一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

華為安全大咖談 | 論道攻防第3期:遠程控制之暗度陳倉

華為數(shù)據(jù)通信 ? 來源:未知 ? 2023-08-11 18:15 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群




本期講解嘉賓




卷首語

示之以動,利其靜而有主,益動而巽。


——《三十六計·敵戰(zhàn)計·暗度陳倉》


本文以楚漢名帥韓信“暗度陳倉”之計為切入點,深入剖析攻防演練中攻擊者“以奇隱正,以迂蔽直”的遠控攻擊和躲避檢測手段。



讀計


“明修棧道,暗度陳倉”是指在表面上用某一行動迷惑對方,但在暗中卻采取另一種行動達到目的。


高級持續(xù)性威脅(Advanced Persistent Threat,APT)是一種復雜的、持續(xù)的網(wǎng)絡攻擊,它通常由高度組織的攻擊者發(fā)起,目的是竊取敏感信息或破壞目標系統(tǒng)。APT攻擊通常會使用遠程控制木馬(Remote Access Trojan,RAT)作為其中的一種手段,利用表面?zhèn)窝b吸引注意,暗中使用隱蔽手段在目標系統(tǒng)中建立持久性控制,明修棧道,暗度陳倉,威脅用戶的網(wǎng)絡安全。



用計


偽裝為“明”,潛伏為“暗”的遠程控制隱蔽過程。


RAT是一種惡意軟件,黑客可以利用它監(jiān)控用戶的計算機、網(wǎng)絡設備甚至整個網(wǎng)絡。RAT通過偽裝成正常的doc、exe可執(zhí)行程序、web網(wǎng)站、郵件等進行釣魚,當用戶不小心被“明”面上的偽裝所釣中,只要輕輕雙擊執(zhí)行惡意文件或程序,RAT便會通過惡意程序迅速滲透用戶主機,在用戶的客戶端進程中“暗”中潛伏。更有甚者會通過休眠數(shù)月來隱藏自身,躲避用戶殺毒軟件檢測。在用戶放松警惕之時,RAT便開始遠程控制受害者主機,通過C&C(Command and Control,命令與控制)達成偷竊用戶數(shù)據(jù)、賬戶密碼和隱私資料的目的,破壞用戶主機,甚至利用用戶主機傳播病毒。



滲透工具為“明”,團伙攻擊為“暗”的遠程控制威脅趨勢。


Cobalt Strike(CS)是一款業(yè)界主流的滲透、遠控工具。CS具備隱藏自身的能力,支持掛載其他惡意載荷(攻擊指令等)以及支持使用多種協(xié)議遠控通信手段。CS最著名的特點是“團伙作案”,“明”面上可能只有一臺活躍的C&C服務器,但“暗”中實際上可能有十數(shù)人的團伙對成千上萬的用戶主機進行攻擊。


據(jù)現(xiàn)網(wǎng)統(tǒng)計,2022年網(wǎng)絡中的C&C遠控滲透工具,CS占比達46.9%,可見其在遠控滲透領域的絕對霸主地位。CS工具可以和勒索軟件聯(lián)動,帶來遠控、勒索、泄密三重危害。在攻防演練行動中,CS工具以其優(yōu)越的性能和團伙作戰(zhàn)的特點,成為紅隊滲透攻擊的必勝法寶,而應對CS的遠控滲透,也成為防守方藍隊的必備能力。下面我們通過CS的攻擊實例來解析RAT是如何遠程控制用戶主機,繼而造成危害的。


圖1-12022年網(wǎng)絡環(huán)境C&C滲透工具使用分布

(來源:2022年華為HiSec Insight安全態(tài)勢感知系統(tǒng)惡意家族樣本統(tǒng)計)


