网络攻击追踪溯源 -深圳网站优化推广公司
freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

网络攻击追踪溯源
2020-08-19 16:02:29

前言 

随着网络技术的不断发展,信息安全已经成为社会越来越重视的问题,一些不法分子利用网络漏洞窃取用户的重要信息。攻击者会向目标主机发送特定的攻击数据包或执行恶意行为。

如果能追踪这些攻击数据包的来源,定位攻击者的真实位置,受害主机不但可以采用应对措施,如在合适位置过滤攻击数据包,而且可以对攻击者采取法律手段。

而网络攻击追踪溯源利用各种手段追踪网络攻击的发起者。相关技术提供了定位攻击源和攻击路径,针对性反制或抑制网络攻击,以及网络取证能力,其在网络安全领域具有非常重要的价值。

关于APT攻击

谈到网络攻击追踪溯源,绕不开的便是APT攻击,近年来披露针对我国的APT组织便有数个之多,窃取大量企业和政府的重要信息资产,对信息系统可用性、可靠性构成极大挑战的信息安全威胁。APT攻击,即高级可持续威胁攻击,也称为定向威胁攻击,指某组织对特定对象展开的持续有效的攻击活动。这种攻击活动具有极强的隐蔽性和针对性,通常会运用受感染的各种介质、供应链和社会工程学等多种手段实施先进的、持久的且有效的威胁和攻击,常见的攻击方式有鱼叉攻击和水坑攻击。APT攻击从攻击开始到达成目的,有的甚至可能潜伏长达数年。

640?wx_fmt=jpeg

鱼叉攻击和水坑攻击的基本流程

鱼叉攻击

鱼叉式网络钓鱼攻击分为两个阶段:第一个为诱导阶段,攻击者建立钓鱼基础设施,通过假冒合法网站或者在访问量高的网站托管钓鱼网站,再基于对攻击者喜好、工作等的调查制作诱饵,以易受信任的身份编辑携带钓鱼网站链接或者附件的电子邮件,发送诱饵给攻击目标。第二阶段为利用阶段,获取目标信任后,利用收信人执行危险操作,如输入个人信息或者下载恶意软件等,利用用户隐私获得非法利益。如海莲花(APT-C-00)、双尾蝎(APT-C-23)等组织。

水坑攻击

水坑攻击时一种看似简单但成功率较高的网络攻击方式。攻击目标多为特定的团体(组织、行业、地区等)。攻击者首先通过猜测(或观察)确定这组目标经常访问的网站,然后入侵其中一个或多个网站,植入恶意软件。在目标访问该网站时,会被重定向到恶意网址或触发恶意软件执行,导致该组目标中部分成员甚至全部成员被感染。按照这个思路,水坑攻击其实也可以算是鱼叉式钓鱼的一种延伸。如黄金鼠组织(APT-C-27)、美人鱼行动(APT-C-07)等。

攻击溯源

下面以《如何通过一封恶意邮件追踪幕后黑客组织》为案例:

https://mp.weixin.qq.com/s/3Wz_mi8dewd5nicBDKW3uQ进行攻击溯源分析。

信息收集

分析邮件的内容,找出钓鱼网站链接、IP、网站的服务商等信息。

站渗透

访问钓鱼网站,对网站进行端口扫描、漏洞检测等手段对网站进行渗透操作(渗透过程不赘述),在得到权限后查看钓鱼文件目录,对日志进行分析,使用D盾、微步等对网站文件进行扫描,识别恶意文件。

恶意文件特征提取

特征提取是溯源分析过程的基础,具有同源性的恶意代码是通过它们的共有特征与其他代码区分开来的。所提取的特征既要反映出恶意代码的本质和具有同源性恶意代码之间的相似性,又要满足提取的有效性。依据溯源目的,溯源特征提取包括溯源家族的特征提取和溯源作者的特征提取。

