女人自慰AV免费观看内涵网,日韩国产剧情在线观看网址,神马电影网特片网,最新一级电影欧美,在线观看亚洲欧美日韩,黄色视频在线播放免费观看,ABO涨奶期羡澄,第一导航fulione,美女主播操b

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

華為安全大咖談 | 論道攻防第3期:遠(yuǎn)程控制之暗度陳倉(cāng)

華為數(shù)據(jù)通信 ? 來(lái)源:未知 ? 2023-08-11 18:15 ? 次閱讀




本期講解嘉賓




卷首語(yǔ)

示之以動(dòng),利其靜而有主,益動(dòng)而巽。


——《三十六計(jì)·敵戰(zhàn)計(jì)·暗度陳倉(cāng)》


本文以楚漢名帥韓信“暗度陳倉(cāng)”之計(jì)為切入點(diǎn),深入剖析攻防演練中攻擊者“以奇隱正,以迂蔽直”的遠(yuǎn)控攻擊和躲避檢測(cè)手段。



讀計(jì)


“明修棧道,暗度陳倉(cāng)”是指在表面上用某一行動(dòng)迷惑對(duì)方,但在暗中卻采取另一種行動(dòng)達(dá)到目的。


高級(jí)持續(xù)性威脅(Advanced Persistent Threat,APT)是一種復(fù)雜的、持續(xù)的網(wǎng)絡(luò)攻擊,它通常由高度組織的攻擊者發(fā)起,目的是竊取敏感信息或破壞目標(biāo)系統(tǒng)。APT攻擊通常會(huì)使用遠(yuǎn)程控制木馬(Remote Access Trojan,RAT)作為其中的一種手段,利用表面?zhèn)窝b吸引注意,暗中使用隱蔽手段在目標(biāo)系統(tǒng)中建立持久性控制,明修棧道,暗度陳倉(cāng),威脅用戶的網(wǎng)絡(luò)安全。



用計(jì)


偽裝為“明”,潛伏為“暗”的遠(yuǎn)程控制隱蔽過(guò)程。


RAT是一種惡意軟件,黑客可以利用它監(jiān)控用戶的計(jì)算機(jī)、網(wǎng)絡(luò)設(shè)備甚至整個(gè)網(wǎng)絡(luò)。RAT通過(guò)偽裝成正常的doc、exe可執(zhí)行程序、web網(wǎng)站、郵件等進(jìn)行釣魚,當(dāng)用戶不小心被“明”面上的偽裝所釣中,只要輕輕雙擊執(zhí)行惡意文件或程序,RAT便會(huì)通過(guò)惡意程序迅速滲透用戶主機(jī),在用戶的客戶端進(jìn)程中“暗”中潛伏。更有甚者會(huì)通過(guò)休眠數(shù)月來(lái)隱藏自身,躲避用戶殺毒軟件檢測(cè)。在用戶放松警惕之時(shí),RAT便開始遠(yuǎn)程控制受害者主機(jī),通過(guò)C&C(Command and Control,命令與控制)達(dá)成偷竊用戶數(shù)據(jù)、賬戶密碼和隱私資料的目的,破壞用戶主機(jī),甚至利用用戶主機(jī)傳播病毒。



滲透工具為“明”,團(tuán)伙攻擊為“暗”的遠(yuǎn)程控制威脅趨勢(shì)。


Cobalt Strike(CS)是一款業(yè)界主流的滲透、遠(yuǎn)控工具。CS具備隱藏自身的能力,支持掛載其他惡意載荷(攻擊指令等)以及支持使用多種協(xié)議遠(yuǎn)控通信手段。CS最著名的特點(diǎn)是“團(tuán)伙作案”,“明”面上可能只有一臺(tái)活躍的C&C服務(wù)器,但“暗”中實(shí)際上可能有十?dāng)?shù)人的團(tuán)伙對(duì)成千上萬(wàn)的用戶主機(jī)進(jìn)行攻擊。