受信通信協(xié)議為“明”,隱蔽控制指令為“暗”的遠程控制攻擊手段。


滲透軟件成功滲透后,為了防止各種邊界設備,軟/硬件防火墻的檢測,“明”面上會采用邊界設備允許通信的協(xié)議,在“暗”中實則進行傳遞控制命令、信息泄漏的行為。例如,通過DNS、ICMP、HTTP協(xié)議來下發(fā)遠程控制命令,竊取用戶的關鍵信息,并利用SSL加密協(xié)議對竊取內(nèi)容進行加密,使常規(guī)的異常端口檢測和異常端口封堵手段難以奏效。



a.DNS隱蔽隧道攻擊









































DNS隧道是一種隱蔽信道,它通過將其他協(xié)議封裝在DNS協(xié)議中傳輸來建立通信。由于DNS是網(wǎng)絡世界中必不可少的服務,大部分防火墻和入侵檢測設備很少會過濾DNS流量,這就為攻擊者利用DNS作為隱蔽信道提供了條件。攻擊者可以利用它實現(xiàn)諸如遠程控制、文件傳輸?shù)炔僮鳌?/span>


下面的案例展示了C&C服務器是如何“明”中發(fā)送DNS域名查詢求,“暗”則泄漏用戶數(shù)據(jù)的。滲透軟件將偷取的數(shù)據(jù)編輯成DNS域名,向黑客控制的C&C服務器進行域名請求。C&C服務器接收到請求的域名后,進行解析和拼接,即可獲取用戶數(shù)據(jù)。



華為網(wǎng)絡流量智能檢測方案利用大數(shù)據(jù)算法,能夠檢測DNS傳出域名以及包的時空特征,捕捉妄圖利用DNS隧道逃逸檢測的泄密活動。




b.構造HTTP下發(fā)C&C









































RAT成功滲透受害者用戶主機后,會定期向C&C服務器進行HTTP請求,通過自加密、增加偽裝等手段躲避檢測?!懊鳌敝邢蛲庹埱驢TTP資源,“暗”中則接受C&C服務器下發(fā)的控制指令。


以下是一個木馬利用郵件誘騙用戶下載鏈接的文件后,掛載CobaltStrike通信后門的案例。


在受害者主機和C&C服務器通信中,CS會將主機信息進行魔法數(shù)字加工及非對稱加密,偽裝成HTTP請求的cookie內(nèi)容,并利用key-value形式進行一層包裝,導致檢測難度大大增加。C&C服務器在收到客戶端發(fā)來的“泄漏”請求后,對需要下發(fā)的命令進行對稱加密,偽裝成響應體的數(shù)據(jù)。該交互過程表面上只是一次正常的HTTP請求和應答,但實際上用戶已被暗中控制,數(shù)據(jù)已遭到泄露。



華為網(wǎng)絡流量智能檢測方案能夠對惡意工具加密流量進行"破譯",識別出與惡意C&C通信的信息內(nèi)容。




c.SSL加密C&C









































加密C&C是指在C&C攻擊的基礎上,在RAT和C&C服務器通信的過程中增加一層SSL(Secure Socket Layer,安全套接層)協(xié)議,以規(guī)避針對網(wǎng)絡攻擊的檢測。成熟的SSL協(xié)議能夠對服務器下發(fā)的C&C攻擊命令或者從客戶端回傳的用戶信息進行加密,讓常規(guī)檢測手段無法檢測到明文內(nèi)容。經(jīng)過SSL協(xié)議加密后的信息,可用于檢測的明文內(nèi)容非常少,導致檢測難度大大增加。


從2022年攻防演練的真實案例來看,CS嘗試請求黑客控制的C&C服務器,對HTTP通信包裹了一層SSL安全協(xié)議,這導致幾乎沒有明文內(nèi)容可用于檢測。



華為網(wǎng)絡流量智能檢測方案基于智能算法對百萬級惡意報文進行學習,以提供對流量的智能檢測和分析能力。華為Hisec Insight安全態(tài)勢感知系統(tǒng)集成了該方案,可以在沒有明文內(nèi)容及無需解密的場景下,檢測出加密通信攻擊,對惡意家族進行分類,并給予處置建議。



御計


1.主機側防微杜漸

從主機側來看,防止遠控的方法在于防患于未然。不給惡意軟件明修棧道的機會,自然也不會有暗度陳倉的隱患。用戶應切記不要隨意打開來歷不明的郵件和下載來歷不明的軟件,要及時修補漏洞、關閉可疑端口。