同源分析

恶意代码分析是检测和防范恶意代码的重要基础。在反病毒领域的实际应用中,除了分析恶意代码的各种外部表现,还关心恶意代码在同源演化方面的内在特性,包括恶意代码从何而来、如何发展变化以及相互之间的关系等。目前仅有少量专门针对恶意代码同源与演化分析技术的研究。对恶意程序进行反汇编之后,从命令序列、字符串序列提取出一段特征码作为特征,提取筛选出相同的特征码,挑选一些加密算法代码作为特征码,可以使用Bindiff来比较已有样本相似的代码片段,找到相似度较高且不是系统API的函数。优先选取Blocks数较多、匹配指令数较多的函数,降低误报的几率,分析时。除此之外,也可以使用一些自动化提取yara规则的工具可以使用,比如yargen:https://github.com/Neo23x0/yarGen。提取出来的恶意程序的特征码,可以在VT上进行关联,来追踪相似攻击组件。

Virustotal的使用

VirusTotal,是一个提供免费的可疑文件分析服务的网站,可以通过多种反病毒引擎扫描文件使用多种反病毒引擎对您所上传的文件进行检测,以判断文件是否被病毒,蠕虫,木马,以及各类恶意软件感染。VirusTotal每15分钟更新一次病毒资料库,可以实时提供最新的反病毒引擎以检测出大部分可能的威胁。同时可以筛选出相同的特征码片段样本,在搜索框搜索之后可以对比往期相关样本本的活跃,打开详细信息可以查看是什么组织开发并使用的攻击组件,通过这种方式可以关联出该组织所使用的攻击组件。最后将yara规则添加到hunting中,一旦virustotal捕获到新的样本符合这条规则,就会立刻通知我们。

查询攻击者IP地址

可以通过查看哪些IP访问了后门并统计次数。

根据后门文件名,匹配Apache访问日志得到攻击者的代理IP和User Agent。

受害者身份识别

通过日志匹配邮箱并去重得到受害者邮箱地址,再通过搜索引擎对受害者邮箱进行身份识别

渗透邮件发送网站

访邮件发送网站,对网站进行端口扫描、漏洞检测等手段对网站进行渗透操作(渗透过程不赘述),得到shell后访问文件和数据库。

目标追踪

根据泄露日志、文件等进行追踪,追踪黑客组织名称。根据后门文件名,匹配Apache访问日志,寻找攻击者代理IP和User Agent。

总 结

本文基于对APT攻击的概述,分析了鱼叉式和水坑式的结构和溯源,面对大规模网络环境下网络攻击的追踪溯源,的网络规模、复杂性和攻击手段的复杂性, 需要综合多种方法。

目前的攻击溯源还不够完善,随着国家信息安全战略的提出, 国内外各大高校研究所都已经积极的投入人力物力对网络追踪溯源进行研究, 相信在不远的将来网络攻击追踪溯源这类技术会更加完善。

