您现在的位置是:IT资讯 >>正文
APT攻防的溯源与反溯源技术
IT资讯2人已围观
简介作者|高尉峰,单位:中移雄安产业研究院智慧城市平台部Labs 导读近年来,高级可持续性威胁APT)大幅增加,多个国家都受到了来自APT组织的攻击,网络战也愈演愈烈,对企业安全和国家安全造成了重大威胁 ...
作者|高尉峰 ,防的反溯单位:中移雄安产业研究院智慧城市平台部
Labs 导读近年来,溯源术高级可持续性威胁(APT)大幅增加,源技多个国家都受到了来自APT组织的防的反溯攻击 ,网络战也愈演愈烈 ,溯源术对企业安全和国家安全造成了重大威胁 。源技APT溯源与反溯源技术对于APT攻击的防的反溯防御有着举足轻重的作用 ,攻击事件发生后,溯源术溯源是源技应急响应过程中的核心环节,源码下载对攻击行为能否准确溯源 ,防的反溯直接决定应急响应的溯源术安全加固措施是否有效。知己知彼才能百战不殆 ,源技所以本文针对APT攻击的防的反溯特征 、溯源和反溯源技术做一个全面的溯源术讲解。
1什么是源技APT攻击 ?高级可持续性威胁(APT) ,是指隐匿而持久的主机入侵过程,源码库通常出于商业或政治动机,由某些人员精心策划 ,然后针对特定组织或国家进行攻击,该攻击的主要特征是能够持续监控靶机 ,并从靶机获取数据 。
1.1 APT攻击与传统攻击的区别组织性:APT攻击通常是由一个组织发起的攻击 ,可能具有军事或政治目的,会与国家关联在一起,背后往往有雄厚的资金支持;而传统的亿华云攻击通常是由黑客个人发起,没有严密的组织 。目标针对性:APT组织不会盲目攻击 ,通常会针对性的选择一个攻击目标,该目标往往具有军事 、政治、经济上的较高价值。而传统的攻击通常采用“大水漫灌”式的无差别攻击手段。攻击战术:APT攻击的样本变种多且升级频繁 ,高防服务器同时利用零日漏洞进行样本的投递,使得基于特征匹配的传统防御技术很难有效检测出攻击;而传统的攻击大多使用流量泛洪或者已知漏洞进行攻击。隐蔽性 :APT攻击使用加密隧道进行通信,具有较强的隐蔽能力 ,基于流量检测的防御很难发挥作用;而传统的攻击未使用加密隧道进行敏感信息窃取 。持续时间:APT攻击往往会持续数年的时间 。而传统的攻击持续时间较短,漏洞利用成功后不会给靶机留下后门程序 。模板下载下图表示APT攻击常用的战术:

下图展示了横向运动的过程,V代表C2服务器 ,红线左侧代表公网 ,红线右侧代表内网 ,内网中的四台主机只有192.73.1.19可以与公网通信 ,其他三台主机均与公网隔离 ,但是C2服务器通过打通内网路由的方式成功控制了内网的四台主机 。

通过攻击溯源 ,我们可以确定源IP或媒介IP,及其对应的攻击路径,从而制定更有针对性的防护或对策,实现主动防御。安全业界常见的溯源方式是基于防火墙和流量检测技术 ,但是这种溯源方式存在误报率高 ,单点安全告警无法联动,无法还原完整攻击链的问题 ,但是APT攻击溯源能够解决上述问题。APT攻击溯源主要分析以下三个问题:
Why:黑客为什么能攻击进来,黑客采用了哪些攻击手段 ,哪些黑客工具。Who:确定攻击者的身份 、个人信息以及网络指纹 。Where:发现安全事件的轨迹,找出攻击者的历史轨迹。
APT溯源的过程类似警方破案的过程,溯源需要证据 ,不能靠猜测。常见的溯源技术如下:
3.1 对APT组织画像
为解决特征匹配对新型攻击的滞后性而产生的解决方案。其原理是将实时流量先引入沙箱,通过对沙箱的文件系统 、进程、注册表 、网络行为实施监控 ,判断流量中是否包含恶意代码。同传统的特征匹配技术相比 ,沙箱方案对未知恶意代码具有较好的检测能力,但其难点在于模拟的客户端类型是否全面 ,如果缺乏合适的运行环境,会导致流量中的恶意代码在检测环境中无法触发,造成漏报。
3.4 通过异常行为进行攻击溯源其原理是通过对网络中的正常行为模式建模。核心技术包括元数据提取、正常行为建模和异常检测算法。该方案同样能够检测未知攻击 。
3.5 通过全流量审计进行攻击溯源其原理是对链路中的流量进行深层次的协议解析和应用还原 ,识别其中是否包含攻击行为 。检测到可疑攻击行为时,在全流量存储的条件下,回溯分析相关流量 ,例如可将包含的http访问 、下载的文件、及时通信信息进行还原,协助确认攻击的完整过程。这种方案具备强大的事后溯源能力和实时检测能力,是将安全人员的分析能力、计算机强大的存储能力和运算能力相结合的解决方案 。
3.6 样本溯源样本的静态特征有语言、pdb 、字符串等,pdb文件主要存储了VS调试程序时所需要的基本信息,主要包括源文件名、变量名、函数名 、FPO(帧指针)、对应的行号等等。可以通过样本的聚类和同源分析,ip 、domain、url、md5等的关联实现溯源 。
3.7 溯源案例分析WannaCry勒索攻击是2017年5月由WannaCry蠕虫发起的全球网络攻击 ,该攻击通过加密数据并要求以比特币加密货币支付赎金 。
通过样本溯源和流量分析就能准确定位WannaCry勒索攻击,分析方法如下:
对比WannaCry1.0和WannaCry2.0的样本信息 ,可以确定样本归属于同一攻击组织。
“道高一尺,魔高一丈” ,既然有溯源技术,那就肯定有反溯源技术 。对于APT组织来说,通信信道的隐蔽性直接决定了是否能够持续攻击 ,如果缺少隐蔽性,就需要不断开发样本,因此会提高攻击成本,下面介绍一种通过端口映射隐藏攻击ip的方法。
通过隧道将C2服务器回连端口映射到其他公网地址 ,从而隐藏C2服务器真实ip ,隧道最好采用https,可以加强通信的隐蔽性。


