91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

從檢測(cè)角度思考美燃油管道商遭勒索攻擊事件

清歡科技 ? 來(lái)源: 清歡科技 ? 作者: 清歡科技 ? 2022-10-12 19:39 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

2021年5月7日,美國(guó)最大成品油管道運(yùn)營(yíng)商Colonial Pipeline遭到Darkside(黑暗面組織)勒索軟件的網(wǎng)絡(luò)攻擊,該起攻擊導(dǎo)致美國(guó)東部沿海主要城市輸送油氣的管道系統(tǒng)被迫下線,對(duì)經(jīng)濟(jì)和民生都產(chǎn)生了巨大的影響后果。這次攻擊其實(shí)并沒(méi)有利用到0DAY漏洞,甚至也沒(méi)有利用到任何已知漏洞。如何檢測(cè)和防范類似的或更加隱蔽的網(wǎng)絡(luò)安全攻擊事件值得我們深思。

根據(jù)安天CERT對(duì)勒索攻擊的分類,包含既有 傳統(tǒng)非定向勒索的大規(guī)模傳播->加密->收取贖金->解密模式 ,也有定向攻擊->數(shù)據(jù)竊取->加密->收取贖金解密->不交贖金->曝光數(shù)據(jù)模式的新型作業(yè)鏈條兩種。相對(duì)來(lái)說(shuō)非定向勒索更多的是通過(guò)廣撒網(wǎng)的方式來(lái)碰運(yùn)氣,這種方式的攻擊力相對(duì)弱一些,主要攻擊安全基線做的不夠好而導(dǎo)致系統(tǒng)存在明顯的薄弱環(huán)節(jié),而定向勒索的攻擊力就強(qiáng)很多,可以和APT攻擊相提并論,同時(shí)也針對(duì)一些高價(jià)值的目標(biāo)系統(tǒng)。

基于立體防御“ 事前、事中、事后 ”的思路,下面分別從這3個(gè)層次分別來(lái)講述安全檢測(cè)能做哪些事情來(lái)防范;

從檢測(cè)角度來(lái)看,“事前”如何盡可能的提前感知到系統(tǒng)的薄弱位置進(jìn)行加固,防范于未然是最好的;另外加強(qiáng)人的安全防范意識(shí)也是非常重要的,這次能攻擊成功的一個(gè)前置條件就是需要有admin權(quán)限的人來(lái)運(yùn)行該勒索軟件,因此不要運(yùn)行來(lái)路不明的應(yīng)用是大家平時(shí)工作中特別需要強(qiáng)調(diào)和注意,針對(duì)利用漏洞的攻擊行為,系統(tǒng)安全就更為關(guān)鍵和重要了。

對(duì) 非定向勒索攻擊 ,更多的是做好 系統(tǒng)安全基線的評(píng)估 ,其中關(guān)鍵點(diǎn)是補(bǔ)丁和系統(tǒng)安全加固的檢測(cè)和風(fēng)險(xiǎn)評(píng)估。

能實(shí)現(xiàn)這兩種檢測(cè)的黑盒工具:

· 動(dòng)態(tài)檢測(cè)商用工具有Nessus、Nexpose、RSAS、GSM、openVAS等

· 靜態(tài)已知漏洞檢測(cè)商用工具有appcheck、cybellum等。

另外針對(duì)漏洞等級(jí)和漏洞修復(fù)優(yōu)先順序的評(píng)估和關(guān)鍵資產(chǎn)的補(bǔ)丁修復(fù)跟蹤系統(tǒng)這塊也是需要加強(qiáng)和重視。

對(duì) 定向勒索攻擊 ,同APT檢測(cè)一樣,需要更多的威脅情報(bào)入侵檢測(cè)縱深防御與檢測(cè)能力,而不僅僅只依賴單一的動(dòng)靜態(tài)檢測(cè)工具就能做到的。

既然無(wú)法完全防御住“事前”,那么針對(duì)“事中”的監(jiān)控和“事后”的確認(rèn),從檢測(cè)角度看也是很有必要的。基于Darkside勒索軟件樣本的分析結(jié)果,針對(duì)勒索軟件的 特有行為特征 ,可以開(kāi)發(fā)一些針對(duì)性的方法和檢測(cè)工具,實(shí)現(xiàn)該勒索軟件 行為的實(shí)時(shí)監(jiān)測(cè) ,從而能實(shí)現(xiàn)及時(shí)的觸發(fā)報(bào)警系統(tǒng),減輕或避免勒索軟件的橫向滲透導(dǎo)致感染面積的擴(kuò)散。