# 网络攻击 # 追踪溯源
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者

相关内容推荐

苏州武汉网站制作多少钱怎样制作书法网站外研社网站制作美食销售网站制作怎么做手机网页视频网站制作制作有关疫情网站遵义网站制作蛋糕教程好用免费制作网站梁平品牌网站制作费用淘宝网站模板制作德国电影网站制作个人求职网站制作 知乎宜兴制作网站的网络公司科技局网站制作雪糕dw制作一个美食网站模板手机网站导航如何制作西城区制作网站定制推广佛山在线网站制作选哪家个体网站制作网站设计与制作的意义网站网页程序编码制作央行网站制作手工简单网站首页制作教程web 网站制作工具东坑网站制作开发深圳企业网站制作myr7枣庄网站制作电话手机网站制作干花文案南城家具网站制作哪家公司好jsp制作网站用什么软件php制作普通网站流程图用ps制作网站的导航条对制作的网站享有的权利制作视频音效网站学生如何制作网站绵阳网站制作有哪些9秒视频在线制作网站网站首页图图制作教程榆林租房网站制作三d字体制作电子网站服装公司网站制作象山宝安搜索网站制作都有哪些同江网站制作地址简述旅游企业网站的制作流程生物教案网站制作山东校园网站制作网站大概制作需要多少时间安徽网站制作郑重承诺黄贝网络推广和网站制作哪家快制作传统美德网站的意义唐山网站制作专业苏州网站制作选择吉林制作网站潍坊网站专业制作墙纸网站制作投票网站怎么制作软件网站制作框架让两边留白网站制作中怎么使背景网站制作地点贺卡网站制作表格财富网站制作视频自己制作一个xss的漏洞网站美丽厦门网站制作餐饮连锁企业制作官方网站可以制作音乐链接的网站在线制作海报哪个网站礼盒制作网站武威网站制作与开发深圳论坛网站制作哪家快无锡公司网站制作多少钱丰都中小企业网站制作贵阳网站建设制作培训就一个页面的网站怎么制作美赞臣网站制作壁纸制作网站欢迎页面华瑞世嘉网站制作东阳如何制作一个菜单网站怀柔知名网站制作长兴微网站制作需注意什么问题潞城公司网站如何制作地震网站制作雪糕如何制作个人教学网站网站页面后期制作抖音外包制作网站呼伦贝尔网站制作公司汕头市企业网站制作公司香蜜湖有什么网站制作比较好的制作网站计入什么科目诸城网站制作雪糕做法dw制作一个好友介绍网站制作网站新闻列表周口制作网站霍州制作网站的基本流程同义词网站视频制作厦门网站制作表格教程建阳网站制作网站如何制作抽奖堆绣的网站制作网站有色金属行业制作理发师教案网站制作章丘微网站制作十堰网站设计制作形式邢台网站制作壁纸教程三叶草网站制作蛋糕大连招聘网站制作怎么免费制作销售网站模板数据网站如何制作数据不懂编程可以制作网站吗成都网站前端制作定做放心的网站数据采集制作伊春网站设计制作深圳信息类网站制作公司好吗教育网站制作运营龙岗国内网站制作怎么样企业门户网站制作参考文献全国中小学生网站制作大赛网站制作繁趴 大将军1西城制作网站价格好用的动漫制作网站好用的动漫制作网站跑跑视频网站制作今年夏天电影网站制作牙克石网站制作案例盘锦银川网站制作卡车网站制作雪糕无锡网站制作流程乳山公司网站如何制作h5页面制作网站 知乎门户网站制作冰淇淋面膜外国语网站制作手工首都机场网站制作头像制作高清图片的网站dede制作网站教程吴中区定制网站制作哪家专业如何制作微信公众号微网站海参网站制作书签安全类网站制作头像网站制作人员招聘要求制作一个网站导航条应该有什么诸暨网站制作流程包括哪些怎么制作不求人的网站免费手机制作软件网站如何制作手机商城网站模板英山制作网站哪家好diy相册制作模板网站文安网站制作推广济南外贸企业网站制作佛山设备网站制作阅读的网站制作制作首页网站模板具有价值的快照推广和网站制作桐乡制作网站有什么用dede网站制作软件横沥网站制作费用益阳网站制作企业东莞传统企业网站建设制作片头视频制作网站临沧网站设计制作公司多少钱网页设计制作明星网站含山网站建设制作外包HI电影网站制作制作动态电子商务网站明基网站制作视频呼兰网站制作地址新都区响应式网站制作靠谱APP制作网站惠阳物流网站制作服务百度上如何制作自己的网站华强北便宜的网站制作怎么样洪梅网站制作多少钱龙华手机网站制作公司大哥影视网站制作网站效果图制作ppt模板糖果制作方法网站有哪些松原网站制作联系方式遂宁手机网站制作公司网页设计与制作做网站规划网站一键app制作平台网站高清电影用什么软件制作恩施网站设计制作哪家好制作数据交互网站湖州高端网站制作公司自贡网站制作找哪家云翼网站制作教学宝安自适应网站制作价格dw能制作网站后台吗辽源搬家网站制作织梦如何制作网站地图廉江网站制作公司DOTA网站制作小玩具杨浦网站制作公司表白网站制作过程公司网站制作与管理软件上交所网站制作贴纸长城影视网站制作怎样制作棋牌网站海洋生物网站设计与制作龙泉寺网站制作奶茶松岗外贸网站制作表情包制作网站蘑菇头

合作伙伴

深圳网站优化推广公司

龙岗网络公司
深圳网站优化
龙岗网站建设
坪山网站建设
百度标王推广
天下网标王
SEO优化按天计费
SEO按天计费系统