據(jù)現(xiàn)網(wǎng)統(tǒng)計(jì),2022年網(wǎng)絡(luò)中的C&C遠(yuǎn)控滲透工具,CS占比達(dá)46.9%,可見(jiàn)其在遠(yuǎn)控滲透領(lǐng)域的絕對(duì)霸主地位。CS工具可以和勒索軟件聯(lián)動(dòng),帶來(lái)遠(yuǎn)控、勒索、泄密三重危害。在攻防演練行動(dòng)中,CS工具以其優(yōu)越的性能和團(tuán)伙作戰(zhàn)的特點(diǎn),成為紅隊(duì)滲透攻擊的必勝法寶,而應(yīng)對(duì)CS的遠(yuǎn)控滲透,也成為防守方藍(lán)隊(duì)的必備能力。下面我們通過(guò)CS的攻擊實(shí)例來(lái)解析RAT是如何遠(yuǎn)程控制用戶主機(jī),繼而造成危害的。


圖1-12022年網(wǎng)絡(luò)環(huán)境C&C滲透工具使用分布

(來(lái)源:2022年華為HiSec Insight安全態(tài)勢(shì)感知系統(tǒng)惡意家族樣本統(tǒng)計(jì))


受信通信協(xié)議為“明”,隱蔽控制指令為“暗”的遠(yuǎn)程控制攻擊手段。


滲透軟件成功滲透后,為了防止各種邊界設(shè)備,軟/硬件防火墻的檢測(cè),“明”面上會(huì)采用邊界設(shè)備允許通信的協(xié)議,在“暗”中實(shí)則進(jìn)行傳遞控制命令、信息泄漏的行為。例如,通過(guò)DNS、ICMP、HTTP協(xié)議來(lái)下發(fā)遠(yuǎn)程控制命令,竊取用戶的關(guān)鍵信息,并利用SSL加密協(xié)議對(duì)竊取內(nèi)容進(jìn)行加密,使常規(guī)的異常端口檢測(cè)和異常端口封堵手段難以奏效。



a.DNS隱蔽隧道攻擊









































DNS隧道是一種隱蔽信道,它通過(guò)將其他協(xié)議封裝在DNS協(xié)議中傳輸來(lái)建立通信。由于DNS是網(wǎng)絡(luò)世界中必不可少的服務(wù),大部分防火墻和入侵檢測(cè)設(shè)備很少會(huì)過(guò)濾DNS流量,這就為攻擊者利用DNS作為隱蔽信道提供了條件。攻擊者可以利用它實(shí)現(xiàn)諸如遠(yuǎn)程控制、文件傳輸?shù)炔僮鳌?/span>


下面的案例展示了C&C服務(wù)器是如何“明”中發(fā)送DNS域名查詢求,“暗”則泄漏用戶數(shù)據(jù)的。滲透軟件將偷取的數(shù)據(jù)編輯成DNS域名,向黑客控制的C&C服務(wù)器進(jìn)行域名請(qǐng)求。C&C服務(wù)器接收到請(qǐng)求的域名后,進(jìn)行解析和拼接,即可獲取用戶數(shù)據(jù)。



華為網(wǎng)絡(luò)流量智能檢測(cè)方案利用大數(shù)據(jù)算法,能夠檢測(cè)DNS傳出域名以及包的時(shí)空特征,捕捉妄圖利用DNS隧道逃逸檢測(cè)的泄密活動(dòng)。




b.構(gòu)造HTTP下發(fā)C&C









































RAT成功滲透受害者用戶主機(jī)后,會(huì)定期向C&C服務(wù)器進(jìn)行HTTP請(qǐng)求,通過(guò)自加密、增加偽裝等手段躲避檢測(cè)。“明”中向外請(qǐng)求HTTP資源,“暗”中則接受C&C服務(wù)器下發(fā)的控制指令。


以下是一個(gè)木馬利用郵件誘騙用戶下載鏈接的文件后,掛載CobaltStrike通信后門的案例。


在受害者主機(jī)和C&C服務(wù)器通信中,CS會(huì)將主機(jī)信息進(jìn)行魔法數(shù)字加工及非對(duì)稱加密,偽裝成HTTP請(qǐng)求的cookie內(nèi)容,并利用key-value形式進(jìn)行一層包裝,導(dǎo)致檢測(cè)難度大大增加。C&C服務(wù)器在收到客戶端發(fā)來(lái)的“泄漏”請(qǐng)求后,對(duì)需要下發(fā)的命令進(jìn)行對(duì)稱加密,偽裝成響應(yīng)體的數(shù)據(jù)。該交互過(guò)程表面上只是一次正常的HTTP請(qǐng)求和應(yīng)答,但實(shí)際上用戶已被暗中控制,數(shù)據(jù)已遭到泄露。



