<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    如何辨別身邊的“僵尸”

    VSole2022-03-29 14:14:59

    近日,華北某重要客戶接到信息安全主管部門的通告,稱其網絡中存在大量僵尸主機并對外發起了有組織的慢速掃描和DDoS-HTTPs(針對Web的拒絕服務)攻擊。恰逢敏感時間節點,所以此安全事件造成了一定程度的負面影響。

    跟大多數政企用戶相似,該用戶網絡大量采用了NAT(地址轉換)機制,并由于慢速、隨機波動的攻擊節奏,現有網絡安全設備均未報告此次事件。

    在接到客戶需求之后,東軟NTAD全流量安全檢測系統迅速進場部署,監控了該客戶Internet出口的所有流量,通過全流量檢測機制實現全維度的安全分析,通過全報文存儲與回溯提供無可辯駁的原始包取證。

    在這次安全服務中,NTAD系統主要依靠內置的DGA檢測模塊由固定域名解析出動態IP

    為了避免這種情況,僵王博士又想出新的招數:給自己申請了固定域名,但對應的IP地址是經常變的。各僵尸主機首先解析這個域名,獲得動態變化的IP,然后再發起C&C通信。這種方式,可以逃避相當一部分安全設備的檢測攔截。但隨著安全技術的發展,僵王博士的固定域名也很快被拉入了黑名單,包括其對應的IP地址;

    03由動態域名解析出動態IP

    僵王博士一想,干脆咱們連域名也變起來,大家約定一個規律,實時測算當前僵尸博士可能使用的域名,這個規律就是DGA。受控主機通過解析這個動態變化的域名獲得動態變化的IP,從而使C&C通信變得更加飄忽不定、難以攔截。

    NTAD系統對DGA的專門設計

    東軟NetEye網絡審計與全流量分析檢測系統(NTAD)是基于原始報文解析技術的流量安全可視化分析設備,完整覆蓋了流量流向、異常分析、協議識別、性能監控、攻擊檢測、威脅情報、回溯取證等諸多環節,面向全流量、全協議、全維度提供檢測服務。產品支持鏡像、分光、TAP等采樣機制,可通過旁路方式部署在網絡邊界、核心交換、服務器匯聚、終端接入等各種拓撲位置,能夠為全網流量擔當統一的分析回溯平臺,一站式滿足多種安全合規要求。

    NTAD全流量分析系統DGA檢測模塊,正是瞄準了僵尸博士的這個動態域名機制,通過對DGA域名算法預先測算和實時檢查,及時偵測僵王與僵尸網絡、病毒的C&C通信行為,并在大規模攻擊爆發之前發現受控主機的存在。

    僵尸網絡的行為指標

    在DGA分析頁面中,有幾個指標需要我們格外留意:

    • DGA家族:這個指標,指的是發現了多少個僵尸家族,一個僵尸家族有可能存在多個僵王博士來管理肉雞;
    • 趨勢:表示NTAD偵測到有多少次針對僵王博士域名的DNS解析行為。這種行為,通常是大規模爆發前的預兆;
    • 受害主機:指的是哪些主機發出了針對僵王博士的DNS解析報文,他們一般都是淪陷了的無辜群眾;
    • 攻擊主機:指的是受害主機在DNS解析報文中想得到哪些僵王博士的IP。

    關聯分析發現僵王的家族關系

    在DGA關聯分析板塊中,NTAD全流量分析系統將按照域名、家族兩個維度,清晰展現各受控主機、僵王博士跟他們的隸屬關系,每個DGA圖群都可以被拖動,而且各個節點都會隨著拖動而扭曲搖曳、自動擺正對齊,像僵尸,像草履蟲,也有點兒像水母。

    利用NTAD系統的DGA檢測模塊,能夠準確預知當前各大僵王博士啟用的域名和通信行為,進而發現僵王以及各受控肉雞的存在。

    東軟NTAD全流量安全檢測系統,是專業級的網絡安全基礎支撐設備。

    流量域名服務器
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    嚴格來說,生成式人工智能已經存在了近十年,但最近這項技術的蓬勃發展激發了人們應用它來尋找潛在信息安全挑戰的新興趣。要想找到這些挑戰,就必須進行“大海撈針式”的搜索,而這其中包括每天都會涌入網絡的全新二進制文件、文檔、域名和其他工件,任務的艱巨性可想而知。
    為了實現用戶增長、活躍或者其他商業盈利的目的,流量劫持的技術手段在市場競爭中被不當使用,且劫持行為呈現出形式多樣的特點。在司法審判中,依據《反不正當競爭法》互聯網專條,這類行為多被予以否定性評價,甚至課以刑罰。此外,由于流量黑灰產違背公序良俗,損害了社會公共利益,圍繞流量劫持展開的商業合作亦應屬絕對無效。筆者認為“流量”具有法律意義上的財產屬性。
    域名過期后就可以更改所有權,其歷史信譽會轉移給域名新所有者。所有依賴域名解析的客戶端都容易產生殘留信任流量,從 JavaScript 庫到系統更新甚至是最終用戶。甚至是被安全研究人員或者相關執法機構水坑的惡意域名最終也會過期,重新注冊后即可用于恢復休眠的僵尸網絡。濫用域名歷史信譽可能會危及網絡空間整體安全,損害很多用戶的隱私。
    9月12日,互聯網域名系統北京市工程研究中心在中國科學院宣布,由中國技術人員牽頭起草的互聯網安全協議正式被國際社會接納,成為互聯網國際技術標準RFC8416。會上還發布了全球運行速度最快的域名系統服務器,集中展示了我國在互聯網底層核心技術方面的創新實力,這是我國互聯網社群為國際互聯網技術發展作出的中國貢獻
    一種涉及使用特定名稱注冊域的新域名系統 (DNS) 攻擊方法可用于研究人員所描述的“國家級間諜活動”。
    安全廠商 Infoblox 的調查研究顯示,一個名為 DecoyDog(誘餌狗)的復雜惡意工具包通過域名系統(DNS),從事網絡間諜活動已達1年以上。
    據2020年上半年中國互聯網網絡安全監測數據分析報告顯示,惡意程序控制服務器、拒絕服務攻擊等網絡攻擊行為有增無減。時至今日,網絡攻擊已經成為影響網絡信息安全、業務信息安全的主要因素之一。網絡攻擊是指利用網絡存在的漏洞和安全缺陷對網絡系統的軟硬件及其系統數據進行攻擊的行為。TCP三次握手由于TCP協議是面向連接的傳輸控制協議,因此DoS攻擊的主要目的就是使用戶主機或網絡無法接收或處理外界請求。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类