<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    防范威脅檢測措施被繞過的4點建議

    VSole2023-10-13 09:24:38

    EDR(端點威脅檢測和響應)和XDR(擴展威脅檢測和響應)解決方案在幫助企業識別和減輕網絡攻擊威脅方面發揮了重要作用。然而,Lumu公司最新發布的《2023勒索軟件調查報告》數據顯示,由于EDR/XDR措施被突破而造成的數據泄露數量正在持續上升。攻擊者為何能夠屢屢得手?

    一直以來,針對惡意軟件的檢測與繞過都是一場防守者和攻擊者之間的軍備競賽,不斷有新的技術被應用到博弈之中。研究人員發現,目前的攻擊者正在大量使用檢測規避、漏洞利用和禁用監控等方式來繞過EDR/XDR工具,以實施惡意攻擊。在本文中,將探討組織如何結合安全應對策略與服務,進一步加強EDR/XDR工具的可靠性,并確保網絡安全防護措施能夠繼續發揮出作用。

    研究人員發現,目前攻擊者用于繞過EDR/XDR防護措施的主要方法包括:

    1、CPL和DLL側加載

    CPL文件起初是為了在Windows操作系統上快速訪問控制面板中的工具而創建的,現在已經成為不法分子隱藏惡意軟件的首選路徑之一。而動態鏈接庫(DLL)側加載技術讓攻擊者能夠誘騙應用程序加載偽造的DLL文件,而不是真實的DLL文件,從而實現了跨多個程序同時共享數據。

    為了進行DLL側加載攻擊,攻擊者會利用微軟應用程序的DLL搜索順序來誘騙Windows應用程序加載有害的DLL文件。通過將合法DLL換成惡意DLL使應用程序加載它,攻擊者的代碼就可以感染整個目標系統。

    2、惡意代碼注入

    攻擊者會使用代碼注入將惡意代碼嵌入到合法的應用程序或進程中,從而逃避EDR或EPP系統的檢測。通過在另一個活動進程的地址空間中執行任意代碼,惡意代碼可以隱藏在合法進程的后面,因而更難被識別出來。

    研究人員發現,目前有一種流行的代碼注入技術是進程鏤空(process hollowing),即攻擊者使用Windows API的CreateProcess()函數創建一個處于掛起狀態的新進程。然后,該進程通過使用相關API函數,從新進程的地址空間中刪除合法二進制代碼的內存頁,從而使新進程中留下空白的地址空間。

    3、用戶域API攔截

    API攔截也是目前被攻擊者經常使用的檢測繞過技術,可用于監視進程執行和檢測更改。“攔截”實際上是截獲應用程序之間API調用的行為,這原本是專為開發人員提供的合規幫助工具,但是也為網絡攻擊者非法攔截應用程序提供便利,它們正在使用這種技術攔截合法API調用,并操縱它們來達到檢測繞過的目的。用戶域API攔截就是攻擊者大量采用的一種方法,用來攔截應用程序對用戶空間內的系統庫或API的函數調用。通過將函數調用重定向到它們各自的代碼,攻擊者可以操縱合法應用程序實現其不良意圖。

    4、沙箱逃逸

    在新一代XDR方案中的一個常見功能就是沙箱,可以在特征碼檢測基礎上,從安全虛擬環境中觸發未知惡意軟件,這對防御者而言非常有用。但這種防護措施也會被攻擊者繞開,他們會將惡意軟件中添加激活惡意行為的條件,比如增加與受害者的互動,檢測自身的運行環境,又或者設置特定的觸發時間等。

    5、ChatGPT工具

    研究人員發現,惡意人員會通過多形態鍵盤記錄器BlackMamba等工具,在沒有人為控制的情況下自動篡改代碼,這套工具的設計原則是基于一套自動化開發代碼規則,將C2基礎設施替換成復雜的自動化惡意代碼,然后將相關數據傳輸給攻擊者。隨著ChatGPT等工具的不斷完善,開發者也開始利用這些智能工具來創建能夠生成惡意軟件變體的代碼。這意味著傳統BlackMamba工具可以自動生成多個變體的惡意軟件代碼,不斷篡改自身的代碼結構和特征,以逃避EDR/XDR(終端檢測與響應)系統所采用的檢測算法。這樣使BlackMamba在被檢測和阻止之前能夠保持更大程度的隱蔽性和可逃避性。

    針對以上安全防護挑戰,增強EDR/XDR系統的應用可靠性,研究人員給企業組織提出以下可參考建議:

    • 積極利用威脅情報
    • 研究發現,整合最新的威脅內容和情報將使得EDR/XDR系統變得更加可靠。企業組織應該積極利用威脅情報內容,并定期分析新興趨勢,及時了解不斷變化的威脅態勢。這有助于主動識別新的惡意軟件變體和攻擊手法,確保及時檢測發現和響應。此外,加強與針對特定行業的信息共享平臺合作,可以為企業提供更有效的信息,有助于了解最新的攻擊技術和攻陷指標。
    • 構建縱深防御體系
    • 由于EDR/XDR檢測繞過難以避免,因此企業需要協同其他安全工具來防止未授權訪問。在網絡安全領域中,縱深防御代表著一種更加系統、積極的防護戰略,它要求合理利用各種安全技術的能力和特點,構建形成多方式、多層次、功能互補的安全防護能力體系,以滿足企業安全工作中對縱深性、均衡性、抗易損性的多種要求。目前,縱深防御已經成為現代企業網絡安全建設中的基本性原則之一,包括了部署網絡分段、防火墻規則、入侵防御系統和反惡意軟件解決方案。
    • 完善事件響應計劃
    • 對于現代企業組織來說,必須時刻準備好應對突發的網絡安全事件。在嚴重安全事件發生時,需要能夠第一時間制定應急處置方案,充分調動內外部團隊資源,并讓所有成員明確自己的任務。因此,提前制定專門針對網絡威脅事件的全面事件響應計劃至關重要。這包括用于隔離受感染系統、遏制傳播以及從安全備份恢復關鍵數據的預定義步驟。企業還應該主動測試響應計劃的有效性,通過反復的練習,不斷優化改進安全事件響應計劃。
    • 增強網絡安全彈性
    • 不斷發生的勒索攻擊和供應鏈攻擊都證明了,在網絡安全世界中,彈性比以往任何時候更加重要。雖然部署EDR/XDR等防御能力仍然不可或缺,但這還遠遠不夠。面對當今包羅萬象、不斷演變的威脅場景,需要將網絡風險防護策略深入到整個組織,同時還要提升敏捷性。要想增強網絡安全彈性,不僅僅是網絡安全團隊的事情,而是關乎整個企業的事情。要實現這一目標,就需要整個組織的網絡安全知識、技能和意識得到持續提升。
    網絡安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    為有效遏制境外電話引起電詐案件的高發態勢,切實提高人民群眾防騙意識和能力,警方倡議:如您沒有接收境外來電的需求,可以主動關閉該功能降低被騙風險,守護財產安全!
    2024全國兩會正召開的如火如荼,目前已誕生多個熱點話題,比如教育、穩就業、促增收等等,其中網絡安全也成全國兩會熱點話題之一。會上,多位全國政協委員、全國人大代表、行業專家、學者、企業大咖紛紛攜網絡安全相關提案、議案上會,比如: 北京市政協委員、奇安信集團董事長 齊向東《進一步加強智慧城市網絡安全韌性》、《創新發展“AI+安全” 護航中國式現代化》;全國政協委員、360集團創始
    為超過80%的財富500強企業提供技術、業務和人才解決方案的全球供應商TEKsystems最新發布的《2024年數字化轉型狀況報告》指出,超過72%的數字領導者預計在2024年增加支出,其中網絡安全和人工智能則被認為是未來一到二年內的首要關鍵投入。
    開工網絡安全小貼士
    行業領先的B2B SaaS公司計費和財務運營平臺Maxio在最新一期的《訂閱業務增長狀態》報告中提出,對2,400多家公司的計費數據的分析表明,B2B企業的增長率在整個2023年保持穩定。其中網絡安全在過去兩年中以37%的平均年增長率領先,餐飲、酒店和休閑科技行業也都保持較高增長速度。Maxio指出,在經歷了一段時間的異常增長和波動之后,市場正在恢復到正常化的增長水平。
    網絡安全有哪些?
    2024-01-12 12:25:06
    網絡安全是指在網絡環境中保護數據、系統和應用程序不受未經授權的訪問、破壞或泄漏的行為。隨著互聯網的普及和發展,網絡安全問題越來越受到人們的關注。
    企業安全 截至 2023 年,75%的安全漏洞是由身份、訪問或權限管理不善造成的。
    位于洛杉磯的網絡安全公司Resecurity致力于保護全球范圍內的財富100強企業和政府機構,該公司匯編了一份詳盡的預測報告,概述了預計在未來一年內將出現的緊迫威脅和新型安全挑戰。
    聽說過“殺鳥盤”嗎?一圖詳解
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类