華為網(wǎng)絡(luò)流量智能檢測(cè)方案能夠?qū)阂夤ぞ呒用芰髁窟M(jìn)行"破譯",識(shí)別出與惡意C&C通信的信息內(nèi)容。




c.SSL加密C&C









































加密C&C是指在C&C攻擊的基礎(chǔ)上,在RAT和C&C服務(wù)器通信的過(guò)程中增加一層SSL(Secure Socket Layer,安全套接層)協(xié)議,以規(guī)避針對(duì)網(wǎng)絡(luò)攻擊的檢測(cè)。成熟的SSL協(xié)議能夠?qū)Ψ?wù)器下發(fā)的C&C攻擊命令或者從客戶端回傳的用戶信息進(jìn)行加密,讓常規(guī)檢測(cè)手段無(wú)法檢測(cè)到明文內(nèi)容。經(jīng)過(guò)SSL協(xié)議加密后的信息,可用于檢測(cè)的明文內(nèi)容非常少,導(dǎo)致檢測(cè)難度大大增加。


從2022年攻防演練的真實(shí)案例來(lái)看,CS嘗試請(qǐng)求黑客控制的C&C服務(wù)器,對(duì)HTTP通信包裹了一層SSL安全協(xié)議,這導(dǎo)致幾乎沒(méi)有明文內(nèi)容可用于檢測(cè)。



華為網(wǎng)絡(luò)流量智能檢測(cè)方案基于智能算法對(duì)百萬(wàn)級(jí)惡意報(bào)文進(jìn)行學(xué)習(xí),以提供對(duì)流量的智能檢測(cè)和分析能力。華為Hisec Insight安全態(tài)勢(shì)感知系統(tǒng)集成了該方案,可以在沒(méi)有明文內(nèi)容及無(wú)需解密的場(chǎng)景下,檢測(cè)出加密通信攻擊,對(duì)惡意家族進(jìn)行分類,并給予處置建議。



御計(jì)


1.主機(jī)側(cè)防微杜漸

從主機(jī)側(cè)來(lái)看,防止遠(yuǎn)控的方法在于防患于未然。不給惡意軟件明修棧道的機(jī)會(huì),自然也不會(huì)有暗度陳倉(cāng)的隱患。用戶應(yīng)切記不要隨意打開來(lái)歷不明的郵件和下載來(lái)歷不明的軟件,要及時(shí)修補(bǔ)漏洞、關(guān)閉可疑端口


2.流量側(cè)洞若觀火

從流量側(cè)來(lái)看,用戶可以安裝流量監(jiān)測(cè)、分析設(shè)備,如華為HiSec Insight安全態(tài)勢(shì)感知系統(tǒng)。該系統(tǒng)是檢測(cè)攻擊者暗度陳倉(cāng)的“斥候”,能夠多視角監(jiān)測(cè)網(wǎng)絡(luò)流量,使隱匿行為無(wú)所遁形。


往期精彩推薦





華為安全大咖談 | 論道攻防第2期:邊界突破之瞞天過(guò)海


華為安全大咖談 | 論道攻防第1期:攻防演練之三十六計(jì)——開篇


點(diǎn)擊“閱讀原文”,了解更多華為數(shù)據(jù)通信資訊!


原文標(biāo)題:華為安全大咖談 | 論道攻防第3期:遠(yuǎn)程控制之暗度陳倉(cāng)

文章出處:【微信公眾號(hào):華為數(shù)據(jù)通信】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 華為
    +關(guān)注

    關(guān)注

    216

    文章

    35092

    瀏覽量

    255311

原文標(biāo)題:華為安全大咖談 | 論道攻防第3期:遠(yuǎn)程控制之暗度陳倉(cāng)

文章出處:【微信號(hào):Huawei_Fixed,微信公眾號(hào):華為數(shù)據(jù)通信】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    智慧路燈如何實(shí)現(xiàn)遠(yuǎn)程控制

