoC

Host IoC

Síťové IoC

EDR IoC

Obrana

Hardening systému

Monitorování perzistence

Blokace neznámých binárek

Zabezpečení konfigurace

7. Actions on Objectives - Akce proti cíli

Aktualizační kanály

Typické metody

1. Registry (Windows)

2. Plánovač úloh (Windows Task Scheduler)

3. Služby (Services)

4. Startup složky

5. Linux: cron, systemd

6. Browser persistence

7. Bootkity / rootkity

Nejtěžší forma perzistence:

8. Obrana proti bezpečnostním nástrojům

Útočník dále může:

9. Konfigurace komunikace na Command & Control

Součástí instalace může být:

Typické nástroje a metody používané útočníky

Dropper

Loader

Stager

RAT / Backdoor

5. Testování

Síťové služby

Cloudové služby

Typy C2 kanálů

Centralizované C2

Decentralizované C2 (P2P, botnety)

Typy C2 komunikace

HTTP/HTTPS

DNS (DNS Tunneling)

ICMP

E-mail

Sociální sítě / cloudové služby

Tor / anonymizační sítě

Detekce a obrana

IoC

Síťové IoC

Host IoC

Behaviorální IoC

 

Obranné techniky

Detekce anomálního síťového chování

DNS monitoring

IDS/IPS

EDR

Network segmentation

Blokování TOR / anonymních proxy

Threat intelligence

 

Typické cíle

Detekce a obrana

IoC

Host IoC

Síťové IoC

Behaviorální IoC

Obrana

SIEM + behaviorální detekce

DLP (Data Loss Prevention)

Segmentace sítě

Monitoring účtů a práv

Alerting na velké objemy dat

Log management

Exfiltrace dat

Metody exfiltrace

Lateral Movement - šíření v systému

Privilege Escalation

Sabotáž a destrukce

Aktivní špionáž

Monetizace, kompromitace

Switch

Switch

Switch vs. hub vs. router

 

Switch-front

Switch-back

Access port

Uplink / Trunk port

maxresdefault

MAC tabulka

CLI

Cisco-configuration-mode

Příklad konfigurace portu

interface FastEthernet0/1
switchport mode access
switchport access vlan 10
spanning-tree portfast

Režim - Mode

Bezpečnost na access portu

příklad - omezení zařízení připojených na port

switchport port-security
switchport port-security maximum 1
switchport port-security violation shutdown (protect, restrict)

Aging

Struktura

 

image

Privileged EXEC mode

Jak to funguje

Zjišťování MAC adres

Krok 1 – příchozí rámec

 

Krok 2 – rozhodnutí o přepnutí (odeslání) rámce

switch prohledává MAC tabulku

  1.  cílová MAC adresa se nachází v tabulce
    • switch pošle rámec pouze na daný port
  2. cílová MAC adresa v tabulce není
    • pošle se na všechny porty kromě vstupního, tzv. flooding
  3. cílová MAC adresa je broadcast adresa
    • flooding - pošle se na všechny porty

Statické záznamy

Použití statických záznamů je vhodné:

Proč?

User EXEC mode

Typické příkazy

CAM-Table

MAC a Security

Příklad

enable
configure terminal
interface fa0/1
switchport mode access
switchport port-security
switchport port-security maximum 1
switchport port-security mac-address sticky
switchport port-security violation shutdown
end

Zobrazení tabulky

image

MAC/CAM tabulka

Konfigurace switche

Přidání statického záznamu

VLAN

Vymazání

Aging

Broadcast doména

Access port

L2 switch

ale neumí:

Trunk port

VLAN

Hlavní přínosy VLAN

VLAN Tagy

L3 switch

74

Native VLAN

⚠️Důležité⚠️

Router

Router

Hlavní funkce

Cisco 1841 Front panel

cisco-1841-router-front-view

  1. System power LED
  2. System Activity LEDs

Cisco 1841 Rear Panel

Cisco-1841-Rear

Základní princip fungování

Proces při přijetí rámce

  1. Router přijme rámec na ethernetovém rozhraní - 2. vrstva
  2. Odstraní L2 hlavičku (ethernetovou)
  3. Analyzuje payload, zkontroluje cílovou IP adresu
  4. Podívá se do routing table (směrovací tabulka)
  5. Vybere nejlepší trasu pro doručení dat - packetu
  6. Určí výstupní rozhraní
  7. Packet znovu zapouzdří do nového rámce
  8. Odešle ho na odpovídající výstupní rozhraní (ethernetové)

Pokud router nenajde odpovídající záznam:

image

Příklad výpisu

show ip route
Codes: L - local, C - connected, S - static, R - RIP, M - mobile, B - BGP
D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area
N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
E1 - OSPF external type 1, E2 - OSPF external type 2, E - EGP
i - IS-IS, L1 - IS-IS level-1, L2 - IS-IS level-2, ia - IS-IS inter area
* - candidate default, U - per-user static route, o - ODR
P - periodic downloaded static route

Gateway of last resort is not set

10.0.0.0/8 is variably subnetted, 2 subnets, 2 masks
C 10.0.0.0/30 is directly connected, GigabitEthernet0/0
L 10.0.0.1/32 is directly connected, GigabitEthernet0/0
192.168.1.0/24 is variably subnetted, 2 subnets, 2 masks
C 192.168.1.0/24 is directly connected, GigabitEthernet0/1
L 192.168.1.1/32 is directly connected, GigabitEthernet0/1
S 192.168.2.0/24 [1/0] via 10.0.0.2