2.流量側洞若觀火

從流量側來看,用戶可以安裝流量監(jiān)測、分析設備,如華為HiSec Insight安全態(tài)勢感知系統(tǒng)。該系統(tǒng)是檢測攻擊者暗度陳倉的“斥候”,能夠多視角監(jiān)測網(wǎng)絡流量,使隱匿行為無所遁形。


往期精彩推薦





華為安全大咖談 | 論道攻防第2期:邊界突破之瞞天過海


華為安全大咖談 | 論道攻防第1期:攻防演練之三十六計——開篇


點擊“閱讀原文”,了解更多華為數(shù)據(jù)通信資訊!


原文標題:華為安全大咖談 | 論道攻防第3期:遠程控制之暗度陳倉

文章出處:【微信公眾號:華為數(shù)據(jù)通信】歡迎添加關注!文章轉載請注明出處。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 華為
    +關注

    關注

    216

    文章

    35212

    瀏覽量

    255928

原文標題:華為安全大咖談 | 論道攻防第3期:遠程控制之暗度陳倉

文章出處:【微信號:Huawei_Fixed,微信公眾號:華為數(shù)據(jù)通信】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    智慧路燈如何實現(xiàn)遠程控制

    引言 在智慧城市建設的進程中,叁仟智慧路燈作為重要的基礎設施,其遠程控制功能發(fā)揮著關鍵作用。遠程控制使得叁仟智慧路燈能夠擺脫地域限制,實現(xiàn)高效、精準的管理,極大地提升了城市照明系統(tǒng)的運行效率與智能化
    的頭像 發(fā)表于 03-18 12:27 ?321次閱讀
    智慧路燈如何實現(xiàn)<b class='flag-5'>遠程控制</b>?

    plc遠程控制模塊是什么

    PLC遠程控制模塊是什么?PLC(ProgrammableLogicController,可編程邏輯控制器)遠程控制模塊是用于實現(xiàn)遠程監(jiān)控和控制
    的頭像 發(fā)表于 02-12 17:20 ?704次閱讀

    PLC遠程控制模塊應用

    生產(chǎn)效率、降低成本,增強安全性。 PLC遠程控制模塊,也被稱為PLC網(wǎng)關,通過網(wǎng)絡連接實現(xiàn)對PLC系統(tǒng)進行遠程監(jiān)控和控制的設備。通過網(wǎng)口、串口等接口與PLC設備相連,并利用5G/4G/
    的頭像 發(fā)表于 02-12 16:48 ?491次閱讀

    西門子TIA Portal HMI的遠程控制功能

    描述 本文將介紹西門子 TIA Portal HMI 的遠程控制功能,即可以通過瀏覽器、電腦客戶端或手機客戶端監(jiān)控 HMI 面板。 1步: 添加 HMI 設備。 選擇 TP700 Comfort
    的頭像 發(fā)表于 02-12 11:45 ?1857次閱讀
    西門子TIA Portal HMI的<b class='flag-5'>遠程控制</b>功能

    實時監(jiān)測,安全預警 遠程控制 尾礦庫安全監(jiān)測

    遠程控制
    穩(wěn)控自動化
    發(fā)布于 :2024年12月17日 10:48:09

    使用樹莓派實現(xiàn)遠程控制的技巧

    樹莓派是一款功能強大的微型計算機,其體積小巧、價格低廉,非常適合用于各種DIY項目。其中,遠程控制是樹莓派應用中非常受歡迎的一個領域。通過遠程控制,我們可以隨時隨地訪問和管理樹莓派,實現(xiàn)數(shù)據(jù)監(jiān)控
    的頭像 發(fā)表于 11-11 11:37 ?1411次閱讀

    遠程控制溫控器的應用

    隨著科技的發(fā)展,智能家居逐漸成為現(xiàn)代生活的一部分。遠程控制溫控器作為智能家居系統(tǒng)中的一個重要組成部分,為用戶提供了前所未有的便利和舒適度。 遠程控制溫控器的工作原理 遠程控制溫控器通過無線網(wǎng)絡
    的頭像 發(fā)表于 11-06 13:47 ?1073次閱讀