    引言 在智慧城市建設(shè)的進(jìn)程中,叁仟智慧路燈作為重要的基礎(chǔ)設(shè)施,其遠(yuǎn)程控制功能發(fā)揮著關(guān)鍵作用。遠(yuǎn)程控制使得叁仟智慧路燈能夠擺脫地域限制,實(shí)現(xiàn)高效、精準(zhǔn)的管理,極大地提升了城市照明系統(tǒng)的運(yùn)行效率與智能化
    的頭像 發(fā)表于 03-18 12:27 ?256次閱讀
    智慧路燈如何實(shí)現(xiàn)<b class='flag-5'>遠(yuǎn)程控制</b>?

    plc遠(yuǎn)程控制模塊是什么

    PLC遠(yuǎn)程控制模塊是什么?PLC(ProgrammableLogicController,可編程邏輯控制器)遠(yuǎn)程控制模塊是用于實(shí)現(xiàn)遠(yuǎn)程監(jiān)控和控制
    的頭像 發(fā)表于 02-12 17:20 ?580次閱讀

    PLC遠(yuǎn)程控制模塊應(yīng)用

    生產(chǎn)效率、降低成本,增強(qiáng)安全性。 PLC遠(yuǎn)程控制模塊,也被稱為PLC網(wǎng)關(guān),通過(guò)網(wǎng)絡(luò)連接實(shí)現(xiàn)對(duì)PLC系統(tǒng)進(jìn)行遠(yuǎn)程監(jiān)控和控制的設(shè)備。通過(guò)網(wǎng)口、串口等接口與PLC設(shè)備相連,并利用5G/4G/
    的頭像 發(fā)表于 02-12 16:48 ?406次閱讀

    西門子TIA Portal HMI的遠(yuǎn)程控制功能

    描述 本文將介紹西門子 TIA Portal HMI 的遠(yuǎn)程控制功能,即可以通過(guò)瀏覽器、電腦客戶端或手機(jī)客戶端監(jiān)控 HMI 面板。 1步: 添加 HMI 設(shè)備。 選擇 TP700 Comfort
    的頭像 發(fā)表于 02-12 11:45 ?1420次閱讀
    西門子TIA Portal HMI的<b class='flag-5'>遠(yuǎn)程控制</b>功能

    實(shí)時(shí)監(jiān)測(cè),安全預(yù)警 遠(yuǎn)程控制 尾礦庫(kù)安全監(jiān)測(cè)

    遠(yuǎn)程控制
    穩(wěn)控自動(dòng)化
    發(fā)布于 :2024年12月17日 10:48:09

    使用樹莓派實(shí)現(xiàn)遠(yuǎn)程控制的技巧

    樹莓派是一款功能強(qiáng)大的微型計(jì)算機(jī),其體積小巧、價(jià)格低廉,非常適合用于各種DIY項(xiàng)目。其中,遠(yuǎn)程控制是樹莓派應(yīng)用中非常受歡迎的一個(gè)領(lǐng)域。通過(guò)遠(yuǎn)程控制,我們可以隨時(shí)隨地訪問(wèn)和管理樹莓派,實(shí)現(xiàn)數(shù)據(jù)監(jiān)控
    的頭像 發(fā)表于 11-11 11:37 ?1322次閱讀

    遠(yuǎn)程控制溫控器的應(yīng)用

    隨著科技的發(fā)展,智能家居逐漸成為現(xiàn)代生活的一部分。遠(yuǎn)程控制溫控器作為智能家居系統(tǒng)中的一個(gè)重要組成部分,為用戶提供了前所未有的便利和舒適度。 遠(yuǎn)程控制溫控器的工作原理 遠(yuǎn)程控制溫控器通過(guò)無(wú)線網(wǎng)絡(luò)
    的頭像 發(fā)表于 11-06 13:47 ?971次閱讀

    用網(wǎng)頁(yè)端遠(yuǎn)程控制電腦各工具對(duì)比

    遠(yuǎn)程辦公、設(shè)備維護(hù)和技術(shù)支持場(chǎng)景中,遠(yuǎn)程控制工具的選擇至關(guān)重要。本篇將介紹幾款常見(jiàn)的遠(yuǎn)程控制工具進(jìn)行對(duì)比,包括P2link、花生殼、蒲公英、nat123和natapp,幫助用戶了解各工具的不同特點(diǎn),從而更好地選擇適合自己的
    的頭像 發(fā)表于 11-05 11:22 ?889次閱讀

    3分鐘即被遠(yuǎn)程控制!智駕安全如何保證?

