工业控制系统安全 课件 项目6 工控安全事件典型案例应急响应_第1页
工业控制系统安全 课件 项目6 工控安全事件典型案例应急响应_第2页
工业控制系统安全 课件 项目6 工控安全事件典型案例应急响应_第3页
工业控制系统安全 课件 项目6 工控安全事件典型案例应急响应_第4页
工业控制系统安全 课件 项目6 工控安全事件典型案例应急响应_第5页
已阅读5页,还剩78页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

勒索病毒介绍勒索病毒主要以邮件、程序木马、网页挂马的形式进行传播,利用各种非对称加密算法对文件进行加密,被感染者一般无法解密,必须拿到解密的私钥才有可能破解。勒索病毒性质恶劣、危害极大,一旦感染将给用户带来无法估量的损失。勒索病毒文件一旦进入本地,就会自动运行。接下来,勒索病毒利用本地的互联网访问权限连接至黑客的C&C服务器,进而上传本机信息并下载加密公钥,利用加密公钥对文件进行加密。除了拥有解密私钥的攻击者本人,其他人是几乎不可能解密。加密完成后,通常还会修改壁纸,在桌面等明显位置生成勒索提示文件,指导用户去缴纳赎金。勒索病毒变种类型非常快,对常规的杀毒软件都具有免疫性。攻击的样本以exe、js、wsf、vbe等类型为主,对常规依靠特征检测的安全产品是一个极大的挑战。判断当前状态从攻击者渗透进入内部网络的某一台主机到执行加密行为往往有一段时间,如果在这段时间能够做出响应,完全可以避免勒索事件的发生。如果有以下情况,可能是处于感染未加密状态。3判断当前状态1、监测设备告警如果使用了监测系统进行流量分析、威胁监测,系统产生大量告警日志,例如“SMB远程溢出攻击”、“弱口令爆破”等,可能是病毒在尝试扩散。4判断当前状态2、资源占用异常病毒会伪装成系统程序,释放攻击包、扫描局域网络445端口等占用大量系统资源,当发现某个疑似系统进程的进程在长期占用CPU或内存,有可能是感染病毒。5感染已加密勒索病毒的目的是索要赎金,所以会加密文件并在明显位置留下勒索信,通过这两点可以判断系统是否已经被加密。1、勒索病毒执行加密程序后会加密特定类型的文件,不同的勒索病毒会加密几十到几百种类型的文件,基本都会包括常见的文档、图片、数据库文件。当文件夹下文件变成如下统一异常不可用后缀,就是已经被加密了。6感染已加密2、勒索信或桌面被篡改勒索病毒加密文件的最终目的是索要赎金,所以会在系统明显位置如桌面上留下文件提示,或将勒索图片更改为桌面。勒索信绝大多数为英文,引导被勒索的用户交赎金。7响应当前状态基础响应措施某台主机在感染勒索病毒后,除了自身会被加密,勒索病毒往往还会利用这台主机去攻击同一局域网内的其他主机,所以当发现一台主机已被感染,应尽快采取响应措施,以下基础措施即使不是专业的人员也可以进行操作,以尽可能减少损失。8响应当前状态隔离中毒主机1、物理隔离

断网,拔掉网线或禁用网卡,笔记本也要禁用无线网络。2、逻辑隔离访问控制、关闭端口、修改密码。访问控制可以由防火墙等设备来设置,禁止已感染主机与其他主机相互访问;视情况关闭135、139、445、3389等端口,避免漏洞被或RDP(远程桌面服务)被利用;尽快修改被感染主机与同一局域网内的其他主机的密码,尤其是管理员(Windows下的Administrator,Linux下的root)密码,密码长度不少于8个字符,至少包含以下四类字符中的三类:大小写字母、数字、特殊符号,不能是人名、计算机名、用户名等。9响应当前状态排查其他主机隔离已感染主机后,应尽快排查业务系统与备份系统是否受到影响,确定病毒影响范围,准备事后恢复。如果存在备份系统且备份系统是安全的,就可以将损失降到最低,也可以最快的恢复业务。10响应当前状态主机加固主机感染病毒一般都是由未修复的系统漏洞、未修复的应用漏洞或者弱口令导致,所以在已知局域网内已有主机感染并将之隔离后,应检测其他主机是否有上述的问题存在。系统漏洞可以使用免费的安全软件检测并打补丁。应用漏洞可以使用免费的漏扫产品(AWVS、APPScan等)检测并升级或采用其他方式修复。