Upravljanje uređajima i driverima — Device Manager

Hardening je proces smanjivanja attack surface sustava uklanjanjem nepotrebnih komponenti i ažuriranjem postojećih. Dva temeljna aspekta: Remove (ukloni nekorišteno) i Update (ažuriraj i sigurno konfiguriraj).

Operacije u Device Manageru

  • Scan for hardware changes — otkrivanje novog hardvera
  • Update Driver — traženje i instalacija novog drivera
  • Disable/Enable — privremeno onemogućavanje uređaja
  • Uninstall — uklanjanje drivera i uređaja

Disable vs. Uninstall

  • Disable — uređaj je onemogućen, ali driver ostaje; pri scan for changes ili rebootu, uređaj se NE aktivira automatski
  • Uninstall — briše driver; pri "Scan for hardware changes" Windows ga automatski reinstalira (plug-and-play)
  • Za trajno blokiranje nepotrebnog uređaja → koristiti Disable
Hardening kao iterativan proces: Hardening nije jednokratni zadatak. Tipičan redoslijed: Update → Remove → Update → Remove (i ponavljanje). Ažuriranjem možeš otkriti nova nekorištena sredstva za uklanjanje; uklanjanjem možeš stvoriti potrebu za novim ažuriranjem ostatka.

Uklanjanje nepotrebnih aplikacija i servisa

Uklanjanje aplikacija

  1. Search → Programs and Features
  2. Odaberi aplikaciju (npr. CPUID CPU-Z)
  3. Uninstall → potvrdi

Svaka nekorištena aplikacija je potencijalni attack vector — ranjivost u nekorištenoj aplikaciji može ugroziti sustav.

Uklanjanje Windows servisa/uloga

  1. Server Manager → Manage → Remove Roles and Features
  2. Odaberi server → ukloni željenu rolu (npr. FTP Server pod Web Server IIS)
  3. Potvrdi → restart ako je potreban

FTP je neencriptirani protokol — zamjena: SFTP ili FTPS.

Napomena: "Turn Windows features on or off" u Programs and Features na Windows Serveru otvara Add Roles and Features Wizard — može samo DODAVATI, ne uklanjati. Za uklanjanje koristiti Server Manager → Remove Roles and Features.

Datoteka /etc/hosts — lokalna DNS rezolucija

Datoteka /etc/hosts na Linux (i C:\Windows\System32\drivers\etc\hosts na Windows) definira lokalne DNS mapiranja koja imaju prioritet nad DNS serverom.

Format datoteke

[IP adresa] [FQDN ili hostname]

Primjer:

203.0.113.228 juiceshop.local

Razmak ili tab između IP i naziva. Komentari počinju s #.

Uređivanje s nano

nano /etc/hosts
  • Uredi unos strelicama tipkovnice
  • CTRL+X za izlaz
  • y = spremi, Enter = prihvati ime datoteke

Zašto manipulirati hosts datotekom?

  • Force resolution — prisilna rezolucija FQDN na specifičan IP (privatne mreže)
  • Block resolution — mapiranje na 127.0.0.1 blokira pristup domeni
  • Remove false entry — uklanjanje malicioznih unosa (malware modifikacija)
  • Redirect — preusmjeravanje na drugu IP (testiranje)

Sigurnosne implikacije

  • Hosts datoteka ima apsolutni prioritet nad DNS-om
  • Malware često modificira hosts za preusmjeravanje (phishing)
  • Blokiranje malicioznih domena: mapirati na 127.0.0.1
  • Provjera integriteta hosts datoteke — dio hardening procedure

Demonstracija — wget i hosts

Originalni unos: 203.0.113.228 juiceshop.local → wget uspijeva (index.html saved)

Lažni unos: 203.0.113.249 juiceshop.local → wget čeka, nikad se ne spoji (IP ne postoji)

Vraćeni original: 203.0.113.228 juiceshop.local → wget uspijeva (index.html.1 saved — .1 jer već postoji index.html)

Kviz — 12 pitanja

0 / 12
Odgovori na pitanja da vidiš rezultat.

1. Koji su dva temeljna aspekta procesa hardeninga sustava? (Označi oba)

Dva temeljna aspekta hardeninga: Remove (sve što nije potrebno za poslovnu funkciju — aplikacije, servisi, driveri, korisnici) i Update (ažurirati i sigurno konfigurirati sve što ostaje). Detect i Report su monitoring/IR aktivnosti, ne hardening.

2. Koja funkcija Device Managera TRAJNO sprječava korištenje uređaja čak i nakon reboota ili ponovnog skeniranja hardvera?

