国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

淺析安全威脅情報共享框架OpenIOC

安全 黑客攻防
在當今的安全威脅環境下,為了應對更加復雜的攻擊(如APT),如何便捷地分享、交流安全情報成為針對特定目標攻擊檢測、響應和防止的關鍵問題。傳統地解決方案是先從主機或者網絡中收集威脅情報信息,然后采用特定的技術規范描述,形成書面的報告分發共享給其它相關人員。

Outline:

1. Instruduction
2. IOC & OpenIOC
3. IOC Functionality
4. OpenIOC對行為的描述
5. IOCs in the Investigative Lifecycle
6. OpenIOC Tools

一、OpenIOC背景介紹

在當今的安全威脅環境下,為了應對更加復雜的攻擊(如APT),如何便捷地分享、交流安全情報成為針對特定目標攻擊檢測、響應和防止的關鍵問題。傳統地解決方案是先從主機或者網絡中收集威脅情報信息,然后采用特定的技術規范描述,形成書面的報告分發共享給其它相關人員。這種做法最明顯的問題是時間延遲非常高。因為即使在一個組織內部,情報共享的效率完全依賴于員工閱讀和分發報告的能力,每次消息的傳遞都在增加安全事件的響應延遲。因此常見的情況是,當組織開始對事件響應時,所依據的信息往往已經過時,而且攻擊早已在網絡中蔓延造成了損失。

基于此,MANDIANT公司基于多年的數字取證技術的積累,將使用多年的情報規范開源后形成OpenIOC(Open Indicator of Compromise)框架,作為現實可用的安全情報共享規范。OpenIOC本身是一個記錄、定義以及共享安全情報的格式,它可以幫助你借助機器可讀的形式實現不同類型威脅情報的快速共享。OpenIOC本身是開放、靈活的框架,因此你隨時可以根據發現添加新的情報,完善你的IOC(Indicator of Compromise)。

【關于MANDIANT】

該公司被眾人所知是從其發布報告稱中國RPC針對美國進行APT攻擊開始。其具有以下幾個特點:

1. MANDIANT創始人系特工出身:Kevin Mandia于2004年創立該公司,目的是幫助企業偵測、快速反應可能存在的網絡入侵。Kevin有20年的信息安全從業經歷,曾工作與五角大樓第七通信部任計算機安全官員,之后又加入了美國空軍特別調查辦公室(AFOSI);

2. MANDIANT公司開在中情局附近,而大多數安全公司都是扎堆在西海岸;

3. MANDIANT是獲得FBI承認的“具備參與執法資格”的公司;

4. MANDIANT的業務主要是安全事件響應,現已被FireEye收購;

二、IOC與OpenIOC

IOC(Indicator of Compromise)是MANDIANT在長期的數字取證實踐中定義的可以反映主機或網絡行為的技術指示器;而OpenIOC是一套威脅情報共享的標準,通過遵循該標準,我們可以建立IOC的邏輯分組,實現威脅情報的交流共享,比如事件響應團隊可以使用OpenIOC的規范編寫多個IOCs來描述一個威脅的技術共性。

OpenIOC主要使用XML(Extensible Markup Language)來實現,XML語言提供了豐富、靈活的格式來將數據表示成可機讀的形式。通常在使用OpenIOC時會定義自己的指示器屬性表(Indicator Term Documens),里面列出了要使用的諸多屬性,當然也可以根據自己的需要添加新的屬性描述。

三、OpenIOC規范描述

OpenIOC通過XML來實現,每個IOC實質都是一個復合指示器,通常我們會將多個Indicator組合到一起作為一個IOC(Indicator of Compromise),最終在形式上IOC就是一個復合表達式,當表達式值為真時的,則該IOC命中(如作為攻擊IOC,命中時表示該機器存在Compromise可能)。具體來說,我們需要明確一下幾個術語:

表達式(Expression):定義了一個條件,當為真值時,表明存在一個入侵行為;

簡單表達式(Simple Expression):沒有使用AND或OR兩種邏輯運算符的表達式;

復雜表達式(Complex Expression):多個簡單表達式通過AND或OR連接;

攻擊指示器(IOC):多個表達式的連接,可以是簡單表達式、復雜表達式;

如圖1-IOC Structure:

淺析安全威脅情報共享框架OpenIOC

頂級邏輯為OR運算,下層的每個邏輯運算符AND或OR只作用于其子元素,如第一個AND運算只作用于Registry Path: version和Registry Text: 5, 1, 3802, 0;

我們通過圖2和圖3來說明IOC表達式的實際含義:

圖2-Logic branch example:

淺析安全威脅情報共享框架OpenIOC

每個表達式的條件有contains|contains not|is|is not四種;圖2從文件名、大小、編譯時間以及網絡DNS和服務名、DLL等方面對行為進行了刻畫。

圖3-Indicator Expression:

淺析安全威脅情報共享框架OpenIOC

 

上述IOC實際存儲在一個XML文件中,類型名為ioc,IOC的XML標簽并不多,刻畫的細度主要通過設置不同的屬性(IndicatoreItem)來實現,通過模塊化的邏輯結構,可以隨時根據獲得的信息和知識進行IOC優化調整。IOC用到的基本XML標簽如下:

< ioc>:用于標識一個IOC對象;
< definition>:用于定義具體的Indicator:
< Indicator>:用于包含多個IndicatorItem;
< IndicatorItem>:用于描述一個具體的屬性,其id值標識該屬性,condition表明該表達式成立條件;
< Context>:用于定義屬性的大類和子類,標記屬性名,如document="FileItem" search="FileItem/SizeInBytes", 最后的“mir”是MANDIANT Intelligence Response的縮寫;
< Content>:用于定義屬性值的類型以及屬性值,如type="int" ,大小為35343;

OpenIOC定義的XML標簽主要就是以上幾種,其對行為的刻畫主要通過復雜豐富的IndicatorItem來體現,如圖5所示:

淺析安全威脅情報共享框架OpenIOC

四、OpenIOC對行為的刻畫

OpenIOC對于行為的刻畫主要依靠其IndicatorItem來實現,基于其在數字取證領域的多年實踐,OpenIOC為我們提供了豐富、細化的行為描述屬性。

OpenIOC一共提供了27類屬性,分別是:

ArpEntryItem
CookieHistoryItem
DiskItem
DnsEntryItem
DriverItem
Email
EventLogItem
FileDownloadHistoryItem
FileItem
FormHistoryItem
HiveItem
HookItem
ModuleItem
Network
PortItem
PrefetchItem
ProcessItem
RegistryItem
SerivceItem
Snort
SystemInfoItem
SystemRestoreItem
TaskItem
UrlHistoryItem
UserItem
VolumItem

針對上述每個大類,又可以細分出諸多小屬性,比如以DiskItem為例,又細分為:

Disk Name
Disk Partition Length
Disk Partition Number
Disk Partition Offset
Disk Partition Type
Disk Size

更多詳細的屬性說明在其官方文檔中,除了列表中列出的屬性,OpenIOC還支持自定義該格式的屬性:

CommonIOCterms:http://openioc.org/terms/Common.iocterms

CurrentIOCterms:http://openioc.org/terms/Current.iocterms

五、IOC工作流程

MANDIANT主要在事件響應與數字取證領域使用IOCs,主要分為以下幾個步驟:

獲取初始證據:根據主機或網絡的異常行為獲取最初的數據;

建立主機或網絡的IOCs:分析初步獲得的數據,根據可能的技術特征建立IOCs;

在企業中部署IOCs:在企業的其它機器或網絡中部署IOCs,開始檢測;

發現更多的可疑主機;

IOCs優化:通過初步檢測可獲取的新證據,并進行分析,優化已有的IOCs;

淺析安全威脅情報共享框架OpenIOC

六、OpenIOC工具

MANDIANT已經為OpenIOC開發了免費的使用工具,主要是IOCeditor和Redline兩個工具。其中IOCeditor用來建立IOCs,而Redline負責將IOCs部署到HOST上收集信息后進行分析。主要過程如下:

運行Mandiant IOCe.exe,打開IOCeditor編輯器窗口,選擇要編輯的IOC文件或新建IOC文件;

淺析安全威脅情報共享框架OpenIOC

為現有的IOC添加IndicatorItem;

淺析安全威脅情報共享框架OpenIOC

 

設定表達式條件;

淺析安全威脅情報共享框架OpenIOC

 

設定AND或OR運算符;

淺析安全威脅情報共享框架OpenIOC

保存成為.ioc文件;

接下來,需要將已經保存的.ioc文件生成collector部署到目標Host上,主要依靠Redline提供的IOCs部署功能:

首先運行Redline.exe選擇“Create an IOC Search Collector”:

淺析安全威脅情報共享框架OpenIOC

其次選擇已經保存好的IOC文件,設定collector生成位置:

淺析安全威脅情報共享框架OpenIOC

最后將生成的collector部署到目標機器上,運行腳本RunRedlineAudit.bat,完成后會在Sessions目錄中保存收集的數據,可以在Redline中打開中進行分析;

七、小結

OpenIOC是一個開放靈活的安全情報共享框架,利用OpenIOC,重要的安全情報可以在多個組織間迅速傳遞,從而極大縮短檢測到響應的時間延遲,提升緊急安全事件響應與安全防范的能力。但是由于其發展自數字取證領域,因此分析基本基于硬盤鏡像的思想,即就系統的某一個時刻的狀態進行分析

主要內容才考OpenIOC的官方文檔:

AnIntroductiontoOpenIOC.pdf

IOCeUserGuide.pdf

ReadlinUserGuider.pdf

【資源列表】:

官方主頁:http://openioc.org/

開源的IOCWriter:https://github.com/mandiant/ioc_writer

IOCEditor Tool下載:https://www.fireeye.com/services/freeware/ioc-editor.html

Redline下載:https://www.fireeye.com/services/freeware/redline.html

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2013-11-04 14:33:26

2016-01-22 12:02:09

2025-06-03 08:55:00

網絡攻擊網絡威脅情報網絡安全

2017-03-06 10:14:58

2019-12-12 14:08:32

威脅情報威脅狩獵情報共享

2015-06-25 17:19:53

2022-01-29 08:49:47

威脅情報網絡安全

2015-07-22 12:51:05

2022-01-27 12:14:41

網絡安全自動化

2016-01-22 12:31:33

2016-01-26 10:51:50

2016-04-01 15:09:50

2015-07-17 13:16:06

2010-10-08 11:04:03

2016-03-12 22:04:29

2017-05-02 09:35:37

2016-10-14 15:00:45

2018-09-26 06:50:19

2020-08-14 09:47:05

網絡安全

2016-10-08 00:09:52

點贊
收藏

51CTO技術棧公眾號

www.九色在线| 国产综合色一区二区三区| 9久久婷婷国产综合精品性色 | 国产欧美日韩综合精品一区二区| 亚洲伊人久久大香线蕉av| 福利一区视频| 日韩欧美视频一区| 在线麻豆国产传媒1国产免费| 粉嫩蜜臀av国产精品网站| 国产欧美韩日| 欧美一级精品| 国外成人性视频| 成人亚洲免费| 亚洲精品综合精品自拍| 精品推荐蜜桃传媒| 夜夜揉揉日日人人青青一国产精品| 欧美在线一区视频| 激情成人午夜视频| 日韩欧美亚洲精品| 国产亚洲精品自拍| 成人国产1314www色视频| 国产亚洲一卡2卡3卡4卡新区 | 成人亚洲综合天堂| 亚洲美女免费视频| 五月婷婷激情久久| 99国内精品久久| 欧美一级视频在线播放| 麻豆91在线观看| 日韩欧美一区二区三区四区| 国内精品福利| 超碰97国产在线| 国产一区日韩一区| 91网站免费看| 欧美91精品| 国产99在线免费| 国自产拍偷拍福利精品免费一| 91久热免费在线视频| 久久神马影院| 99热最新在线| 亚洲综合国产| 亚洲精品一区二区三区樱花| 葵司免费一区二区三区四区五区| 欧美高清一区二区| 蜜臀a∨国产成人精品| 亚洲电影免费| 成人午夜伦理影院| 日本www在线播放| 