So sichern Sie einen angegriffenen Computer, während Sie sich gegen den Angreifer schützen


3

Ich habe Beweise (nicht technisch), dass meine Firma mich ausspioniert, nicht auf meinem Firmen-PC, sondern auf meinem privaten PC zu Hause. Diese Beweise werden nicht vor Gericht verhandelt, weshalb ich technische Beweise benötige. Ich vermute, dass meine Firma einen Hacker engagiert hat, um meinen PC zu überwachen, Aber ich brauche technische Beweise, um das zu beweisen. Und ich muss einen Weg finden, sie auszublenden. Bitte fragen Sie nicht nach Motivation usw. Ich werde auf die Details der nicht-technischen Seite eingehen.

Ich weiß, dass diese Plattform in Bezug auf „vage“ Fragen sehr streng ist, aber ich bin verzweifelt nach einer Lösung und dies ist die beste Plattform, die ich kenne Sicherheitsexperten. Also bitte schneide diese Frage nicht ab.

Mein Heim-PC: - Windows7 Premium mit den neuesten Sicherheitsupdates.

  • Firewall mit geänderten Standardeinstellungen aktiviert: Eingehender Datenverkehr wird mit Ausnahme von Windows-Diensten blockiert (Remotezugriff wurde deaktiviert). Ausgehender Datenverkehr ist so eingestellt, dass Windows-Dienste, E-Mail-Client (Claws Mail), der neueste Opera-Browser und die Spieleplattform Steam zugelassen sind
  • Antivirus: Avira Community Edition
  • Malware-Erkennung: Spybot-Suche & amp; zerstören
  • IPV6 wurde deaktiviert

Ich verwende meine Firmenkennwörter auch für private Dienste (Windows-Anmeldung, private E-Mail), habe dies jedoch in letzter Zeit geändert. Jetzt benutze ich lastpass mit einem neuen starken Hauptkennwort.

Mein Unternehmenstelefon (iPhone4) hat Zugriff auf mein privates WLAN, aber ich hatte den Zugriff entfernt und verwende stattdessen ein privates Nexus 7-Tablet. Ich muss mich von zu Hause aus bei Unternehmensservern anmelden, um auf arbeitsbezogene Dokumente und E-Mails (Teil meiner Arbeit) zuzugreifen, damit sie meine IP-Adresse häufig sehen können.

Was ich jetzt wissen muss, sind zwei Dinge:

  • Wie kann ich mein Home-Setup weiter absichern (die Installation von Linux ist keine Option, da ich von Windows-Software abhängig bin. Und ja, ich habe Wein ausprobiert)?
  • Wie kann ich den Hacker auf frischer Tat ertappen, damit ich starke Beweise habe?

Der wahrscheinlichste Infektionsvektor ist in diesem Fall wahrscheinlich E-Mail. Lesen Sie Ihre Unternehmens-E-Mails zu Hause auf Ihrem Heim-PC? Es wäre auch hilfreich, wenn Sie beschreiben könnten, was Sie zu der Annahme veranlasst, dass sie Ihren PC gefährdet haben. Merkwürdiges Verhalten? Wissen von Dingen, die sie nur durch das Lesen Ihrer privaten E-Mail kennen können?

Wie stellen Sie von zu Hause aus über VPN eine Verbindung zu Ihren Unternehmensservern her? Haben Sie eine firmenspezifische Anwendung auf Ihrem System installiert?
ciphercodes

Ja, ich lese meine Firmen-E-Mail von meinem HomePC. Ich benutze auch die Buchhaltungssoftware von zu Hause aus. Sie sind sowohl webbasierte als auch kommerzielle Versionen von Open Source-Software. Mein Browser ist Opera erweitert mit Adblock, Https Anywhere, Ghostley, Disconnect, WOT und so weiter. Ich bin nicht über VPN verbunden.

Tut mir leid, aber ich kann nicht weiter auf das "Woher weißt du das" eingehen (sie lesen auch Stack * -Seiten), aber sie kennen sehr private Dinge, die unmöglich zu wissen sind, ohne meine Browsergewohnheiten zu überwachen und Lesen meiner privaten E-Mail (GMail).

1
1. Solange Sie das Unternehmensnetzwerk nutzen, haben sie wahrscheinlich einen weiten Spielraum, was sie tun können, um es zu "schützen". 2. Wenn es Schnüffeln gibt, ist es möglich, dass es nicht autorisiert oder Teil der Unternehmensrichtlinie ist, sondern nur ein betrügerischer Mitarbeiter. Sie können die Frage mit der obersten IT-Person oder einem leitenden Angestellten des Unternehmens besprechen, um herauszufinden, ob eine solche Aktivität zulässig ist. Wenn nicht, könnten sie ihre eigenen Ermittlungen einleiten. Sie müssen Ihre Hand nicht über Ihre geplanten Aktionen neigen. 3. Wenn Sie vor Gericht gehen, müssen Sie möglicherweise schwere Schäden nachweisen und Ihren Job zum Abschied küssen.
fixer1234

Antworten:


2

Diese Frage ist in der Tat zwei Fragen.