弱口令应立即修改,密码长度不少于8个字符,至少包含以下四类字符中的三类:大小写字母、数字、特殊符号,不能是人名、计算机名、用户名等。11响应当前状态高级响应措施基础措施可以一定程度上响应勒索事件,但当病毒情况严重、感染主机较多或面对未知类型勒索变种,基础措施的效果就十分有限。当有数百台甚至更多主机的场景感染勒索病毒,是无法逐一去采取基础响应措施,需要借助专业的安全产品进行监测、防护和专业的安全团队的技术支持。12响应当前状态监测:APT警平台使用APT产品,对网络中传输的已知和未知恶意文件样本结合病毒引擎、静态分析和动态分析,对勒索病毒及其变种传播及时告警,对传播类型、传播途径、恶意代码传播、回连域名、漏洞利用等行为进行深度解析,准确定位感染源和感染主机。通过APT内置沙箱虚拟执行环境,对流量中勒索病毒动态行为分析,捕获其动态行为、网络行为、进程行为、文件行为、注册表行为等关键信息,识别其中可疑的勒索病毒特点,快速对网络中传输的勒索病毒样本进行预警。通过APT云端情报共享,依托于云端海量数据、高级的机器学习和大数据分析能力,及时共享最新的安全威胁情报,发现已知和未知威胁恶意样本传播行为,对勒索病毒更精确的定位分析。13响应当前状态查杀与防护:EDR主机安全及管理系统使用主机卫士EDR通过“平台+端”分布式部署,“进程阻断+诱饵引擎”双引擎防御已知及未知类型勒索病毒。部署监控端后,通过平台统一下发安全策略。具备诱饵捕获引擎、内核级流量隔离等行业领先技术。对于已知勒索病毒,通过“进程启动防护引擎”零误报零漏报查杀;对于未知勒索病毒,采用“专利级诱饵引擎”进行捕获,阻断其加密行为;通过内核级的流量隔离技术,自动阻止勒索病毒在内网扩散或者接收远程控制端指令。14已加密系统的处理备份还原备份可以是本机、异机或异地(云端)备份,通常勒索病毒会遍历所有磁盘并加密文件,同时删除Windows的阴影卷,删除备份历史快照,所以本机备份恢复的可能性很低。异机备份如果是通过本地磁盘到共享磁盘进行文件或者数据拷贝的方式实现,勒索病毒同样有可能加密了备份文件。与感染病毒的主机不在同一局域网内的异地备份系统最能在此时发挥作用。进行备份还原前,要确保原主机上病毒已彻底清除,应进行磁盘格式化并重装系统。日常进行合理的数据备份,是最有效的灾难恢复方法。15已加密系统的处理解密工具大部分勒索病毒使用128位密钥的AES(对称加密算法)加密文件,再将AES的密钥使用2048位密钥的RSA(非对称加密算法)加密,通过暴力破解来解密是不科学的,所以通常的解密工具是通过已公开的密钥来解密。而密钥来源有三种途径:一是破解勒索程序得到,前提是勒索程序本身存在漏洞,但此概率极低。二是勒索者对受害人感到愧疚、同情等极端情况而公开密钥。三是执法机构获得勒索者的服务器,同时服务器上存储着密钥且执法机构选择公开。除了付费解密的工具,还可尝试国际刑警组织反勒索病毒网站(/zh/index.html)提供的解密工具。16已加密系统的处理数据恢复一部分勒索病毒加密文件的时候直接加密原文件,还有一部分勒索病毒是加密原文件副本再删除原文件,而原文件有些会用随机数覆盖,有些并没有。原文件没有被覆盖的情况就可以通过数据恢复的方式进行恢复。除了收费的专业数据恢复可以尝试使用DiskGenius等工具扫描磁盘进行数据恢复。17已加密系统的处理支付解密在早期勒索病毒基本都是勒索不同数额的比特币,但是随时虚拟货币市场的发展,勒索病毒勒索的内容也不单单围绕比特币。例如2018年1月首次出现的Gandcrab家族勒索的就是更能隐藏用户信息达世币。注意:由于勒索病毒已呈现产业化,同时在大量的实例表明,现阶段存在大量的变种病毒,支付赎金后,并不提供真实有效的密钥,实际解密成功率极低。同时,存在人为投毒后,冒以专家身份主动联系代付解密的情况,故不建议直接支付解密。但当数据十分重要且上述其他方法都无法恢复,最终经过综合评判,确定需要支付赎金以尝试解密时,也建议听取安全专家或警方人员的建议以及综合判断,谨慎处置。18已加密系统的处理重装系统当使用上述方法恢复数据后或不需要解密文件,原本的中毒主机都需要重装系统后再使用。