攻防演练实战秘诀:让内存马从送命题秒变送分题

核心提示2022年的国家级攻防演练即将拉开帷幕,对于诸多参演企业而言,可谓是一年一度的终极大考。大考面前,众生平等。不管是参演过多次的企业,还是首次参演的企业,考前必然都心怀忐忑。综合历届攻防演练情况来看,攻防演练实战化趋势越见明显,同时也更强调“

2022年全国攻防演练即将拉开帷幕。对于很多参与的公司来说,可谓是一年一度的期末考试。

大考面前众生平等。

无论是参加过很多次的公司,还是第一次参加的公司,考前都必然会忐忑不安。

从历次攻防演练来看,攻防演练的实战化趋势越来越明显,同时更加强调“克敌制胜”:发现并快速应对红队入侵只是“及格线”;要取得“好成绩”,还必须“克敌制胜”,即必须确定红队的入侵战术,追溯攻击过程的源头,真实还原红队的入侵路线;如果还能对红队进行画像,进一步锁定入侵红队的信息,确定其身份,那么“三强”就不远了。

相反,红队要想表现好,就必须千方百计避开蓝队的侦查/跟踪。就网络安全行业而言,公认有两种入侵方式很难被蓝队察觉:0day和内存马。

0day和记忆马之所以有这么大的威慑力,主要原因是前者难以防范,后者难以察觉。很难预防,但不代表没有办法。我们先来分析一下0day预防的要点。

如何摆脱0day预防的困难

0day在入侵前期确实有优势,但从后续攻击手段来看,与其他入侵行为并无本质区别。

结合Cyber Kill Chain网络杀伤链模型,再按入侵的位置划分,在前四个阶段,红队自身占据主动,0-0day漏洞利用可以进一步隐藏红队的入侵行为。但是,当流行战队发起的入侵进行到“指挥控制”环节,攻防趋势就不一样了。

“指挥控制”阶段意味着攻击的真正开始。为了达到目标,红队必须进行一系列操作:提升权限、创建新账号、登录……在正常系统中,这些都是异常行为,会被报警。

然而,如果只对单个事件/行为进行报警,安全人员将很容易被大量的报警信息淹没。这也是大多数安全从业者的真实写照。很多报警导致真正的威胁报警没有被及时发现,从而错过最佳响应时间。

这时候你就需要一个工具——能够分析报警信息,筛选出威胁最大的报警的工具,从而摆脱红队伪装,抓住真正的威胁。

微步在线上的OneEDR是满足你需求的理想选择。

OneEDR:让0天秒变成1天

OneEDR是如何检测到0day漏洞的入侵的?

首先,OneEDR会监控各类Web远程命令执行操作,全面覆盖0day漏洞的利用,标记异常行为进行风险评分和预警。其次,OneEDR会对所有的异常行为和操作进行汇总和分析,用图形算法将红队的整个攻击链链接起来,整体进行判断和评分,并进行报警,最后图形化呈现。具体效果如下:

OneEDR通过进程链接图还原内网攻击路径。如果是Webshell,可以通过TDP联动找到源IP;万一爆炸,OneEDR可以直接找到源IP。

事件聚合是微步在线OneEDR独有的能力,基于微步在线的五项专利技术实现,包括:

智能样本数据的专利获取;

针对入侵事件检测专利;

入侵检测模型构建专利;

相关报警专利;

信息汇总、威胁判定、专利等。

利用这一系列专利技术,OneEDR不仅可以准确掌握红队的入侵行为,还可以展示红队的整个攻击链和最新进展。对于蓝队/企业来说,可以说“攻守战场”是单向透明的——原来的“发送命题”秒变“发送副题”!

既然已经检测到了真正的入侵,下面的事情就简单了。

利用OneEDR的资产分组功能,可以锁定红队入侵的涉案单位和相关单位,同时锁定主要责任人和相关责任人,及时处理涉案资产。

然后OneEDR利用各种记录信息进行溯源分析,确定红队的身份信息。

OneEDR记录完整的日志量,并进行可追溯性分析。也可以通过SQL语句自定义。

OneEDR还可以显示攻击的频率、手段和使用情况,结合其他信息对红队的网络攻击源和威胁样本进行画像,从而确定红队的信息。例如,下图显示了SSH爆炸警报的分析信息:

在实际应用中,正是因为OneEDR强大的事件聚合能力,很多蓝队都以OneEDR的告警为参考标准,避免被海量告警淹没,将有限的精力投入到真实告警上。而且OneEDR的事件聚合功能还有一个很大的优势,就是在一个很长的攻击链中,即使省略了几个异常行为,也不会对整个事件报警产生很大的影响,因为OneEDR报警的是攻击链,而不是单个点。

即使变得苍白,只要被入侵就会有异常行为,然后被OneEDR检测到,最后追踪到0day。0day的发布日期是0day的消亡时间。这在去年的全国攻防演练中已被事实证明:

在去年的全国攻防演练中,OneEDR通过事件聚合功能,利用某厂商的VPN-0day漏洞,成功捕获了红队的渗透入侵行为。

解决了0day问题,再来说说记忆马。

让记忆之马躲起来。

内存是一种无文件攻击,一般认为是从Webshell发展而来:从马来西亚到马来西亚,一字木马,加密一字木马,再到终极加密内存木马。

内存Webshell的分类,其中Java类无文件攻击是最流行的方式。

OneEDR团队对过去几年大量无文件攻击的分析表明,在所有无文件攻击中,Java web Memory Horse是使用最频繁、最成熟的攻击方式。Java内存马通常有servlet、spring/tomcat等框架,还有字节码增强,但归根结底,Java内存马影响的是所有加载到jvm的类。

针对Java内存马的威胁类型,OneEDR采用微步在线自主知识产权的内存马检测专利技术。通过使用Java工具,将检测逻辑附加到jvm只需要三个步骤:

通过java代理获取jvm中所有加载的类;

遍历每个类,将可能被攻击者添加/篡改的类标记为风险类;

遍历风险类,检查它是否是Webshell。关键特征:高危类的类文件中是否存在记忆马。

除了检测Java web内存马,OneEDR即将推出针对Windows平台的内存马检测功能,让内存马无处可藏,无所遁形!

0day和memory horse只是OneEDR展示的部分功能。事实上,作为一个主机入侵检测和响应平台,OneEDR远不止这些,比如:

OneEDR拥有ATT CK 90%的攻击检测能力,覆盖300+以上常见攻击技术和子技术;

内置12个自研引擎,检测准确率高达99%;

通过事件聚合和图算法,还原攻击链接,方便用户处理和溯源。

ATTCK黑客攻击要单点检测,然后检测攻击环节,达到实战的目的。

此外,OneEDR还可以配合微步在线的网络流量检测与响应平台TDP使用。TDP还具有检测0day漏洞的能力,两者结合使得0day、内存马等高级威胁无所遁形。

OneEDR和TDP的结合,通过行为+文件+网络全方位的检测和响应,使检测能力上升到一个更高的层次。

你想在短时间内提高企业网络的安全水平吗?

你想在短时间内提高企业安全团队的技能水平吗?

短期内要不要加强企业攻防演练的核心竞争力?

OneEDR,你值得一试!

如果您需要防范内存木马或面临0day的威胁

欢迎联系我们:file/tupian/20220827/index PF _ UID = 15831 _ 1728 ID = 12416 channel = 25394

 
友情链接
鄂ICP备19019357号-22