Um auf diesen Sicherheitsvorfall zu reagieren, müssten Sie einen brauchbaren Beweis sammeln und dann den Computer sichern.

Es kann schwierig sein, einen Beweis zu haben, den Sie vor Gericht verwenden können. Sollten Sie Ihren Fall gegen einen Richter (oder Ihre Firmenchefs) verteidigen, werden sie wahrscheinlich versuchen zu zeigen, dass:

  • Sie können nicht beweisen, dass die Informationen echt sind, und Sie haben sie nicht gefälscht.
  • Die "Eingriffe" liegen innerhalb der Grenzen der eventuellen Sicherheitsrichtlinie des Unternehmens (die Sie auch gesehen und unterschrieben haben sollten).

Der Weg zu gehen, wäre, eine akkreditierte Person (Fachanwalt?) Eine Prüfung auf Ihrem Computer durchführen zu lassen und dann einen Rechtsbericht zu veröffentlichen, der vor Gericht verwendet werden könnte. Dazu müssen Sie die üblichen Schritte ausführen, um die Datenerfassung zu ermöglichen. EIN post mortem Es könnte auch ein Audit durchgeführt werden, aber es ist mehr als wahrscheinlich, dass dies keine brauchbaren Ergebnisse liefert, hauptsächlich weil der Computer Ihnen gehört und Sie uneingeschränkten Zugriff darauf haben.

Wenn Sie also Beweise haben möchten, müssen Sie einen Rechtsberater suchen, der Sie beraten kann, was zu tun ist. Aber ich bin mir ziemlich sicher, dass die Investition den Schaden nicht wert ist.

Zum sicheren Teil der Frage: Es ist nicht ganz einfach, einem bekannten, kompromittierten Computer zu vertrauen. Solange Sie nicht die vollständige Wiederherstellung aller Dateien auf dem Computer beurteilen können (um sicherzustellen, dass Ihr System echt ist - und das von Ihnen überprüfte Tool auch), werden Sie nie sicher sein, dass es keine Spur von Backdoors oder Malware-Infektionen gibt . Das nächstbeste ist also die vollständige Löschung und Neuinstallation des Betriebssystems. Führen Sie die Installation offline durch und folgen Sie dem Pfad online mit den neuesten Aktualisierungen. Dann müssen Sie sich etwas einfallen lassen, um eine erneute Beschädigung des Systems zu vermeiden.

Um sich zu schützen, müssen Sie zuerst folgende Frage stellen: "Wem vertraue ich?". Wenn Sie Ihrem Unternehmen nicht vertrauen, warum sollten Sie dann deren Software installieren und auf deren Server zugreifen? Ich gehe davon aus, dass Sie einen VPN-Zugang einrichten müssen, um die Tools nutzen zu können, die Sie für die Arbeit benötigen. Wenn Sie ein VPN verwenden, heißt das im Grunde "Ich vertraue diesem Netzwerk, mit dem ich mich verbinde". Sie können sich das als Erweiterung Ihres eigenen Heimnetzwerks vorstellen. Wenn Sie dem Netzwerk nicht vertrauen, müssen Sie Ihre Umgebung isolieren.

Sie haben einige Lösungen, die sich hauptsächlich durch ihre Bequemlichkeit und / oder ihren Preis unterscheiden. Sie können:

  • Holen Sie sich einen neuen PC, der ausschließlich zu Arbeitszwecken verwendet wird.
  • Einrichten einer virtuellen Umgebung mit Programmen für virtuelle Maschinen (Virtualbox usw.)
  • Richten Sie eine zweite Umgebung auf einer zweiten Festplatte Ihres Computers ein.

Unabhängig von Ihrer Wahl müssen Sie die Isolierung Ihres Computers sicherstellen. Genauer gesagt sollten Sie sicherstellen, dass:

  • Andere Computer in Ihrem Netzwerk sind in Ihrer gesicherten Umgebung nicht erreichbar (Netzwerkfilterung, Zugriffsregeln).
  • Auf andere Daten auf Ihrem Computer kann in Ihrer gesicherten Umgebung nicht zugegriffen werden (z. B. nicht angeschlossene Festplatte).

Geben Sie also grundsätzlich keinen Zugriff auf das, was Sie nicht freigeben möchten.


Danke für die ausführliche Antwort. Sie haben Recht, ich muss einen neuen PC einrichten und ihn vom Rest isolieren. Ich habe Angst, dass sie misstrauisch werden und aufhören, mich zu überwachen. In diesem Fall werde ich es in einem Rechtsstreit niemals nachweisen können. Ich hatte bereits alles, was ich sang, einem Anwalt übergeben und er erwähnte in keinem meiner Verträge & amp; Politik, die legalisieren würde, was sie taten. Sie haben auch Recht mit dem Proofing-Teil. Es ist unmöglich, einen Anwalt zu finden, der eine solche Prüfung & amp; Beweis, dass ich es nicht gefälscht habe. Ich muss Präzedenzfälle finden, um zu sehen, wie diese Fälle behandelt werden.

