77
H4CKER Hvordan og hvorfor blir tjenester hacket? Hva kan vi gjøre?

H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

  • Upload
    others

  • View
    2

  • Download
    0

Embed Size (px)

Citation preview

Page 1: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

H4CKER

Hvordan og hvorfor blir tjenester hacket? Hva kan vi gjøre?

Page 2: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

H4CKEREHvem er de?

Page 3: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

WHITE HATDe gode

Page 4: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

GREY HATDe over-nysgjerrige

Page 5: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

BLACK HATDe onde

Page 6: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Som en ondsinnet hacker, hva motiverer meg?o Hærverk

o Sabotasje / Spionasje

o Identitetstyveri

o Økonomisk vinning

Page 7: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

ØKONOMISK VINNING

Page 8: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Hvem er målet?

Page 9: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

De som står "laglig til for hogg"

Page 10: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 11: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 12: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Bedrift eller organisasjon med tilstedeværelse på internett

Page 13: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 14: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

REKOGNOSERING

Page 15: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 16: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Virtuelt Privat Nettverk

Page 17: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 18: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Eksempel:Oppdager at et nettsted er bygget med

CVE-2019-8942Remote code execution(autentisert)

Desember 6, 2018(utdatert)

Wordpress 5.0

Page 19: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

KARTLEGGE BRUKERE

Page 20: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 21: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Kan jeg gjette meg til passordet?

Page 22: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

NOKIOS app

o E-postadressen du registrerte med

o Jeg "gjetter" 10.000 ganger

o Forsøker 111 ganger per sekund

o Gyldig PIN på 1min 30sek

o Heldigvis ikke så veldig sensitive data

Page 23: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Er passordet brukt andre steder?(Les: gjenbruk)

Page 24: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Kilde: VG.no

Page 25: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

naiveNils

…Sommer2016Sommer2017Sommer17S0mmer17S0mm3r17…

Page 26: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 27: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

“Vi bruker lange og komplekse passord”

Page 28: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 29: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

“Ja, og vi har alltid oppdatert programvare”

Page 30: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 31: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Hvordan er det med funksjonalitet på nettsiden / appen?

Page 32: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 33: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 34: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

“Vi har kun én nettside med enkel og godt testet funksjonalitet, så det gjelder ikke oss”

Page 35: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 36: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 37: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Det stemmer… det er DERE

Page 38: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

site:linkedin.com inurl:/in/ intext:Bouvet intext:bergen intext:2019 – present

Page 39: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 40: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 41: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Fellen

o Anskaffe buovet.no

o Falsk portal, kopi av ekte portal

o Sikre den med HTTPS

o Send interessant e-post til alle ny-ansatte

o https://intranet.bouvet.no/noe-interessant

Page 42: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 44: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

“Vi har to-faktor pålogging, så lykke til…”

Page 45: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 46: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Revidert felle

o Word dokument eller Excel regneark med bakdør

o Misbruke dine menneskelige egenskaper - du åpner bakdøren

Page 47: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Hei Frank, Til orientering: Se vedlegg for utkast av nedbemanningsplan. Høyst konfidensielt! Passordet til dokumentet er "firmaNavn2019"...

Page 48: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Bonus: Priming

Page 49: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

“Hæ? Sende SMS fra en annen sin telefon – det er jo ikke mulig…”

Page 50: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Lånt tillit

Etablere tillit til en ekstern e-postadresse

Page 51: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Hei, se mailen BareBeate sendte feil i går, ganske drøyt…Passordet til vedlegget er "firmaNavn2019"

Avsender: [email protected]

Page 52: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 53: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 54: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

“Vi har oppdatert antivirus, så vedlegget blir stoppet”

Page 55: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 56: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

60 forskjellige antivirus programmer synes at min hjemmelagde trojanske hest var helt OK

Page 57: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 58: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

“Men jeg har kastet maskinen min ned i en aktiv vulkan”

Page 59: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

o Forstå landskapet og verdiene jeg har tilgang på

o Oppnå «administrator» på maskinen din min

o Overvåke nettverket og samle inn passordhasher++

o Angripe andre datamaskiner / printere / enheter i nettverket

o Forholde meg stille til jeg har kontroll over kritiske ressurser

Jeg er på innsiden av nettverket

Page 60: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

3-6 måneder senere…

Page 61: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o
Page 62: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

“Vi har daglig backup kjørende”

Page 63: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Nei, dere hadde det…

Page 64: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

o Forstå landskapet og verdiene jeg har tilgang på

o Oppnå «administrator» på maskinen din min

o Overvåke nettverket og samle inn passordhasher++

o Angripe andre datamaskiner / printere / enheter i nettverket

o Forholde meg stille til jeg har kontroll over kritiske ressurser

Jeg er på innsiden av nettverket

Page 65: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Hydro ble hacket i løpet av desember 2018

Page 66: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

19. mars 2019 kom selve angrepet

Page 67: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Hvorfor blir tjenester hacket?o Kryptovaluta -> ransomware (løspengevirus)

o Stadig flere ting skal på internettet

o Mangel på forståelse av produktene vi bruker

o Ny teknologi, ukjent

o Mangelfull patching og oppdatering når sårbarheter blir kjent

Page 68: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Sterkt svekket eller fraværende operasjonell evne?

Page 69: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Persondata på avveie?

Page 70: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Norge er et rikt land

Page 71: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Hva kan dere gjøre….?

Page 72: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

IKKE TA E-POSTER OG SMS

FOR GOD "PHISK"(Tren de ansatte!!!)

Page 73: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Husk 5 “likes”Sterke passord

Oppdatert programvare

Ingen huller i funksjonalitet

Multifaktor pålogging

Antivirus

Page 74: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

o Baser forsvaret på at angriperen allerede er i nettverket deres

o Ansett de nysgjerrige hackerne, ikke politianmeld dem!

o Krypterte disker

o VPN off-site

o Tren de ansatte!!!

o Penetrasjonstesting

Noen ekstra grep

Page 75: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

Triks: bruke de gode og de nysgjerrige hackerne til å beskytte oss mot de onde

Page 76: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

o Sikkerhetskonsulent hos Bouvet

o Utvikler

o Penetrasjonstester

o Selvutnevnt phishing-ekspert

o CE|H – Certified Ethical Hacker

o OSCP – Offensive Security Certified Professional

Krister Kvaavik

Page 77: H4CKER...o E-postadressen du registrerte med o Jeg "gjetter" 10.000 ganger o Forsøker 111 ganger per sekund o Gyldig PIN på 1min 30sek o Heldigvis ikke så veldig sensitive ... o

o Sikkerhetskonsulent hos Bouvet

o Utvikler

o Penetrasjonstester

o Selvutnevnt phishing-ekspert

o CE|H – Certified Ethical Hacker

o OSCP – Offensive Security Certified Professional

Krister Kvaavik

Spørsmål?Send meg gjerne en e-post (ja takk, phishing e-poster også): [email protected]