确保主机上没有可用数据后进行格式化并重装系统,格式化是保证不会有残余的病毒文件,当格式化之后将无法再进行数据恢复。重装系统后要打好补丁,软件应确保使用最新版本或打好补丁,避免漏洞被利用。口令也应符合上文中提到过的强口令要求。19勒索病毒的防治建议增强安全意识除了漏洞利用与暴力破解外,最多的感染勒索病毒的原因就是利用网页挂马、垃圾电子邮件与捆绑恶意程序,所以日常使用网络时要有以下安全意识:不访问色情、博彩等等不良信息网站,这些网站通常会引导访客下载病毒文件或发动钓鱼、挂马攻击。不轻易下载陌生人发来的邮件附件,不点击陌生邮件中的链接。不随意使用陌生U盘、移动硬盘等外设,使用时切勿关闭防护软件比如Windows自带的Windowsdefender,避免拷入恶意文件。不轻易运行bat、vbs、vbe、js、jse、wsh、wsf等后缀的脚本文件和exe可执行程序,不轻易解压不明压缩文件。陌生文件下载运行前可使用文件威胁分析平台进行检测,避免感染病毒。定期查杀病毒,清理可疑文件,备份数据。20勒索病毒的防治建议增加口令强度勒索病毒最常用的攻击方式是利用永恒之蓝漏洞和爆破RDP(远程桌面协议)等服务弱口令,为应对后者应立即修改系统和各应用(MySQL、SQLServer等)的弱口令、空口令、多台服务器共用的重复口令。强密码长度不少于8个字符,至少包含以下四类字符中的三类:大小写字母、数字、特殊符号,不能是人名、计算机名、用户名、邮箱名等。在企业中可以通过密码策略让电脑使用者必须设置一个复杂密码,Windows操作系统可以通过配置密码策略来实现。21勒索病毒的防治建议增加口令强度勒索病毒最常用的攻击方式是利用永恒之蓝漏洞和爆破RDP(远程桌面协议)等服务弱口令,为应对后者应立即修改系统和各应用(MySQL、SQLServer等)的弱口令、空口令、多台服务器共用的重复口令。强密码长度不少于8个字符,至少包含以下四类字符中的三类:大小写字母、数字、特殊符号,不能是人名、计算机名、用户名、邮箱名等。在企业中可以通过密码策略让电脑使用者必须设置一个复杂密码,Windows操作系统可以通过配置密码策略来实现。22勒索病毒的防治建议修复系统漏洞在微软发布高危漏洞公告后应尽快修复系统存在的漏洞,避免被恶意利用。微软安全响应中心:/zh-cn/security-updates/。在企业中或个人如果不能及时关注响应这些漏洞信息,应借助安全软件完成漏洞修复。尤其当企业有庞大数量的主机需要管理时,应选择合适的安全管理系统完成修复漏洞的工作,这点在下一节详述。23勒索病毒的防治建议修复应用漏洞勒索病毒利用的漏洞工具除了广为人知的永恒之蓝系列,新型的勒索病毒一般还携带许多Web应用漏洞利用工具,比如JBoss反序列化漏洞(CVE-2013-4810)、Tomcat任意文件上传漏洞(CVE-2017-12615)、Tomcatweb管理后台弱口令爆破、ApacheStruts2远程代码执行漏洞S2-045等。所以应定期检测并修复漏洞,最好是能够及时更新版本。24勒索病毒的防治建议端口管理除了必要的业务需求应关闭135、139、445、3389等端口,及时需要对部分机器开放,也应做出配置仅限部分机器可访问。通过防火墙配置、安全软件隔离或准入管理。25边界网络检测建议传统安全设备边界防护弱点利用电子邮件、应用程序漏洞(例如web应用漏洞)、0day漏洞(零日漏洞)、Nday漏洞(已知漏洞)、社会工程学等找到进入目标网络的大门获取权限后,进行勒索病毒植入。由于传统防御体系是建立在已知知识、规则的基础上,缺乏对未知威胁的感知能力,难以有效发现勒索病毒及其变种。26边界网络检测建议传统安全设备边界防护弱点网络防火墙防火墙核心功能是网络层逻辑隔离和规则控制,应用层检测能力较弱,一般需要管理员手工添加规则防护,新一代防火墙通常集成了病毒、web和内容检测,但都局限于特征明显的攻击检测,对于隐藏在合法数据包内的攻击难以防范。(2)入侵检测系统(IDS)IDS基于单规则和特征库分析,仅限于对已知漏洞进行检测,易被绕过,误报率和漏报率较高,尤其在隐蔽性较强的攻击行为和0day面前无能为力。