下面就這個(gè)勒索軟件的表現(xiàn)出來(lái)的異常行為特征我想到的一些檢測(cè)方法,給大家起到一個(gè)拋磚引玉作用。

軟件行為1 :Darkside勒索軟件會(huì)有系統(tǒng)語(yǔ)言判定行為。

檢測(cè)方法1 :監(jiān)測(cè)軟件獲取系統(tǒng)語(yǔ)言的API,從而發(fā)現(xiàn)那些調(diào)用該API獲取系統(tǒng)語(yǔ)言的軟件并觸發(fā)報(bào)警,再由人工來(lái)判斷是否遭受到Darkside勒索軟件的攻擊。

軟件行為2 :為了避免影響勒索軟件的運(yùn)行,會(huì)結(jié)束下列服務(wù)backup、sql、sophos、svc$、vss、memtas、mepocs、veeam、GxBlr、GxCVD、GxClMgr、GxFWD、GxVss。的行為。

檢測(cè)方法2 :可以在一些機(jī)器上部署這些假冒的服務(wù),并時(shí)刻監(jiān)視這些服務(wù)是否在運(yùn)行狀態(tài)中,如果這些服務(wù)運(yùn)行狀態(tài)異常,那么就可以觸發(fā)報(bào)警系統(tǒng),再由人工來(lái)確認(rèn)是否遭受到Darkside勒索軟件的攻擊。這種方法類似常見(jiàn)的蜜罐檢測(cè)方法。

軟件行為3 :Darkside勒索軟件會(huì)有獲取用戶名、計(jì)算機(jī)名、機(jī)器首選語(yǔ)言、Netbios名等信息的行為。

檢測(cè)方法3 :可以參考軟件行為1的類似檢測(cè)方法。

軟件行為4 :打開(kāi)Firefox/80.0應(yīng)用程序句柄,通過(guò)443端口連接到C2服務(wù)器的行為。

檢測(cè)方法4 :檢測(cè)異常的網(wǎng)絡(luò)連接端口和網(wǎng)絡(luò)連接行為。

軟件行為5 :遞歸函數(shù)查找全盤特定文件和文件夾,并將其刪除的行為。

檢測(cè)方法5 :可以參考軟件行為1的類似檢測(cè)方法。

審核編輯 黃昊宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 檢測(cè)
    +關(guān)注

    關(guān)注

    5

    文章

    4861

    瀏覽量

    94148
  • 網(wǎng)絡(luò)攻擊
    +關(guān)注

    關(guān)注

    0

    文章

    332

    瀏覽量

    24634
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    告別“完美同軸”執(zhí)念,MT6709離軸角度檢測(cè)解碼芯片:校準(zhǔn)補(bǔ)償、精準(zhǔn)檢測(cè)

    MT6709離軸角度檢測(cè)解碼芯片,自校準(zhǔn)補(bǔ)償偏差,告別傳統(tǒng)“同軸”執(zhí)念,可實(shí)現(xiàn)精準(zhǔn)的離軸0~360°角度檢測(cè)。
    的頭像 發(fā)表于 12-05 10:38 ?635次閱讀
    告別“完美同軸”執(zhí)念,MT6709離軸<b class='flag-5'>角度</b><b class='flag-5'>檢測(cè)</b>解碼芯片:校準(zhǔn)補(bǔ)償、精準(zhǔn)<b class='flag-5'>檢測(cè)</b>

    攻擊逃逸測(cè)試:深度驗(yàn)證網(wǎng)絡(luò)安全設(shè)備的真實(shí)防護(hù)能力

    網(wǎng)絡(luò)安全設(shè)備研發(fā)到部署全生命周期中防護(hù)有效性的關(guān)鍵環(huán)節(jié),通過(guò)模擬真實(shí)逃避手法,確保防護(hù)體系的有效性。 測(cè)試的核心價(jià)值: 實(shí)戰(zhàn)檢測(cè)能力驗(yàn)證:要求測(cè)試系統(tǒng)能夠模擬真實(shí)攻擊變種,評(píng)估設(shè)備對(duì)混淆流量、多態(tài)
    發(fā)表于 11-17 16:17

