<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    ABPTTS加密HTTP隧道工具流量分析

    VSole2022-12-01 21:41:55

    1、概述

    在企業面對的攻擊事件中,攻擊者經常構造HTTP加密隧道進行通信。實現HTTP加密隧道的工具比較多,其中ABPTTS比較常見。ABPTTS支持在HTTP加密隧道中承載RDP、SSH、Meterpreter等協議、工具的交互與連接,逃避防火墻和IDS等明文流量檢測設備的審計。ABPTTS產生的HTTP隧道流量具備兩個顯著特點,第一是每次使用會隨機生成HTTP請求頭來模擬正常的HTTP請求;第二是HTTP請求體內容加密,在不掌握密鑰的前提下無法進行解密,因此利用明文字段校驗匹配等檢測手段很難識別。

    2、ABPTTS隧道搭建

    下載工具

    git clone https://github.com/nccgroup/ABPTTS.git

    下載后配置環境和生成payload

    安裝依賴

    pip2 install httplib2

    pip2 install pycrypto

    生成payload

    python2 abpttsfactory.py -o server

    啟動HTTP隧道

    將腳本上傳服務器并VPS執行腳本

    通過隧道封裝RDP流量,連接遠程桌面 

    3、ABPTTS流量分析

    單流特征檢測

    ABPTTS在請求頭和載荷加密方面進行了一定處理,但是從單流層面仍然存在一系列特征。這些特征表現在請求方式、特殊請求頭字段格式、請求體格式、返回包格式等方面。當然這些特征是在不修改源碼的前提下存在的,當高水平攻擊者對源碼進行修改后,這些特征可能會消失。

    多流心跳檢測

    經過詳細分析,ABPTTS客戶端在與服務端建立隧道后,為保持連接,會周期性發送心跳包。這是一個顯著的多流特征。ABPTTS支持通過配置文件修改默認心跳頻率,但是一個IP對間存在周期性的HTTP會話的心跳行為,也是值得重點關注排查的。

    模型檢測

    我們在模擬環境下搭建ABPTTS隧道的攻防環境,抓取大量HTTP隧道流量,作為黑流量集,抓取正常HTTP業務流量為白流量集。數據集形成后,分別構建單流和多流特征集,提取單流和多流特征,通過人工智能的方法訓練檢測模型,包括單流檢測模型和多流檢測模型,利用AI技術針對ABPTTS隧加密流量進行檢測。

    根據研究結果,我們利用單流規則檢測,多流心跳檢測和人工智能模型綜合決策,實現了ABPTTS加密HTTP隧道流量的準確檢出。

    流量
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    為了實現用戶增長、活躍或者其他商業盈利的目的,流量劫持的技術手段在市場競爭中被不當使用,且劫持行為呈現出形式多樣的特點。在司法審判中,依據《反不正當競爭法》互聯網專條,這類行為多被予以否定性評價,甚至課以刑罰。此外,由于流量黑灰產違背公序良俗,損害了社會公共利益,圍繞流量劫持展開的商業合作亦應屬絕對無效。筆者認為“流量”具有法律意義上的財產屬性。
    公安部公布整治“網絡水軍”10起典型案例,要求互聯網平臺切實落實主體責任。依法嚴厲打擊“網絡水軍”輿情敲詐相關違法犯罪。受“網絡水軍”非法侵害的單位和個人要及時報案,公安機關將堅決依法查處。目前,劉某某已被屬地公安機關抓獲并依法采取刑事強制措施。目前,屬地公安機關已將該“網絡水軍”團伙6名犯罪嫌疑人抓獲歸案,涉案金額400余萬元。
    目前僅有少量專門針對惡意代碼同源與演化分析技術的研究。優先選取Blocks數較多、匹配指令數較多的函數,降低誤報的幾率,分析時。VirusTotal每15分鐘更新一次病毒資料庫,可以實時提供最新的反病毒引擎以檢測出大部分可能的威脅。挖礦病毒在運行時,因占用大量系統資源,造成系統卡頓后容易被察覺,所以會使用偽裝成系統文件、無文件持久化等技術保護自身。
    目前僅有少量專門針對惡意代碼同源與演化分析技術的研究。優先選取Blocks數較多、匹配指令數較多的函數,降低誤報的幾率,分析時。VirusTotal每15分鐘更新一次病毒資料庫,可以實時提供最新的反病毒引擎以檢測出大部分可能的威脅。挖礦病毒在運行時,因占用大量系統資源,造成系統卡頓后容易被察覺,所以會使用偽裝成系統文件、無文件持久化等技術保護自身。
    隨著加密技術的廣泛應用以及新型網絡技術的不斷更迭,網絡結構日趨復雜,加密流量呈現爆炸式增長,尤其隨著TLS1.3等加密協議的演進和推廣,全加密時代悄然來臨。加密技術在保護用戶隱私的同時也深刻改變了網絡安全威脅形勢,讓惡意服務有機可乘,而傳統的檢測技術路線在面對惡意加密流量時往往無能為力。在此背景下,基于加密流量的檢測與防御勢在必行。
    安全公司 Bitdefender 的研究人員發現,一種流量重定向 Rootkit 惡意程序以某種方式通過了驅動程序認證程序, 獲得了微軟簽發的數字簽名證書。
    7月15日,專案組赴上海、福建兩地開展統一收網,抓獲犯罪嫌疑人13名,一舉搗毀該開發制作惡意程序的犯罪團伙,對利用激活工具植入惡意程序的犯罪生態進行了有力打擊。違反國家規定,對計算機信息系統中存儲、處理或者傳輸的數據和應用程序進行刪除、修改、增加的操作,后果嚴重的,依照前款的規定處罰。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类