(3)防病毒网关防毒墙主要通过对HTTP、FTP、SMTP、IMAP等协议的数据进行病毒扫描,检测进出的数据,但所有的检测基本都基于文件类型,并且只能根据特征匹配已知的病毒木马攻击,难以检测利用0day进行的病毒传播行为。27边界网络检测建议边界流量深度检测水坑攻击利用目标网站的防护弱点,植入恶意代码,当用户访问目标网站时执行恶意代码,一旦中招,将造成严重损失。邮件恶意附件勒索病毒利用用户防范意识薄弱的情况,将恶意程序伪装成看似正常的文件,通过邮件附件方式发送给用户,诱骗用户下载执行。系统漏洞利用此种方式的传播通常具有横向扩散的特点,病毒、蠕虫通过利用0DAY、NDAY漏洞感染无防护的站点、主机等。锁定目标入侵弱点探测、渗透入侵、获取权限、命令控制、数据盗取的五大攻击阶段都经过精心策划,传统的防护设备对黑客势在必行的攻击力不从心,须加强应对APT高级威胁的安全防护手段。28边界网络检测建议勒索病毒边界传播检测恶意文件深度分析结合先进的沙箱检测技术,通过病毒引擎检测、静态分析、动态分析等维度对协议文件进行深度分析,发现勒索病毒及其变种传播行为。漏洞利用行为检测对0DAY/NDAY漏洞利用行为检测,结合动态沙箱分析技术,发现网站漏洞、文件漏洞、系统漏洞等可能被勒索软件利用以及传播的行为。DNS异常流量检测采用DGA域名检测算法,及时发现受控端和远控端之间的异常通讯,精确定位被勒索病毒感染主机。社工攻击检测对社工类攻击准确预测,比如通过邮箱域名信誉分析、收件人账号检测发现基于邮件钓鱼的勒索行为攻击;结合文件检测技术对邮件恶意附件隐藏的恶意代码深度分析,及时检出勒索病毒的传播行为。

29安全加固建议(1)安装终端管理杀毒软件EDR。(2)增强服务器补丁安装意识;(3)在网络层面部署流量分析设备APT以及大型内网中架设态势感知威胁预警平台。(4)对各类业务系统涉及到的服务器采用堡垒机进行安全管控。(5)对重要业务系统开展等级保护测评工作。(6)定期的安全评估工作,通过定期的安全评估和渗透工作,寻自身系统和应用的薄弱项,例如弱口令问题,主机基线配置问题;(7)增加日常网络安全培训计划,从人员意识到管理员安全技术能力培养,从而正确有效的面对各类安全事件并能快速处置。(8)定期开展应急演练工作,部署实际演练场景,时长练兵才能在安全事件发生时正确有效快速的处置。(9)重要数据异地安全备份是在安全事件发生后的有效恢复手段,也需要在演练中尝试已经备份的数据,从而保证备份数据有效性。30挖矿病毒介绍通俗来讲,“挖矿”就是通过大量计算机的运算,去获得各种数字加密虚拟币。虚拟数字币,可以兑换、交易成钱。那么动用的计算机运算能力越多,挖的就越多,所获得的虚拟数字币就越多,也就能兑换更多的财富。31挖矿病毒介绍“挖矿”由于会动用大量的计算机的运算资源,导致能源消耗和碳排放量大,对国民经济贡献度低,对产业发展、科技进步等带动作用有限,加之虚拟货币生产、交易环节衍生的风险越发突出,其盲目无序发展对推动经济社会高质量发展和节能减排带来不利影响。国家发展改革委等部门发布了《国家发展改革委等部门关于整治虚拟货币“挖矿”活动的通知》(发改运行〔2021〕1283号)。32挖矿病毒介绍虽然我们不主动挖矿,但是挖矿可能就在我们身边。有一些不法分子利用各种手段在我们毫无察觉的情况下把挖矿程序植入我们的计算机里,把我们的计算机“免费”征用为他们自己的矿机。这些非法植入的“挖矿”程序就称之为「挖矿木马」。我们在不知不觉中所用的机器就成为挖矿中的一员。33挖矿病毒介绍如果发现在无其他应用的情况下计算机CPU占用明显增加,运行速度变慢,那就很有可能是中了“挖矿”木马。但由于这些症状太明显,进化后的“挖矿”木马为了避免被用户发现,当检测到用户电脑上CPU占用较高时,会自动暂停挖矿,当用户电脑闲置时,全力挖矿,所以最好的办法还是安装杀毒软件进行查杀。34挖矿病毒危害1、主机长时间执行高性能计算,浪费网络带宽,CPU和内存占用较高,不能及时处理用户的正常请求或任务。2、增加电力消耗,加快CPU、内存等硬件老化速度。