    激光焊接技術(shù)在焊接汽車油管工藝中的應(yīng)用

    工藝中的應(yīng)用。 汽車油管負(fù)責(zé)輸送燃油或制動(dòng)液,其焊接質(zhì)量直接關(guān)系到車輛的運(yùn)行安全與可靠性。傳統(tǒng)焊接方法有時(shí)難以滿足日益嚴(yán)格的質(zhì)量標(biāo)準(zhǔn),而激光焊接技術(shù)則展現(xiàn)出顯著優(yōu)勢(shì)。激光束能夠聚焦于極小的區(qū)域,在瞬間使母材
    的頭像 發(fā)表于 10-27 15:32 ?435次閱讀
    激光焊接技術(shù)在焊接汽車<b class='flag-5'>油管</b>工藝中的應(yīng)用

    微碩WINSOK高性能MOS管WSF45P06在汽車燃油泵上的應(yīng)用

    汽車燃油泵是電噴發(fā)動(dòng)機(jī)燃油系統(tǒng)的核心部件,位于油箱內(nèi)部,負(fù)責(zé)將燃油油箱吸出并加壓輸送至供油管,與燃油
    的頭像 發(fā)表于 10-10 18:25 ?431次閱讀
    微碩WINSOK高性能MOS管WSF45P06在汽車<b class='flag-5'>燃油</b>泵上的應(yīng)用

    航空發(fā)動(dòng)機(jī)燃油管路系統(tǒng)多物理場(chǎng)耦合傳熱機(jī)理與與溫度控制方法研究

    航空發(fā)動(dòng)機(jī)燃油管路系統(tǒng)是一個(gè)由多子系統(tǒng)構(gòu)成的精密流體機(jī)械網(wǎng)絡(luò)。其核心功能是在各種飛行工況下,向發(fā)動(dòng)機(jī)燃燒室穩(wěn)定、精確地提供所需質(zhì)量和流量的燃油
    的頭像 發(fā)表于 10-10 10:10 ?638次閱讀
    航空發(fā)動(dòng)機(jī)<b class='flag-5'>燃油管</b>路系統(tǒng)多物理場(chǎng)耦合傳熱機(jī)理與與溫度控制方法研究

    激光焊縫跟蹤傳感器助力石油管道焊接自動(dòng)化,實(shí)現(xiàn)高效精準(zhǔn)升級(jí)

    油管道作為能源輸送的重要通道,其焊接質(zhì)量直接影響管道的安全性與使用壽命。傳統(tǒng)人工焊接方式過(guò)于依賴人工,勞動(dòng)強(qiáng)度大,而且在復(fù)雜工況下容易出現(xiàn)焊縫偏差、焊接缺陷,難以保障焊接的一致性和精準(zhǔn)性。今天跟隨
    的頭像 發(fā)表于 09-16 14:32 ?584次閱讀
    激光焊縫跟蹤傳感器助力石<b class='flag-5'>油管道</b>焊接自動(dòng)化,實(shí)現(xiàn)高效精準(zhǔn)升級(jí)

    如何 MCU/MPU 角度保護(hù)物聯(lián)網(wǎng)應(yīng)用?

    如何 MCU/MPU 角度保護(hù)物聯(lián)網(wǎng)應(yīng)用?
    發(fā)表于 09-08 07:33

    華為星河AI融合SASE解決方案如何防御勒索攻擊

    當(dāng)前,AI技術(shù)蓬勃發(fā)展,智能化轉(zhuǎn)型已成為企業(yè)發(fā)展的必由之路。各企業(yè)紛紛投身其中,在企業(yè)運(yùn)營(yíng)中不斷創(chuàng)造出更多的數(shù)字資產(chǎn)。這些數(shù)字資產(chǎn)如同企業(yè)的“黃金寶藏”,已成為企業(yè)至關(guān)重要的生產(chǎn)要素。然而,一旦重要數(shù)據(jù)勒索加密,不僅會(huì)造成財(cái)產(chǎn)損失,更可能導(dǎo)致業(yè)務(wù)系統(tǒng)嚴(yán)重癱瘓,給企業(yè)帶來(lái)
    的頭像 發(fā)表于 08-11 10:44 ?924次閱讀
    華為星河AI融合SASE解決方案如何防御<b class='flag-5'>勒索</b><b class='flag-5'>攻擊</b>

