chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

【虹科技術(shù)分享】ntopng是如何進(jìn)行攻擊者和受害者檢測

虹科網(wǎng)絡(luò)可視化技術(shù) ? 2022-04-24 17:12 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

在最新的ntopng版本中,為了幫助理解網(wǎng)絡(luò)和安全問題,警報已經(jīng)大大豐富了元數(shù)據(jù)。在這篇文章中,我們重點(diǎn)討論用于豐富流量警報和標(biāo)記主機(jī)的"攻擊者 "和 "受害者 "元數(shù)據(jù)。具體來說,當(dāng)一個流量的客戶端或服務(wù)器很可能是一個或多個安全問題的始作俑者時,它就被標(biāo)記為 "攻擊者"。同樣地,當(dāng)客戶端或服務(wù)器被認(rèn)為受到攻擊時,它被標(biāo)記為 "受害者"。對于非安全導(dǎo)向的用例(如嚴(yán)重的丟包),受影響/引起該問題的主機(jī)仍然以高分值突出顯示,但它們不會被標(biāo)記為攻擊者/受害者,因?yàn)檫@些詞只用于安全領(lǐng)域。

例如:

在對可疑的DGA域名的DNS請求中,客戶端被認(rèn)為是 "攻擊者",因?yàn)樗沁@種潛在的惡意請求的發(fā)起者。

當(dāng)檢測到遠(yuǎn)程代碼執(zhí)行(RCE)、跨站腳本(XSS)和SQL注入嘗試時,客戶端是 "攻擊者",而服務(wù)器是 "受害者",因?yàn)樗辉噲D利用其漏洞的客戶端探測/攻擊。

當(dāng)通過HTTP下載一個二進(jìn)制/.exe應(yīng)用程序,假裝它是一個無害的文件,如PNG圖像,客戶端被認(rèn)為受到了危害,而服務(wù)器被認(rèn)為是惡意的,因?yàn)樗膩碓词强梢傻奈募?,所以兩者都被?biāo)為 "攻擊者"。

一個DNS數(shù)據(jù)滲透警報的客戶端和服務(wù)器都被標(biāo)記為 "攻擊者",因?yàn)檫M(jìn)行數(shù)據(jù)滲透需要客戶端和服務(wù)器都在運(yùn)行滲透軟件,如iodine。

37b9ed6c-c259-11ec-82f6-dac502259ad0.png

本文實(shí)例

在這篇文章的提醒中,我們分析了Hancitor感染(由Malware-Traffic-Analysis提供的pcap),以證明ntopng及其新的 "攻擊者 "和 "受害者 "元數(shù)據(jù)在檢測此類安全問題方面的有效性。

Hancitor感染基本上是一個多階段的事件鏈,導(dǎo)致目標(biāo)主機(jī)下載惡意軟件文件,實(shí)際上將其變成了威脅者手中的惡意主機(jī)。

讓我們看看當(dāng)我們使用ntpng分析帶有Hancitor感染的pcap時會發(fā)生什么。你可以以下列方式啟動ntopng:

ntopng -i 2021-06-01-Hancitor-with-Cobalt-Stike-and-netping-tool.pcap -m "10.0.0.0/8"



37b9ed6c-c259-11ec-82f6-dac502259ad0.png

警報分析

首先,從標(biāo)題欄可以很清楚地看到有一些可疑的事情發(fā)生,因?yàn)橛谐汕先f的流量有錯誤和警告。請注意,被警告的流量的數(shù)量可以根據(jù)你的配置而變化(見左邊的側(cè)欄菜單 "設(shè)置"->"用戶腳本")。

37cf058a-c259-11ec-82f6-dac502259ad0.png

點(diǎn)擊紅色的 "錯誤 "標(biāo)記將我們帶到流量頁面,按照有錯誤的流量進(jìn)行過濾。通過打開 "狀態(tài) "下拉菜單,很明顯有一些可疑的活動,如幾個可疑的DGA域名請求和2000多個可疑的文件傳輸。

37e8e766-c259-11ec-82f6-dac502259ad0.png

但是,這個頁面不足以了解是否有攻擊正在進(jìn)行,以及誰是麻煩的來源。當(dāng)訪問流警報頁面時,這一點(diǎn)變得更加明顯。在瀏覽警報之前,我們可以設(shè)置一個過濾器,只看到有 "攻擊者 "的安全相關(guān)警報。