1

Wenn Ihr Computer kompromittiert ist, können Sie ihm nicht vertrauen. Es könnte dich anlügen. Daher müssen Sie in der Lage sein, Beweise von einem System zu sammeln, dem Sie vertrauen. Beispielsweise ein transparenter Router, der im Promiscuous-Modus ausgeführt wird. Der aussagekräftigste Beweis wäre wahrscheinlich eine Paketerfassung. Protokolle können nützlich sein. es wäre gut, sie mit einem Zeitstempel zu versehen.

Wenn Sie eindeutige Beweise erhalten, bereiten Sie sich darauf vor, Ihren Computer zum Abschied zu küssen. Es wird wahrscheinlich genug Gelegenheit für Sie geben, Beweise zu manipulieren, eine Tatsache, die sich nicht zu Ihren Gunsten auswirkt. Eine Sache, die dazu beitragen kann, Ihre Fähigkeit, einen Tatort zu manipulieren, zu minimieren, besteht darin, dass die Strafverfolgungsbehörden Ihren Computer "markieren und einfangen".

Wenn dies außerhalb Ihres Fachgebiets liegt, können Sie jemanden bitten, Ihnen zu helfen. Tatsächlich könnte es hilfreich sein, eine unbefangene Person zu finden. Dies kann jedoch auch ein Aufwand sein.

All dies kann davon ausgehen, dass der Angreifer weniger klug ist als Ihre Versuche, die Aktionen des Angreifers zu erfassen (dh aufzuzeichnen). Wenn Sie lediglich Pakete erfassen und Protokolle erstellen, die jedoch keine Anzeichen eines Angriffs aufweisen, haben Sie nichts erreicht, was für Sie selbst von Vorteil ist (auch wenn die Angriffe tatsächlich stattfinden). Zum Beispiel hilft es Ihnen möglicherweise nicht, verrückte, großartige Dinge mit einer Firewall zu tun, wenn der Angriff nicht über ein Netzwerk erfolgt.

Wenn Sie dies schaffen (über das technische Fachwissen und die Ausrüstung oder über ausreichende Mittel, um sich solche Ausrüstung zu leisten), kann es später hilfreich sein, ein Laufwerk-Image zu erstellen. Das Laufwerksabbild zeigt möglicherweise, was sich geändert hat. Wenn sie jedoch bereits Überwachungssoftware installiert haben, ist möglicherweise sogar Ihr erstes Image infiziert, was den Nutzen dieses Ansatzes einschränkt.

Sie möchten nicht, dass Ihr Microsoft Windows-Computer der Active Directory-Domäne hinzugefügt wird, wenn Sie versuchen, sie fernzuhalten. Viele Leute verstehen das nicht; Durch den Beitritt zu einer Active Directory-Domäne können Sie möglicherweise auf Unternehmensressourcen zugreifen. Es gibt ihnen auch viel Kontrolle über den Computer.

Wenn sie Sie mithilfe einer geknackten Firewall "ausspionieren", um festzustellen, auf welche Websites Sie zugreifen, hilft nichts, was Sie auf Ihrem Computer tun. Sie könnten Ihren gesamten Computer austauschen, und das böswillige Firewall-Gerät könnte den neuen Computer weiterhin ausspionieren. Wenn das Problem darin besteht, dass sie zu Ihnen nach Hause gekommen sind und Ihre Tastatur durch eine Tastatur ersetzt haben, die Ihre Tastatureingaben protokolliert und eine eingebaute Antenne verwendet, um Ihre Tastatureingaben außerhalb Ihres Hauses zu übertragen, führt das Ersetzen Ihrer Firewall zu nichts. (Und das Löschen Ihrer Festplatte und das erneute Installieren Ihres Betriebssystems, während Sie noch Ihre Tastatur verwenden, führen zu nichts.) Wenn sie Sie mit einer Kamera ausspionieren, die sie in Ihrem Büro zu Hause versteckt haben, wird der gesamte Computer ersetzt Technologie konnte ... nichts erreichen. Der richtige Weg, um sich erfolgreich gegen ihren Angriff zu verteidigen, hängt davon ab, was sie tun.

Viele Vorschläge können gegeben werden; Einige könnten helfen, viele vielleicht nicht. Da die Anzahl der möglichen Angriffe ungefähr sechzehn multipliziert mit unendlich beträgt, kann ich keine eindeutige Vorgehensweise empfehlen, die den Erfolg garantiert. besonders wenn die Details, die Sie zur Verfügung stellen, so vage sind.

Durch die Nutzung unserer Website bestätigen Sie, dass Sie unsere Cookie-Richtlinie und Datenschutzrichtlinie gelesen und verstanden haben.
Licensed under cc by-sa 3.0 with attribution required.