目前安全业界比较流行的防御APT思路如下:
采用机器学习和大数据分析技术来发现APT行为,典型的公司是FireEye;该方法的优势是能够快速分析出同源样本以及样本的归属组织 ,劣势是需要海量的样本数据进行模型训练,很多企业没有海量的样本数据来训练模型。采用数据加密和数据防泄密(DLP)来防止敏感数据外泄 ,典型的公司是赛门铁克;该方法的优势是可以最大程度的保证数据安全 ,而且容易操作 ,劣势是敏感数据分类分级的标准不统一 ,导致防泄密策略不明确 。采用身份认证和用户权限管理技术 ,严格管控内网对核心数据和业务的访问,典型的公司是RSA 。该方法的优势是可以降低样本横向移动的可能性 ,劣势是网络的微隔离可能影响业务访问速度。采用应用程序白名单和域白名单 ,通过白名单控制网络访问的域以及用户安装的应用程序,该方法对防御样本在靶机上的执行非常有效 。该方法的优势是可以有效防止样本执行 ,劣势是可能导致正常的程序无法运行。Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/786d999204.html
相关文章
少打一个字母,多个 PyPI 软件包引入恶意依赖
IT资讯根据外媒 BleepingComputer 近日的报道,多个 PyPI 软件包被发现含有后门,原因是这些软件包的某些版本存在恶意的 request 依赖,涉及的软件包包括 pyanxdns、api-r ...
【IT资讯】
阅读更多为什么针对API的Bot自动化攻击越来越多?
IT资讯API是连接现代应用程序的基石,越来越多的企业意识到API的重要性,其数量迎来爆发式增长,但API面临的安全威胁却比API调用增长更加迅猛。Salt Security于今年2月发布的报告显示,2022 ...
【IT资讯】
阅读更多2022 年,谷歌向安全研究人员支付 1200 万美元的漏洞赏金
IT资讯Bleeping Computer 网站披露,2022 年,谷歌通过漏洞奖励计划支付了有史以来最高的漏洞奖金,为安全研究人员报告的 2900 多个漏洞,支付超 1200 万美元。2022年,谷歌漏洞奖 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- Draw.io在长方形里面画横线的教程
- 谷歌浏览器设置随浏览流量一起发送不跟踪请求
- 骁龙821性能绝佳,超越同级处理器(体验骁龙821,开启高性能时代)
- 有道词典设置自己每天复习的单词个数的教程
- 苹果NFC技术在地铁出行中的便利应用(探索苹果NFC技术如何改善地铁乘坐体验)
- 吴江通鼎通讯(通信技术发展领域中的关键参与者)
- 嗨镜2代晶格感(探索未来眼镜的时尚魅力和前沿科技)
- 重装电脑脚本错误的解决方法(快速修复电脑重装脚本错误的技巧)
- 火影电脑系统重置教程(快速恢复系统正常运行,让电脑如新)
- 电脑清灰风扇拆除教程(轻松解决电脑风扇积灰问题,提升散热效果) b2b信息平台香港物理机网站建设云服务器亿华云源码库企业服务器