37f84594-c259-11ec-82f6-dac502259ad0.png

有了這個過濾器,ntopng只顯示它檢測到的攻擊者的警報。事實(shí)上,可疑的DGA域警報開始跳出?!镑俭t頭”符號有助于識別 "攻擊者",在這種情況下,就是被Hancitor感染的Windows客戶端主機(jī)。

381627e4-c259-11ec-82f6-dac502259ad0.png

如果我們繼續(xù)用攻擊者瀏覽警報,我們也會看到成千上萬的可疑文件傳輸警報。對于這種警報,會顯示兩個骷髏頭。事實(shí)上,不僅將被攻擊的Windows主機(jī)標(biāo)記為 "攻擊者",而且也會將分發(fā)惡意文件的服務(wù)器標(biāo)記為 "攻擊者 "。

383d99fa-c259-11ec-82f6-dac502259ad0.png

37b9ed6c-c259-11ec-82f6-dac502259ad0.png

如何驗(yàn)證?

但為什么看似無害的文件ga.js的文件傳輸被認(rèn)為是可疑的?因?yàn)樵趯?shí)踐中,這些都不是Javascript文件! 有時,它們只是空文件,有些時候它們是內(nèi)容不明的二進(jìn)制文件。只需使用Wireshark提取這些ga.js文件就可以驗(yàn)證這一點(diǎn),并證明了ntopng在檢測網(wǎng)絡(luò)中發(fā)生的這些可疑傳輸方面的有效性。僅僅通過瀏覽這些警報就可以發(fā)現(xiàn)其他可疑的文件。這些是下載Ficker Stealer和Cobal Strike的請求。

你可以在 "主機(jī)地圖 "中識別攻擊者/受害者(左邊欄菜單 "地圖"->"主機(jī)")。

3861174a-c259-11ec-82f6-dac502259ad0.png

因?yàn)樗鼈兪荴/Y軸上的兩個異常值。點(diǎn)擊氣泡,你可以立即跳到主機(jī)頁面,看看會發(fā)生什么,這在本文中已經(jīng)討論過。

37b9ed6c-c259-11ec-82f6-dac502259ad0.png

增值功能

最后,值得一提的是,"攻擊者 "和 "受害者 "元數(shù)據(jù)也可用于主機(jī)警報,以發(fā)現(xiàn)從事可疑活動的主機(jī),如SYN掃描,或大量DNS或ICMP流量。除了如上所示的實(shí)時使用得分外,你還可以長期監(jiān)測得分,以檢測它何時偏離其預(yù)期行為。這是檢測 "軟 "行為變化的必要條件,這些變化不會被上述評分技術(shù)檢測到,而是用于發(fā)現(xiàn)具有更多攻擊性行為的攻擊者。

ntop產(chǎn)品介紹

388af7c2-c259-11ec-82f6-dac502259ad0.png38a11cbe-c259-11ec-82f6-dac502259ad0.png

虹科提供網(wǎng)絡(luò)流量監(jiān)控與分析的軟件解決方案-ntop。該方案可在物理,虛擬,容器等多種環(huán)境下部署,部署簡單且無需任何專業(yè)硬件即可實(shí)現(xiàn)高速流量分析。解決方案由多個組件構(gòu)成,每個組件即可單獨(dú)使用,與第三方工具集成,也可以靈活組合形成不同解決方案。包含的組件如下:

PF_RING:一種新型的網(wǎng)絡(luò)套接字,可顯著提高數(shù)據(jù)包捕獲速度,DPDK替代方案。

nProbe:網(wǎng)絡(luò)探針,可用于處理NetFlow/sFlow流數(shù)據(jù)或者原始流量。

n2disk:用于高速連續(xù)流量存儲處理和回放。

ntopng:基于Web的網(wǎng)絡(luò)流量監(jiān)控分析工具,用于實(shí)時監(jiān)控和回溯分析。

38d9cff0-c259-11ec-82f6-dac502259ad0.png

38e90ab0-c259-11ec-82f6-dac502259ad0.gif


虹科是在各細(xì)分專業(yè)技術(shù)領(lǐng)域內(nèi)的資源整合及技術(shù)服務(wù)落地供應(yīng)商。虹科網(wǎng)絡(luò)可視化與安全事業(yè)部,憑借深厚的行業(yè)經(jīng)驗(yàn)和技術(shù)積累,近幾年來與世界行業(yè)內(nèi)頂級供應(yīng)商Morphisec,Apposite,LiveAction,Profitap,Cubro,Elproma等建立了緊密的合作關(guān)系。我們的解決方案包括網(wǎng)絡(luò)流量監(jiān)控,網(wǎng)絡(luò)流量采集和優(yōu)化,端到端網(wǎng)絡(luò)性能可視化,網(wǎng)絡(luò)仿真,網(wǎng)絡(luò)終端安全(動態(tài)防御),物聯(lián)網(wǎng)設(shè)備漏洞掃描,安全網(wǎng)絡(luò)時間同步等解決方案。虹科的工程師積極參與國內(nèi)外專業(yè)協(xié)會和聯(lián)盟的活動,重視技術(shù)培訓(xùn)和積累。