    2024年10月24日,在GEEKCON大會(huì)上,一支安全團(tuán)隊(duì)通過(guò)現(xiàn)場(chǎng)演示的方式展示了如何破解一輛智能汽車的防護(hù)系統(tǒng),利用遠(yuǎn)程控制手段解鎖并啟動(dòng)了車輛。該演示揭示了智能汽車在車聯(lián)網(wǎng)系統(tǒng)中潛在的網(wǎng)絡(luò)安全
    的頭像 發(fā)表于 10-28 09:29 ?699次閱讀
    <b class='flag-5'>3</b>分鐘即被<b class='flag-5'>遠(yuǎn)程控制</b>!智駕<b class='flag-5'>安全</b>如何保證?

    普通空開怎樣遠(yuǎn)程控制斷電

    在現(xiàn)代家庭和工業(yè)環(huán)境中,電力安全至關(guān)重要。普通空氣開關(guān)(以下簡(jiǎn)稱空開)作為電路保護(hù)的基本元件,雖然能夠有效防止電路過(guò)載和短路,但其功能相對(duì)單一,無(wú)法滿足遠(yuǎn)程控制的需求。 1. 遠(yuǎn)程控制斷電的必要性
    的頭像 發(fā)表于 10-17 14:02 ?2040次閱讀

    android 遠(yuǎn)程控制如何實(shí)現(xiàn)

    在現(xiàn)代工作和生活中,遠(yuǎn)程控制安卓設(shè)備或使用安卓設(shè)備遠(yuǎn)程控制其他設(shè)備已成為常見(jiàn)需求。安卓遠(yuǎn)程控制允許IT管理員遠(yuǎn)程訪問(wèn)安卓設(shè)備。實(shí)施遠(yuǎn)程控制應(yīng)
    的頭像 發(fā)表于 08-21 18:05 ?1376次閱讀
    android <b class='flag-5'>遠(yuǎn)程控制</b>如何實(shí)現(xiàn)

    teamviewer內(nèi)網(wǎng)遠(yuǎn)程控制外網(wǎng)

    在企業(yè)內(nèi)網(wǎng)環(huán)境中,安全性、穩(wěn)定性和性能是企業(yè)用戶關(guān)注的重點(diǎn)。然而,許多遠(yuǎn)程控制軟件在內(nèi)網(wǎng)應(yīng)用中存在限制,無(wú)法滿足企業(yè)的特殊需求。比如知名的遠(yuǎn)程控制軟件 TeamViewer,其功能強(qiáng)大,但并未提供
    的頭像 發(fā)表于 08-16 20:46 ?1736次閱讀

    智能路燈遠(yuǎn)程控制系統(tǒng)

    在當(dāng)今這個(gè)科技日新月異的時(shí)代,智能城市的概念正逐步從藍(lán)圖變?yōu)楝F(xiàn)實(shí),智能路燈遠(yuǎn)程控制系統(tǒng)作為智慧城市的重要組成部分。實(shí)現(xiàn)路燈照明的智能化管理,大大提升城市能源利用效率,增強(qiáng)公共安全與應(yīng)急響應(yīng)能力,為
    的頭像 發(fā)表于 08-15 16:21 ?1290次閱讀

    水泵遠(yuǎn)程控制系統(tǒng)方案

    隨著科技的飛速發(fā)展,水泵遠(yuǎn)程控制系統(tǒng)逐漸成為現(xiàn)代水利工程建設(shè)和管理的關(guān)鍵技術(shù)之一。這種系統(tǒng)不僅大大提高水泵的運(yùn)行效率,還實(shí)現(xiàn)對(duì)水泵設(shè)備的實(shí)時(shí)監(jiān)控和遠(yuǎn)程控制,從而顯著提升水資源管理的智能化和自動(dòng)化水平
    的頭像 發(fā)表于 07-21 14:54 ?861次閱讀