Microsoft Threat Protection安全侦测调查方案_第1页
Microsoft Threat Protection安全侦测调查方案_第2页
Microsoft Threat Protection安全侦测调查方案_第3页
Microsoft Threat Protection安全侦测调查方案_第4页
Microsoft Threat Protection安全侦测调查方案_第5页
已阅读5页,还剩29页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、Microsoft Threat Protection安全侦测调查技术创新,变革未来/johnla/2015/04/26/defenders-think-in-lists-attackers-think-in-graphs-as-long-as-this-is-true-attackers-win/2019年 年度五大勒索病毒家族GandCrab勒索病毒: 2018年GandCrab首次出现,之后经过5次 版本迭代,波及罗马尼亚、巴西、印度等数十国家地区,全 球累计超过150万用户受到感染。还被国内安全团队称为“侠盗病毒”,因为他们后期的版本中避开了战火中的叙利亚地区。Sodinokibi勒索

2、病毒: 在不到半年时间,该勒索病毒已非法获 利数百万美元。GlobeImposter勒索病毒: 该勒索病毒又称“十二生肖”病毒,会 以“十二生肖英文名+4444”的文件后缀,对文件进行加密。而 GlobeImposter自2017年5月首发至今,已经历八个版本迭代, 并且后缀也从“十二生肖”,变身希腊“十二主神”。Stop勒索病毒: 走薄利多销的敛财路线,解密赎金需要980美 元,并且72小时联系软件作者还可享五折优惠。该病毒主要 利用木马站点,通过伪装成软件破解工具或捆绑在激活软件 进行传播,用户中招率奇高。Phobos勒索病毒: 与Dharma病毒(又名CrySis)属于同一组织, 并且该

3、病毒在运行过程中会进行自复制,和在注册表添加自 启动项,如果没有把系统残留的病毒体清理干净,很可能会 遭遇二次加密。勒索病毒产业链勒索者勒索病毒作者传播渠道商勒索病毒受害者/企业代理攻击缴纳高额赎金缴纳赎金/解密金合作浏览到网站钓鱼邮件打开附件单击 URL暴露及安装攻击链条解析Office 365 ATP恶意软件检测、安全链接和安全附件多种功能,最高的安全保障安全链接在点击时提供恶意网页侦测功能安全附件防范恶意附件智能防欺诈对于仿发件人姓名,域名,等的欺诈邮件进行识别提醒11浏览到网站钓鱼邮件打开附件单击 URL暴露及安装在整个攻击链条中提供保护Office 365 ATP恶意软件检测、安全链

4、接和安全附件Microsoft Defender ATP终端检测和响应 (EDR)以及 终端保护 (EPP)命令及控制Microsoft Defender Advanced Threat ProtectionHow it fits in the endpoint security stack?Endpoint Detection and Response (EDR)Detect security incidents at the endpoint, Investigate security incidents,Contain the incident, Remediate endpointsE

5、ndpoint Protection Platform (EPP)Device control FirewallAnti-MalwareApplication Sandboxing Vulnerability assessment Application controlEnterprise mobility management (EMM)Memory protectionBehavioral monitoring of application code Full-disk and file encryptionEndpoint data loss prevention (DLP)EPP (T

6、raditional AV)EDRWindows Defender Advanced Threat ProtectionWindows Defender AntivirusEPP and EDR LeaderClient 大部分的恶意软件会被高精准的 Windows Defender AV通过本地的机器学习模 型,启发法及行为数据分析,得以成功拦截Cloud metadata 借以云端机器学习规则来评估 Windows Defender AV客户端发送的metadata, 鉴别可疑信号Sample 可疑文件的副本将上传以通过multi- class及深度神经网络等规则进行评估判断Detonat

7、ion 可疑文件将在沙盒中执行,并通过 multi-class及深度神经网络等机器学习技术对其进 行动态分析Big data 用机器学习模型和高级规则分析及关 联全球Microsoft智能安全图谱的数据,自动化识 别恶意攻击本地云端Threat Research ExpertsProE3E5ProE3E5E5E5E5Demo - MDATP浏览到网站钓鱼邮件打开附件单击 URL暴露及安装命令及控制用户帐户 被盗暴力攻击账户或使用 被盗帐户凭据攻击者尝试 横向移动特权帐户被盗域 被盗攻击者访问敏感数据泄露数据Azure AD 身份保护身份保护 以及 条件性访问微软云应用安全(MCAS)扩展对其他

8、云应用的保护及 条件性访问在整个攻击链条中提供保护Office 365 ATP恶意软件检测、安全链接和安全附件Microsoft Defender ATP终端检测和响应 (EDR)以及 终端保护 (EPP)Azure ATP身份保护攻击者收集 枚举 以及 配置数据JackJill有批准付款流程的权限有建立付款流程的权限Bob攻击内幕 电信诈骗Jack钓鱼邮件JillBob攻击内幕 电信诈骗Jack钓鱼邮件/横向渗透JillBob攻击内幕 电信诈骗JackJillBob攻击内幕 电信诈骗JackJJiillllBBoobb批准付款流程建立付款流程攻击内幕 电信诈骗异常资源访问 帐户枚举净会话枚举

9、 DNS 枚举 SAM-R 枚举异常工作时间使用 NTLM、Kerberos 或LDAP 的暴力攻击纯文本身份验证中公开的敏感帐户 在纯文本身份验证中公开的服务帐户 蜜罐帐户可疑活动异常协议实现恶意数据保护私人信息 (DPAPI) 请求异常 VPN异常身份验证请求异常资源访问传递票证 传递哈希 过桥哈希恶意服务创建MS14-068 漏洞(伪造 PAC)MS11-013 漏洞(银色 PAC)骨架密钥恶意软件 黄金票证远程执行恶意复制请求敏感组的异常修改凭据被盗!侦察!横向渗透权限升级域的掌控2911 billionmalicious and suspicious messages blocked

10、 in 2019300 billionuser activities profiledand analyzed in 201912 billioncloud activities inspected, monitored and controlled in 20192.3 billionendpoint vulnerabilitiesdiscovered dailyUsersAzure ATPEndpointsMicrosoft Defender ATPCloud AppsMicrosoft CloudApp SecurityDataOffice 365 ATPDemo - MTPIoTNetworkTrafficServerContainers VMsSQLAzure AppServicesEndpointsUsersCloud AppsDataSIEMSWOT: Microsoft, Security Products and Features, WorldwideGartner names M

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论