Disable onemogućuje uređaj trajno (dok se ručno ne re-enablea). Uninstall briše driver, ali Windows plug-and-play mehanizam ga automatski reinstalira pri "Scan for hardware changes" ili rebootu (ako je hardver fizički prisutan). Za trajno blokiranje → Disable.

3. Što se dogodi s uređajem koji je Uninstalled u Device Manageru nakon "Scan for hardware changes"?

Windows Plug-and-Play mehanizam automatski detektira fizički prisutni hardver i reinstalira odgovarajući driver. Zato Uninstall nije trajna zabrana ako je hardware fizički priključen. Za trajno onemogućavanje uređaja → koristiti Disable umjesto Uninstall.

4. Koji alat se koristi za uklanjanje Windows Server rola i servisa (npr. FTP)?

Za uklanjanje Windows Server rola: Server Manager → Manage → Remove Roles and Features. "Turn Windows features on or off" u Programs and Features na Serveru otvara Add Roles and Features (može samo dodavati). PowerShell Uninstall-WindowsFeature je validan alternativni pristup.

5. Zašto je FTP servis uklonjen u procesu hardeninga?

FTP (port 21) prenosi korisničko ime, lozinku i podatke u plaintext — napadač s pristupom mreži može ih presresti packet snifferom. Sigurne alternative: SFTP (FTP over SSH, port 22) ili FTPS (FTP over TLS, port 990). Uklanjanje nesigurnih servisa je ključni dio hardeninga.

6. Koji je ispravan format unosa u /etc/hosts datoteci?

Ispravan format /etc/hosts: IP adresa [tab ili razmak] hostname/FQDN. Primjer: 127.0.0.1 localhost ili 203.0.113.228 juiceshop.local. IP je uvijek prva kolumna, hostname(s) su iza. Jedan redak može imati više hostnamea za isti IP.

7. Hosts datoteka ima unos za juiceshop.local na pogrešnu IP. wget čeka bez spajanja. Zašto?

/etc/hosts ima apsolutni prioritet nad DNS-om. Ako hosts ima "203.0.113.249 juiceshop.local" a 249 ne postoji, wget se pokuša spojiti na tu IP, čeka timeout, nikad ne uspijeva — bez konzultiranja DNS-a. Ovaj mehanizam se koristi za blokiranje domena (127.0.0.1) ili redirect.

8. Koje mogućnosti pruža uređivanje /etc/hosts? (Označi sve točne)

Hosts datoteka pruža: blokiranje (lažni IP ili 127.0.0.1), redirect na drugu IP, force resolution (privatne mreže bez DNS-a). NE može: postaviti default gateway (to je mrežna konfiguracija), preusmjeriti DNS upite na druge servere (to je resolver konfiguracija), postaviti mrežne metrike.

9. Zašto nativne ili defaultne aplikacije i servisi ponekad trebaju biti uklonjeni pri hardening-u?

Attack surface = suma svega što može biti iskorišteno za napad. Svaka instalirana komponenta (aplikacija, driver, servis, protokol) je potencijalni attack vector. Princip least functionality: instaliraj i pokreni samo što je potrebno za poslovnu funkciju — bez iznimaka za "nativne" komponente.

10. Sigurnosni tim pronašao je driver koji nije vezan uz fizički uređaj (moguće maliciozno ubačen). Što bi trebalo učiniti?

Za driver bez fizičkog uređaja (maliciozni driver) → Uninstall je ispravno. Plug-and-Play reinstalira drivere samo za fizički prisutan hardver. Maliciozno ubačeni driver nema fizički uređaj pa se ne reinstalira automatski. Ovo je iznimka od pravila "Disable za trajno onemogućavanje".

11. Na Windows sustavima, gdje se nalazi datoteka ekvivalentna Linux /etc/hosts?

Windows hosts datoteka: C:\Windows\System32\drivers\etc\hosts. Ima isti format i prioritet kao Linux /etc/hosts. Uređivanje zahtijeva admin privilegije. Malware često modificira ovu datoteku za preusmjeravanje bankarskih i antivirusnih web stranica — provjera integriteta je dio hardeninga.

12. Koja su dva načina pristupa Add Roles and Features Wizardu na Windows Serveru?

Add Roles and Features Wizard dostupan je kroz: (1) Server Manager → Manage → Add Roles and Features, (2) Programs and Features → Turn Windows features on or off (na Serveru otvara isti wizard). Napomena: wizard može samo DODAVATI. Za uklanjanje → Server Manager → Remove Roles and Features.
0 / 12
Riješi kviz da vidiš rezultat.