Směrovací - routovací tabulka

Struktura tabulky

Destination network - adresa cílové sítě (např. 192.168.2.0)

Prefix / Mask - maska cílové sítě (např. /24)

Next-hop - IP adresa dalšího routeru

Outgoing interface - výstupní rozhraní

Metric - "cena" trasy

Administrative Distance - důvěryhodnost zdroje

Source - jak byla trasa získána

Výpis obsahu tabulky

Směrování

image

Routing Table na PC

Význam hodnot ve výpisu

Statické směrování - Static Routing

Význam: „Pokud jde paket do sítě 192.168.2.0/24, pošli ho na router s IP 192.168.1.2.“

Typy statických tras

1. Standardní statická trasa

ip route 192.168.2.0 255.255.255.0 192.168.1.2

2. Default route (výchozí trasa)

0.0.0.0/0 → gateway

3. Statická trasa na rozhraní

ip route 192.168.2.0 255.255.255.0 FastEthernet0/0

4. Floating static route

ip route 192.168.2.0 255.255.255.0 192.168.1.2 200

 

Výhody statického směrování

Nevýhody

 Využití v praxi

Dynamické směrování - Dynamic Routing

Metric - metrika

Příklad

Network Destination    Netmask          Gateway       Interface      Metric
0.0.0.0 0.0.0.0 192.168.1.1 192.168.1.10 25 (ether)
0.0.0.0 0.0.0.0 10.8.0.1 10.8.0.10 5 (VPN)

V tomto případě se použije VPN, protože má nižší metriku

 

Rozhodovací algoritmus

  1. Longest Prefix Match (nejdelší maska má přednost)
  2. pokud je prefix stejný → rozhoduje metric

Příklad

Network Destination    Netmask              Gateway        Interface     Metric
0.0.0.0 0.0.0.0 192.168.1.1 192.168.1.10 20
0.0.0.0 0.0.0.0 10.0.0.1 10.0.0.10 10

Použije se 10.0.0.1, protože má nižší metriku

Jak to funguje

Router

  1. přijme paket
  2. podívá se na cílovou IP adresu
  3. určí nejdelší shodu prefixu (longest prefix match), příp. porovná metriky
  4. pokud najde statickou trasu:
    • odešle paket na definovaný next-hop nebo rozhraní
  5. Pokud nenajde žádnou trasu:
    • použije default route (pokud existuje)
    • jinak paket zahodí a odešle ICMP packet odesílateli

Distance Vector protocols

Výhody

Nevýhody

Link-State protocols

  1. zjistí své sousedy
  2. vytvoří LSA - Link-State Advertisment, ve kterém
    - uvede seznam svých rozhraní
    - uvede stav linek (portů) - up/down
    - cost (náklady - rychlost apod.)
  3. rozešle LSA ostatním routerům v síti, které je přeposílají dál
  4. na základě těchto LSA si routery vytvoří LSDB (Link-State Database) - všechny routery ji mají stejnou
    - LSDB obsahuje topologii celé sítě
  5. router potom spočítá nejkratší cesty a vytvoří/aktualizuje routovací tabulku

Výhody

Nevýhody

Srovnácí s Distance Vector protokoly

PC

Router

Nastavení metriky

Windows

Linux

RIP - Routing Information Protocol

OSPF

Internal

Oblasti - Areas

Základní pravidlo

Všechny oblasti musí být připojeny k Area 0

Typy routerů v OSPF

Backbone

Area Border Router - ABR

LeTNbqgQvrA2n9IbCMDT cAMPALWbGensvfWpzxcFfcGvBJv3F355t 6a XV41t1u-AmRWKKtRLZDcx6nGu7KaPvSQf WUd vrk9vfKXJA4LmQ4OHGaKJdvmcEoukHm-tfJuWriqCtyA Z9yTNj4fDea9IwY-glcjpBtkIH ZvejUGeyM2L8-DuD3Ij0s4M8

Autonomous System Boundary Router - ASBR

Area 0

LSDB v Area 0

 Typy LSA v Area 0

Area 0 má nejkompletnější a obsahuje:

WEjaMWjFD72XQ7Y1Ayp4J6KIu Oq7OUJN3TdnMof6Drw5VDFjfHYlhP1SnBL4pzU wuCbEL6ozS4tZUvp-KSrc6gV5XL4OLDi2gPURrw7B3ryhBSmPw9r 9eJMs xDyHsou0A4jSFpG2sDaXakrJDmuHqo1xgCWGUMv328Dj595LIU3AzWuEYg3yCgYLOlg0

Routery v Area 0

Backbone Router

 

ABR (Area Border Router)

OjPEM5N9G9TGenCIsJtyKZTDV7wRpIVwKyGaTiZHmbjriIdNzFHwwL- m0Fv3WSCyYvAADDL5LzHur5Gr9Gh0WDp0OIUDubPFMKqXQstAeaKDei7kZiNp42nZheTNsoAs VMz4HHMTPfoiJZQrYLIjLFDF-4OBfU1Wl8Br4nzI3CydPAf8InyB-Nl4LvFsaQ

Přenos tras mezi oblastmi

Scénář

Síť:

Průběh

  1. Router v Area 1 vytvoří LSA
  2. ABR ji převede na Summary LSA (Type 3)
  3. LSA jde do Area 0
  4. Backbone ji přenese k jinému ABR
  5. ABR ji pošle do Area 2

 Area 0 funguje jako „dopravní uzel“