    用網(wǎng)頁端遠程控制電腦各工具對比

    遠程辦公、設備維護和技術支持場景中,遠程控制工具的選擇至關重要。本篇將介紹幾款常見的遠程控制工具進行對比,包括P2link、花生殼、蒲公英、nat123和natapp,幫助用戶了解各工具的不同特點,從而更好地選擇適合自己的
    的頭像 發(fā)表于 11-05 11:22 ?961次閱讀

    3分鐘即被遠程控制!智駕安全如何保證?

    2024年10月24日,在GEEKCON大會上,一支安全團隊通過現(xiàn)場演示的方式展示了如何破解一輛智能汽車的防護系統(tǒng),利用遠程控制手段解鎖并啟動了車輛。該演示揭示了智能汽車在車聯(lián)網(wǎng)系統(tǒng)中潛在的網(wǎng)絡安全
    的頭像 發(fā)表于 10-28 09:29 ?773次閱讀
    <b class='flag-5'>3</b>分鐘即被<b class='flag-5'>遠程控制</b>!智駕<b class='flag-5'>安全</b>如何保證?

    風管遠程控制系統(tǒng)應用方案

    在現(xiàn)代建筑領域,風管遠程控制系統(tǒng)作為樓宇自動化與智能化的重要組成部分,正日益受到廣泛關注與應用。該系統(tǒng)不僅提升建筑內(nèi)空氣調節(jié)的效率和舒適度,簡化運維管理,精準控制室內(nèi)溫濕度的,同時優(yōu)化能源使用,降低
    的頭像 發(fā)表于 10-22 16:31 ?806次閱讀

    普通空開怎樣遠程控制斷電

    在現(xiàn)代家庭和工業(yè)環(huán)境中,電力安全至關重要。普通空氣開關(以下簡稱空開)作為電路保護的基本元件,雖然能夠有效防止電路過載和短路,但其功能相對單一,無法滿足遠程控制的需求。 1. 遠程控制斷電的必要性
    的頭像 發(fā)表于 10-17 14:02 ?2303次閱讀

    android 遠程控制如何實現(xiàn)

    在現(xiàn)代工作和生活中,遠程控制安卓設備或使用安卓設備遠程控制其他設備已成為常見需求。安卓遠程控制允許IT管理員遠程訪問安卓設備。實施遠程控制
    的頭像 發(fā)表于 08-21 18:05 ?1456次閱讀
    android <b class='flag-5'>遠程控制</b>如何實現(xiàn)

    teamviewer內(nèi)網(wǎng)遠程控制外網(wǎng)

    在企業(yè)內(nèi)網(wǎng)環(huán)境中,安全性、穩(wěn)定性和性能是企業(yè)用戶關注的重點。然而,許多遠程控制軟件在內(nèi)網(wǎng)應用中存在限制,無法滿足企業(yè)的特殊需求。比如知名的遠程控制軟件 TeamViewer,其功能強大,但并未提供
    的頭像 發(fā)表于 08-16 20:46 ?1782次閱讀

    智能路燈遠程控制系統(tǒng)

    在當今這個科技日新月異的時代,智能城市的概念正逐步從藍圖變?yōu)楝F(xiàn)實,智能路燈遠程控制系統(tǒng)作為智慧城市的重要組成部分。實現(xiàn)路燈照明的智能化管理,大大提升城市能源利用效率,增強公共安全與應急響應能力,為
    的頭像 發(fā)表于 08-15 16:21 ?1380次閱讀

    水泵遠程控制系統(tǒng)方案

    隨著科技的飛速發(fā)展,水泵遠程控制系統(tǒng)逐漸成為現(xiàn)代水利工程建設和管理的關鍵技術之一。這種系統(tǒng)不僅大大提高水泵的運行效率,還實現(xiàn)對水泵設備的實時監(jiān)控和遠程控制,從而顯著提升水資源管理的智能化和自動化水平
    的頭像 發(fā)表于 07-21 14:54 ?922次閱讀