3、同时挖矿软件已经被植入受害主机,表明主机很可能已被黑客控制,现有的安全防护体系已经部分甚至完全失效,还存在以下潜在风险:(1)黑客通过挖矿程序窃取机密信息,比如机密文件、关键资产的用户名和密码等,导致企事业单位遭受更进一步的资产损失。(2)黑客控制主机作为“肉鸡”攻击互联网上的其他单位,违反网络安全法,遭致网信办、网安等监管单位的通报处罚。(3)黑客利用已经控制的机器,作为继续对内网渗透的跳板,产生更严重的网络安全攻击事件。35挖矿病毒案例分析(一)基本信息检查,当登录服务器做检测时,top回显并未发现异常进程。但是在crontab中发现一条异常的定时任务。通过访问定时任务中的url,发现是一个shell脚本。36挖矿病毒案例分析(一)有了攻击脚本的话,我们就能更加快速的了解他的攻击方式了,所以让我们来分析下脚本到底干了些什么:第一步创建定时任务,不断检测,确保不被删除。第二步就是检测主机上是否存在其他的挖矿病毒,有的话直接干掉。37挖矿病毒案例分析(一)ps-ef|grep-vgrep|grephwlh3wlh44lh|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grepCircle_MI|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep/usr/bin/.sshd|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep/usr/bin/bsd-port|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep"xmr"|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep"xig"|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep"ddgs"|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep"qW3xT"|awk'{print$2}'|xargskill-9ps-ef|grep-vgrep|grep"wnTKYg"|awk'{print$2}'|xargskill-938挖矿病毒案例分析(一)开始下载挖矿木马了,黑客事先已经将木马文件上传到一些图片分享网站,通过脚本将木马下载到特定目录下并修改文件名,添加执行权限并启动。39挖矿病毒案例分析(一)当一台主机沦陷后采用横向扫描,所以脚本会遍历root,/home/*目录下的所有.ssh文件,尝试横向转播,扩大战果。40挖矿病毒案例分析(一)先把crontab进程关闭,防止排查过程中不断的执行从而干扰排查工作。然后将定时任务注释或删除:回到刚开始排查是的情况,为什么我们在top回显中一条异常信息都看不到呢?我又在主机上搜索了下脚本中提到的sshd木马:41挖矿病毒案例分析(一)ps和netstat命令都看不到sshd的进程信息,这个信息说明sshd是一个带有隐藏信息的rootkit,netstat中能显示端口信息但是无法显示进程信息所以能确定,这并不是一个内核级别的rootkit,所以这只是一个用户态的malware。用户态的malware方式无非就是:通过替换系统中常见的进程查看工具(比如ps、top、lsof)的二进制程序,导致原先查看进程相关信息的工具(ps、top、lsof等)都被调包;通过劫持getdents等系统调用函数或libc中的readdir函数,实现对特定进程名进程的隐藏,以达到进程隐藏目的;在恶意代码中通过设置具有迷惑性的进程名字,以达到躲避管理员检查的目的;利用mount—bind将另外一个目录挂载覆盖至/proc/目录下指定进程ID的目录,我们知道ps、top等工具会读取/proc目录下获取进程信息,如果将进程ID的目录信息覆盖,则原来的进程信息将从ps的输出结果中隐匿。