此外,我們積極參與工業(yè)互聯(lián)網(wǎng)產(chǎn)業(yè)聯(lián)盟、中國通信企業(yè)協(xié)會等行業(yè)協(xié)會的工作,為推廣先進(jìn)技術(shù)的普及做出了重要貢獻(xiàn)。我們在不斷創(chuàng)新和實(shí)踐中總結(jié)可持續(xù)和可信賴的方案,堅(jiān)持與客戶一起思考,從工程師角度發(fā)現(xiàn)問題,解決問題,為客戶提供完美的解決方案。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 檢測
    +關(guān)注

    關(guān)注

    5

    文章

    4824

    瀏覽量

    93917
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    什么是零日漏洞?攻防賽跑中的“時間戰(zhàn)”

    在軟件安全領(lǐng)域,零日漏洞始終是最高級別的威脅之一?!傲闳铡币馕吨┒丛诒还_之前就已經(jīng)被攻擊者發(fā)現(xiàn)并利用。一旦曝光,攻擊者往往在數(shù)小時內(nèi)便會發(fā)動襲擊。在這場和黑客“搶時間”的對抗中,IT團(tuán)隊(duì)必須
    的頭像 發(fā)表于 01-07 16:59 ?660次閱讀
    什么是零日漏洞?攻防賽跑中的“時間戰(zhàn)”

    2025華為開發(fā)大賽暨開發(fā)年度會議成功舉辦

    開發(fā)大賽總決賽、CEO圓桌、主論壇大咖分享、分論壇技術(shù)演講、開發(fā)展區(qū)&CodeLabs等多元議題,推動云開發(fā)工具鏈、智能體開發(fā)、具身智能等前沿技術(shù)實(shí)戰(zhàn)應(yīng)用,助力開發(fā)
    的頭像 發(fā)表于 12-31 13:32 ?377次閱讀

    分析嵌入式軟件代碼的漏洞-代碼注入

    安全漏洞時,測試人員必須采取一個攻擊者的心態(tài)。 諸如模糊測試的技術(shù)可能是有用的,但是該技術(shù)通常太隨機(jī),無法高度可靠。 靜態(tài)分析可以有效地發(fā)現(xiàn)代碼注入漏洞。注意到早期生成的靜態(tài)分析工具(如lint
    發(fā)表于 12-22 12:53

    HarmonyOS應(yīng)用代碼混淆技術(shù)方案

    代碼混淆技術(shù)可以增加代碼的復(fù)雜性和模糊性,從而提高攻擊者分析代碼的難度。
    的頭像 發(fā)表于 11-21 16:17 ?5519次閱讀
    HarmonyOS應(yīng)用代碼混淆<b class='flag-5'>技術(shù)</b>方案

    芯源半導(dǎo)體在物聯(lián)網(wǎng)設(shè)備中具體防護(hù)方案

    芯片才能解密固件。這可以防止攻擊者通過拆解設(shè)備獲取存儲介質(zhì)中的固件,并對其進(jìn)行分析或篡改。例如,智能路由器的固件在存儲時采用 AES - 256 算法加密,即使攻擊者獲取了存儲介質(zhì),也無法直接讀取固件
    發(fā)表于 11-18 08:06

    攻擊逃逸測試:深度驗(yàn)證網(wǎng)絡(luò)安全設(shè)備的真實(shí)防護(hù)能力

    中一種極具威脅性的高級攻擊手法。攻擊者通過精心構(gòu)造惡意流量,使其能夠成功繞過各類安全設(shè)備的檢測機(jī)制,實(shí)現(xiàn)“隱身”攻擊。這種攻擊不僅隱蔽性強(qiáng),
    發(fā)表于 11-17 16:17

    芯源半導(dǎo)體安全芯片技術(shù)原理

    。此外,芯片還采用了防側(cè)信道攻擊技術(shù),減少因功耗、電磁輻射等泄露的信息,防止攻擊者通過分析這些信息**加密算法或獲取密鑰。
    發(fā)表于 11-13 07:29

