<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    UTS破局冰蝎4.0,推出基于 https網站的雙重加密流量檢測

    VSole2022-08-18 18:40:22

    近年來網絡安全形勢日益復雜嚴峻,加密流量成為安全威脅眾矢之的。攻防演練中,藍軍人員通常將控制請求進行各種加密和編碼,以更加貼合業務流量的方式隱匿在正常請求中。Webshell正在朝著無文件化、流量隱匿化發展,傳統檢測手段逐漸失效,威脅監控正在面臨著新的挑戰。

    綠盟綜合威脅探針(UTS)是綠盟科技首款面向全行業的全流量威脅檢測探針,利用協議解析、流量還原、威脅檢測、機器學習等手段,針對傳統威脅及APT高級威脅進行實時檢測和留存,全場景覆蓋,極大的提升威脅檢測及溯源取證能力。

    在加密流量檢測方面,UTS是一把利刃,具備高精度、高性能的特點,同時支持多個應用場景。應用機器學習算法,針對旁路鏡像流量,通過數據處理、特征工程、模型訓練、情報融合等手段,提供可落地的加密流量檢測與識別方案,能夠精確識別冰蝎等加密Webshell黑客工具及加密代理工具。

    圖1 UTS加密流量檢測技術

    冰蝎是一款新型Webshell客戶端,是基于Java開發的動態加密通信流量工具。其最大特點是對交互流量進行AES對稱加密,且加密密鑰是由隨機數函數動態生成,能夠有效規避流量設備的檢測,檢測難度較大。

    近日冰蝎推出4.0版本,增加了多項功能,如允許用戶自定義多類傳輸協議,并根據傳輸協議動態生成服務端等;支持Java Agent無文件落地注入內存馬;新增多層網絡子Shell穿透模塊,實現多層“蝎中蝎”等。所謂“未知攻,焉知防”,綠盟科技安全研究團隊立刻針對新版冰蝎加密流量展開了研究,并升級了原有檢測方案,關于冰蝎4.0的不同腳本、不同加密方式等不同配置如圖2所示。

    圖2 雙重加密流量檢測

    雙重加密流量是指在冰蝎4.0工具產生的加密流量基礎上,https網站給加密流量再增加了一重https加密,這類流量看不到任何明文或特征,檢測難度較大。針對這個問題,UTS升級了基于https網站的雙重加密流量檢測。

    經過對多種配置下冰蝎4.0加密流量的抓包分析,UTS成功完成了針對冰蝎4.0各種配置和基于https網站的雙重加密流量檢測。UTS能夠及時生成告警日志,并在日志詳情中提供詳細的攻擊信息,幫助客戶進行下一步威脅處置,如圖3、4所示。同時UTS具備全面的威脅回溯和取證能力,留存告警日志和原始數據包,能夠對未知威脅進行溯源取證。

    圖3 UTS告警日志列表

    圖4 UTS告警日志詳情

    如今現網超過80%的流量都是加密的,加密網絡空間的安全防御是必然。任何安全產品脫離對威脅的認知、分析和跟蹤,都是站不住腳的。面對風云變幻的網絡安全形勢,UTS不斷更新優化產品功能,為客戶提供全面且精準的威脅檢測服務。道阻且長,行則將至。在未來的發展之路上,UTS必將繼續提升自身的創新能力和服務能力,為客戶創造更大的價值。

    流量uts
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近年來網絡安全形勢日益復雜嚴峻,加密流量成為安全威脅眾矢之的。在加密流量檢測方面,UTS是一把利刃,具備高精度、高性能的特點,同時支持多個應用場景。UTS加密流量檢測技術冰蝎是一款新型Webshell客戶端,是基于Java開發的動態加密通信流量工具。同時UTS具備全面的威脅回溯和取證能力,留存告警日志和原始數據包,能夠對未知威脅進行溯源取證。
    綠盟科技受邀出席,并在“數據安全技術創新”分論壇中做主題演講。綠盟科技數據安全解決方案架構師葉孫木項目背景某央企當前面臨諸多數據安全挑戰,具體包括:第一,集團針對數據安全合規性監管考核主要依靠人工核查,暫無平臺能力支撐,無法實現數據分類分級管理、數據安全技術能力建設和使用,以及數據安全態勢信息報備等。各二級單位按照指標通過上傳下達通道,完成相關數據的報備。
    安全運營中的加密流量檢測技術
    為了實現用戶增長、活躍或者其他商業盈利的目的,流量劫持的技術手段在市場競爭中被不當使用,且劫持行為呈現出形式多樣的特點。在司法審判中,依據《反不正當競爭法》互聯網專條,這類行為多被予以否定性評價,甚至課以刑罰。此外,由于流量黑灰產違背公序良俗,損害了社會公共利益,圍繞流量劫持展開的商業合作亦應屬絕對無效。筆者認為“流量”具有法律意義上的財產屬性。
    公安部公布整治“網絡水軍”10起典型案例,要求互聯網平臺切實落實主體責任。依法嚴厲打擊“網絡水軍”輿情敲詐相關違法犯罪。受“網絡水軍”非法侵害的單位和個人要及時報案,公安機關將堅決依法查處。目前,劉某某已被屬地公安機關抓獲并依法采取刑事強制措施。目前,屬地公安機關已將該“網絡水軍”團伙6名犯罪嫌疑人抓獲歸案,涉案金額400余萬元。
    目前僅有少量專門針對惡意代碼同源與演化分析技術的研究。優先選取Blocks數較多、匹配指令數較多的函數,降低誤報的幾率,分析時。VirusTotal每15分鐘更新一次病毒資料庫,可以實時提供最新的反病毒引擎以檢測出大部分可能的威脅。挖礦病毒在運行時,因占用大量系統資源,造成系統卡頓后容易被察覺,所以會使用偽裝成系統文件、無文件持久化等技術保護自身。
    目前僅有少量專門針對惡意代碼同源與演化分析技術的研究。優先選取Blocks數較多、匹配指令數較多的函數,降低誤報的幾率,分析時。VirusTotal每15分鐘更新一次病毒資料庫,可以實時提供最新的反病毒引擎以檢測出大部分可能的威脅。挖礦病毒在運行時,因占用大量系統資源,造成系統卡頓后容易被察覺,所以會使用偽裝成系統文件、無文件持久化等技術保護自身。
    隨著加密技術的廣泛應用以及新型網絡技術的不斷更迭,網絡結構日趨復雜,加密流量呈現爆炸式增長,尤其隨著TLS1.3等加密協議的演進和推廣,全加密時代悄然來臨。加密技術在保護用戶隱私的同時也深刻改變了網絡安全威脅形勢,讓惡意服務有機可乘,而傳統的檢測技術路線在面對惡意加密流量時往往無能為力。在此背景下,基于加密流量的檢測與防御勢在必行。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类