加入收藏 | 设为首页 | 会员中心 | 我要投稿 开发网_郴州站长网 (http://www.0735zz.com/)- 云通信、区块链、物联设备、云计算、站长网!
当前位置: 首页 > 服务器 > 安全 > 正文

畅聊反入侵技术的二三事

发布时间:2022-08-01 12:03:45 所属栏目:安全 来源:互联网
导读:0x0 背景 经历过最近几年的勒索行业的暴利与虚拟货币的繁荣后,许多的行业从业人员对入侵检测的认知明显加强了甚至不少组织也深受其害,在数字化业务快速增长的同时,安全风险的暴露面同时也是快速的增长,在日趋完善的法律合规与攻击者的虎视眈眈的背景下也
 0x0 背景
 
  经历过最近几年的勒索行业的暴利与虚拟货币的繁荣后,许多的行业从业人员对入侵检测的认知明显加强了甚至不少组织也深受其害,在数字化业务快速增长的同时,安全风险的暴露面同时也是快速的增长,在日趋完善的法律合规与攻击者的虎视眈眈的背景下也迫使组织人员对安全体系建设问题严阵以待。
 
  安全建设的主要方向粗略的看主要也分成二个大类,安全合规与反入侵;合规的驱动力为首要业务典型类似于ISO27001、等级保护等维度。而在反入侵的方向是以保护现有业务的CIA属性为主要的出发点,以攻击者的视角审视当前的风险并加以防护与检测,相比于法律合规当中明确了各项指标与参数的checklist,反入侵的工作开展难度明显要复杂的多,面临的挑战与技术的积累也要求更高。安全工作的本质上还是攻防双方之间人与之间的对抗、攻击技术与检测技术的对抗、流程与组织架构之间的对抗。
 
 
 
  0x1 常见的攻击场景
 
  知己知彼百战不殆,如果很多反入侵人员对黑客的常见入侵手法都不理解,最后往往会陷入了一个”自high”的圈子里面,想当然的认为只要我利用XXX的热门技术做了XXXX功能、就应对XXXX的场景,最后还是脱离了安全建设的本质;从对应的场景来看个人习惯往往可以简单的分为3类主要的攻击场景:
 
  以挖矿、DDOS僵尸网络、网站恶意挂马SEO、黑链菠菜为主的黑灰产场景下的流程化攻击;
 
  以勒索、定向攻击、窃密软件为主的高持续隐蔽的攻击团伙;
 
  以数据重放、恶意爬虫、优惠券活动、撞库为主的业务安全攻击团伙。
 
  0x2 挖矿、僵尸网络与黑链
 
  从自己安全运营的反馈数据来看第一类的挖矿、僵尸网络的流程化攻击流量基本上可以占到到恶意攻击70%以上,其中以热门的几个挖矿团伙最为活跃如8220挖矿团伙、Bluehero挖矿团伙、H2Miner、Myking等团伙的攻击流量。
 
  由于目前挖矿几乎按照了蠕虫模式的流程化攻击,导致中毒的主机也成为了发起攻击的来源,部分企业的资产尤其一些边缘资产中毒之后没有感知导致继续传播。这些挖矿的攻击方式也相对比较简单主要以一些热门的Nday的RCE漏洞、各类应用暴力破解、webshell上传、未授权访问等攻击场景为主,典型的如Docker、Jenkins、Redis、K8sAPI、Spark、Hadoop Yarn REST API未授权访问;Shiro/Fastjson的反序列化、S2全系列的RCE、weblogic的全系列RCE;暴力破解主要为一些SSH、RDP、web应用、数据库应用的的弱口令为主。部分尽职尽责的团伙往往也比较内卷,也会快速的融入一些新的EXP以提高成功率,前不久刚刚披露的log4j很快就被安排上了。
 
 
 
  除了抢占先机之外,由于大部分都是存量市场,除了新的武器库之外,此类场景的攻击者往往还普遍从四个思路上出发:
 
  干掉同行、排除异己独占资源;
 
  增长持久化方法、防止被基础的操作给清理掉;
 
  增加双平台的支持、不满足于window的场景也要兼容linux场景;
 
  扩大攻击目标,主战场放在了安全建设相对脆弱的内网环境。
 
  目前此类攻击场景技术维度上相对比较单一,常规的手法都是通过各类手法获取到一个shell之后执行一些下载命令从互联网的一个地址上拉取对应的挖矿套件(包含挖矿的配置文件、挖矿程序主体、内向传播的payload、资产发现模块、互联网探测模块等)、有脚本类类的Powershell、bat以及linux下的shell脚本,也有PE类的文件与ELF的程序主体。
 
  部分攻击者为了躲避查杀还会利用一些系统白进程进行恶意代码的执行,典型的如一些mshta.exe、certifi.exe的程序往往payload甚至可以做到不落盘;根据最近几年的技术观察不得不承认做黑灰产也是一项很内卷的行业,稍微不注意技术上就容易掉队。
 
从排除异己的角度出发,毕竟挖矿的主要依靠的还是计算资源,卧榻之上岂容他人鼾睡,很多Linux的样本普遍就是在脚本里面内置很多其他同行的挖矿文件的路径和脚本,运行之前就先清理战场历史痕迹,甚至利用Iptables将现存在的风险基于访问控制进行封堵,防止后面别的团伙再次入侵,少数团伙甚至还会利用preload做一些进程的隐藏(这个的确有点卷)。
 
  从持久化的方法出发,各种操作就更多一些如一些计划任务、系统服务、WMI、开机启动的常规操作,之前还偶然间接触过部分团伙利用MSSQL CLR写后门的处理起来还真的是挺棘手的,重要数据在手里每一条sql的查询命令都是小心翼翼的敲,就担心后续的攻击者如果都开始尝试用rootkit、文件替换、甚至驱动文件来进行做后门隐藏就真心有点麻烦了。
 
  DDOS的僵尸网络遇见的概率也小了很多,不知道的是流量清洗技术的成熟、还是CDN、云抗D的已经应用更加广泛,抑或是自身的安全数据匮乏一些,此类型的僵尸网络除了少数的XorDDos、XnoteDDos、billgates的样本之外也没有太热门的样本,此类攻击手法普遍还是比较简单且纯粹,以SSH的暴力破解为主要的入侵手法。
 
  之前一时好奇曾在互联网上搞了一个VP_S测试一下cowrie的蜜罐,结果意外的抓到了不少此类的样本。对于很多对业务连续性、可用性要高的业务除了常规的DDOS之外,还有很大部分是请求正常的高并发流量与BOT流量的管理对抗场景。从web业务场景来也同时存在大量的web入侵进行批量挂马、轮链、黑链、菠菜类的攻击流量,此类攻击场景普遍攻击手法也比较单一主要依靠webshell的上传漏洞为主,网页木马的质量与功能都异常丰富,环环相扣。

(编辑:开发网_郴州站长网)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

    热点阅读