    芯盾時(shí)代零信任業(yè)務(wù)安全解決方案助力應(yīng)對(duì)勒索軟件攻擊

    近年來(lái),勒索攻擊活動(dòng)顯著增加,給企業(yè)造成了巨大損失,引發(fā)了大眾的廣泛關(guān)注:
    的頭像 發(fā)表于 07-29 10:18 ?868次閱讀

    安徽京準(zhǔn):NTP網(wǎng)絡(luò)時(shí)間服務(wù)器助力石油管道監(jiān)控改造

    安徽京準(zhǔn):NTP網(wǎng)絡(luò)時(shí)間服務(wù)器助力石油管道監(jiān)控改造
    的頭像 發(fā)表于 04-18 11:12 ?795次閱讀
    安徽京準(zhǔn):NTP網(wǎng)絡(luò)時(shí)間服務(wù)器助力石<b class='flag-5'>油管道</b>監(jiān)控改造

    美國(guó)傳感器巨頭黑客敲詐勒索,中國(guó)員工放假一周!

    ? 近日,美國(guó)傳感器巨頭森薩塔(Sensata)遭遇嚴(yán)重的勒索軟件攻擊,部分系統(tǒng)被加密,導(dǎo)致相關(guān)運(yùn)營(yíng)服務(wù)中斷,產(chǎn)品制造與運(yùn)輸均受到影響,同時(shí) 公司已確認(rèn)內(nèi)部數(shù)據(jù)被竊取 。 ? 據(jù)森薩塔提交給美國(guó)
    的頭像 發(fā)表于 04-15 18:27 ?902次閱讀
    美國(guó)傳感器巨頭<b class='flag-5'>遭</b>黑客敲詐<b class='flag-5'>勒索</b>,中國(guó)員工放假一周!

    安徽京準(zhǔn):NTP時(shí)間同步服務(wù)器提升石油管道監(jiān)控效率

    安徽京準(zhǔn):NTP時(shí)間同步服務(wù)器提升石油管道監(jiān)控效率
    的頭像 發(fā)表于 04-08 09:37 ?711次閱讀
    安徽京準(zhǔn):NTP時(shí)間同步服務(wù)器提升石<b class='flag-5'>油管道</b>監(jiān)控效率

    石油機(jī)械新寵兒 旋轉(zhuǎn)式油管測(cè)徑儀

    關(guān)鍵字:旋轉(zhuǎn)式油管測(cè)徑儀,旋轉(zhuǎn)式測(cè)徑儀,油管測(cè)徑儀,輸油管道測(cè)徑儀,輸油管測(cè)量設(shè)備,輸油管測(cè)量,石油機(jī)械測(cè)徑儀 旋轉(zhuǎn)式
    發(fā)表于 03-31 14:11

    華納云如何為電大促場(chǎng)景扛住Tb級(jí)攻擊不宕機(jī)?

    在電大促場(chǎng)景中,面對(duì)Tb級(jí)攻擊的挑戰(zhàn),為確保SCDN(邊緣安全加速)全站防護(hù)能夠扛住攻擊而不宕機(jī),可以以下幾個(gè)方面著手: 一、采用高性能與高防護(hù)能力的SCDN服務(wù) 選擇具備Tb級(jí)帶
    的頭像 發(fā)表于 03-25 15:14 ?833次閱讀

    無(wú)人機(jī)石油管道巡檢系統(tǒng)守護(hù)能源輸送安全

    無(wú)人機(jī)石油管道巡檢系統(tǒng)守護(hù)能源輸送安全 在石油行業(yè),管道如同遍布大地的血管,承擔(dān)著能源輸送的重任。然而,這些管道往往跨越復(fù)雜地形,暴露于惡劣環(huán)境,傳統(tǒng)的人工巡檢方式不僅效率低、風(fēng)險(xiǎn)高,還難以全面覆蓋
    的頭像 發(fā)表于 03-11 16:50 ?916次閱讀