    芯盾時代智能風(fēng)控決策平臺助力金融機(jī)構(gòu)守好反詐防線

    一旦開啟屏幕共享,受害者的手機(jī)屏幕便暴露在詐騙分子眼前。銀行卡號、密碼、手機(jī)驗(yàn)證碼……都將和詐騙分子實(shí)時共享。隨后,詐騙分子便能登錄受害者的金融賬戶,實(shí)施盜轉(zhuǎn)盜刷,瞬間清空受害者的賬戶余額。
    的頭像 發(fā)表于 08-20 10:32 ?958次閱讀

    Ansible Playbook自動化部署Nginx集群指南

    面對日益猖獗的DDoS攻擊,手動部署防護(hù)已經(jīng)out了!今天教你用Ansible一鍵部署具備DDoS防御能力的Nginx集群,讓攻擊者哭著回家!
    的頭像 發(fā)表于 08-06 17:54 ?743次閱讀

    Cohesity與Nutanix提供由AI驅(qū)動的數(shù)據(jù)安全和管理

    都在增加。2023 年,45% 的 SecOps 決策表示,他們企業(yè)已成為勒索軟件攻擊受害者。 傳統(tǒng)數(shù)據(jù)管理系統(tǒng)之間缺乏互操作性,從而增加了運(yùn)營成本,并加劇了復(fù)雜性。如今,企業(yè)面臨嚴(yán)重勒索軟件
    的頭像 發(fā)表于 06-24 16:46 ?336次閱讀

    做「長期主義」的技術(shù)人們

    技術(shù)發(fā)展的浪潮中,有人輾轉(zhuǎn)風(fēng)口,有人深耕沉淀。我們邀請到三位京東零售技術(shù)專家——他們以年為刻度,詮釋了什么是技術(shù)的長期主義。 從初入京東時的探索,到獨(dú)當(dāng)一面的領(lǐng)航
    的頭像 發(fā)表于 06-03 17:44 ?592次閱讀
    做「長期主義<b class='flag-5'>者</b>」的<b class='flag-5'>技術(shù)</b>人們

    Nordic測距介紹

    是RSSI和AOA/AOD。 RSSI定位的缺點(diǎn)有,RSSI對室內(nèi)多路徑環(huán)境較敏感,準(zhǔn)確性和可靠性容易被干擾。攻擊者操縱 RSSI,通過射頻信號放大,導(dǎo)致安全性不夠。 AOA/AOD定位的缺點(diǎn)是: 高成本器件
    發(fā)表于 05-28 16:49

    開發(fā)即創(chuàng)世——HarmonyOS極客馬拉松2025英雄召集令

    在萬物智聯(lián)的浪潮中,每一次技術(shù)突破都可能成為改變世界的支點(diǎn)。HarmonyOS極客馬拉松2025正式啟動,誠邀開發(fā)以代碼為筆,在鴻蒙生態(tài)的畫布上書寫創(chuàng)新篇章。 這里沒有遙不可及的科幻概念,只有
    發(fā)表于 05-12 10:16

    關(guān)稅的影響:蘋果成特朗普關(guān)稅最大受害者之一 阿斯麥:對美出口光刻機(jī)或面臨關(guān)稅

    尚無法量化評估關(guān)稅政策的影響,但可以確定的是,長期來看關(guān)稅將帶來新的不確定性。 蘋果成特朗普關(guān)稅最大受害者之一 蘋果公司已經(jīng)成為特朗普關(guān)稅最大受害者之一;我們且不說美股7巨頭的股價都已經(jīng)大幅下跌,只說在特朗普放出要“豁
    的頭像 發(fā)表于 04-17 10:31 ?1095次閱讀

    手動檢測的終結(jié):機(jī)器人氣密性測試設(shè)備來襲

    應(yīng)運(yùn)而生,成為手動檢測的終結(jié)。機(jī)器人氣密性測試設(shè)備集成了先進(jìn)的傳感器技術(shù)、自動化控制技術(shù)和數(shù)據(jù)處理技術(shù),能夠?qū)崿F(xiàn)對產(chǎn)品氣密性的快速、準(zhǔn)確
    的頭像 發(fā)表于 04-16 14:50 ?618次閱讀
    手動<b class='flag-5'>檢測</b>的終結(jié)<b class='flag-5'>者</b>:機(jī)器人氣密性測試設(shè)備來襲