国产日韩亚洲欧美综合| 日韩一级免费片| 亚洲品质自拍视频| 在线麻豆国产传媒1国产免费| 午夜欧美2019年伦理| 日本1级在线| 91精品国产日韩91久久久久久| 狂野欧美激情性xxxx欧美| 亚洲久久久久久久久久久| 五月天色综合| 日韩男女性生活视频| 一个色综合网| 日本一区二区精品| 99久久99久久久精品齐齐| 欧美一级特黄a| 精品久久久一区| 午夜小视频在线观看| 中文字幕亚洲在线| 国产伦精品一区二区三区视频 | 亚洲这里只有精品| 亚洲乱码国产乱码精品精可以看| 午夜男人视频在线观看| 欧美在线观看视频在线| 9999精品成人免费毛片在线看| 一区二区三区视频免费| 麻豆一区二区| 国产女人水真多18毛片18精品| 国产制服丝袜一区| 欧美特级aaa| 欧美午夜片在线观看| 91av亚洲| 国产成人精品一区二区三区| 日韩视频在线一区二区三区| 国产黄色激情视频| 一区二区高清免费观看影视大全| 二区在线观看| 中文字幕日韩av电影| 日本一区二区在线看| 日本午夜精品电影| 国产精品天美传媒沈樵| seseavlu视频在线| 久久精品国产亚洲| 亚洲一级特黄| 国产精品动漫网站| 欧美综合久久久| 成人做爰免费视频免费看| 国产精品视频yy9099| 久久电影网站中文字幕| 国产天堂在线观看| 日韩精品久久久久| 婷婷综合伊人| 欧美三级在线观看视频| 在线国产电影不卡| 午夜久久av| 亚洲国产欧美不卡在线观看 | 亚洲春色在线| 一区二区三区美女| 你懂得影院夜精品a| 国产日本欧美一区| 91日韩一区二区三区| 日本高清视频在线观看| 色综合天天狠天天透天天伊人| 亚洲一区久久| 在线香蕉视频| 欧美激情视频在线观看| 青青草97国产精品免费观看 | 欧美一进一出视频| 亚洲一区二区三区四区五区黄| 少妇一区视频| 国内成+人亚洲| 亚洲一级电影视频| 亚洲不卡视频| 国产爆乳无码一区二区麻豆| 欧美日本在线一区| 久久婷婷蜜乳一本欲蜜臀| 激情网站五月天| 亚洲成人av资源网| 亚洲日本视频| 偷拍25位美女撒尿视频在线观看| 欧美激情精品久久久久久| 国内精品伊人久久久久av一坑 | 裸体av在线| 精品国产欧美一区二区三区成人| 亚洲深夜激情| 四虎精品在线| 国产成人精品在线| 国产精品乱码人人做人人爱 | 日本不卡在线| 成人高h视频在线| 亚洲色图一区二区| 看亚洲a级一级毛片| 国产毛片久久久久久国产毛片| 欧美日韩国产美| 午夜精品一区二区三区国产| 欧美午夜aaaaaa免费视频| 亚洲午夜未删减在线观看| 日本成人在线一区| 青草在线视频在线观看| 欧美日韩成人一区二区三区| 欧美午夜精品一区| 欧美福利在线| 免费一级毛片在线观看| 国产日韩欧美另类| 欧美日韩性视频在线| 成人一级毛片| 最新天堂资源在线| 国产欧美日韩视频| 午夜国产不卡在线观看视频| 视频一区在线观看| 嫩草懂你的影院| 日本一本a高清免费不卡| 一区精品在线播放| 台湾亚洲精品一区二区tv| av大片免费看| 国产精品爽爽ⅴa在线观看| 亚洲午夜在线电影| 亚洲一区 二区 三区| 成年在线电影| 欧美一区二区视频在线| 亚洲国产成人在线视频| 久久电影国产免费久久电影| 第84页国产精品| 国产深夜男女无套内射| 欧美人成在线视频| 伊人一区二区三区| 亚洲欧美亚洲| 不卡一本毛片| 国模无码视频一区二区三区| 欧美激情性做爰免费视频| 亚洲一区二区三区四区在线观看 | 深夜福利91大全| 国产亚洲精品超碰| 欧美日韩一二| 大地资源中文在线观看免费版| 欧美福利精品| 最近2019中文免费高清视频观看www99 | 亚洲国产91视频| 最近久乱中文字幕| 国产欧美日韩中文字幕在线| 欧美无人高清视频在线观看| 老色鬼久久亚洲一区二区| 色婷婷综合久久久中字幕精品久久| 丝袜老师办公室里做好紧好爽| 欧美综合在线第二页| 日本精品视频一区二区| 蜜桃91丨九色丨蝌蚪91桃色| 欧美日韩免费看片| av毛片免费看| 欧美黑人3p| 色综合导航网站| 在线视频你懂得一区二区三区| 日日摸夜夜添夜夜添精品视频| 99精品国产九九国产精品|