42挖矿病毒案例分析(一)将一台正常主机的ps和netstat命令拷到本机进行测试发现还是无法看到sshd:mounts中也没有看到异常的挂载:43挖矿病毒案例分析(一)那基本能确认是动态库劫持导致的隐藏,现在可以使用到一个内置软件---"busybox",busybox具有系统通用的命令,而且运行的时候是通过静态库调用,详细信息大家可以点击链接去了解。通过busybox,我们终于看到了那些潜伏的进程:44挖矿病毒案例分析(一)先结束{sshd}[kthreadd]进程,然后结束/usr/local/sbin/havegeds,因为sshd才是主进程,不先结束sshd的话,它会不断检测拉起挖矿病毒,然后通过yum命令remove原来的openssh-server,然后重新安装openssh-server服务。但是我们现在通过netstat和ps命令来查看进程时,还是无法看到sshd等进程,这是因为我们之前的动态库hook问题还没有解决。我们通过strace命令来看下命令执行时的系统库调用情况:45挖矿病毒案例分析(一)将一台正常主机的ps和netstat命令拷到本机进行测试发现还是无法看到sshd:mounts中也没有看到异常的挂载:46挖矿病毒案例分析(一)那基本能确认是动态库劫持导致的隐藏,现在可以使用到一个内置软件---"busybox",busybox具有系统通用的命令,而且运行的时候是通过静态库调用,详细信息大家可以点击链接去了解。通过busybox,我们终于看到了那些潜伏的进程:47挖矿病毒案例分析(一)先结束{sshd}[kthreadd]进程,然后结束/usr/local/sbin/havegeds,因为sshd才是主进程,不先结束sshd的话,它会不断检测拉起挖矿病毒,然后通过yum命令remove原来的openssh-server,然后重新安装openssh-server服务。但是我们现在通过netstat和ps命令来查看进程时,还是无法看到sshd等进程,这是因为我们之前的动态库hook问题还没有解决。我们通过strace命令来看下命令执行时的系统库调用情况:48挖矿病毒案例分析(一)在ps命令执行时,优先加载了ld.so.preload中设置的libboost_timed.so动态库,可以看出黑客是通过利用LD_PRELOAD加载恶意动态链接库达到隐藏的目的,到该动态库下通过busyboxls命令查看,发现那个恶意动态库文件。49挖矿病毒案例分析(一)将此恶意动态库文件移除后,重新启动sshd进程,此时ssh的状态没有加载恶意软件库,ssh正常访问:50挖矿病毒案例分析(一)对libboost_timed.so文件进行简单的逆向后,发现它还会对多个文件进行修改。51挖矿病毒案例分析(一)到/var/spool/cron/目录下将两个root文件都删除了,突然想了下,他是不是还在开机启动项里面留了后门呢,所以立马cd到/etc/init.d/目录下看了下,果然发现了。52防护修复建议通用安全防护:修改用户口令,修改后的口令要足够复杂,避免被成功爆破;如无使用必要,关闭445、3389端口,3389端口若必须使用,建议加强防火墙策略或者进行端口转发,避免能直接登录3389端口;如无需使用,建议禁用powershell;该服务器搭有IIS服务,建议为该服务新建普通权限用户,在该低权限用户下开启IIS服务。53防护修复建议个人用户防护:提高安全意识,从正常的应用市场和渠道下载安装应用程序,不要随意点击和访问一些具有诱导性质的网页;及时更新应用版本,系统版本和固件版本;安装个人终端安全防护软件;尽量不下载游戏外挂、软件破解补丁等工具;当一个网站要求用户关闭杀毒软件再运行某个工具时,应提高警惕;及时修复操作系统安全漏洞,减少被攻击的可能。54防护修复建议企业用户防护:企业网络或系统管理员以及安全运维人员应该在其企业内部使用的相关系统,组件和服务出现公开的相关远程利用漏洞时,尽快更新其到最新版本,或在为推出安全更新时采取恰当的缓解措施;对于在线系统和业务需要采用正确的安全配置策略,使用严格的认证和授权策略,并设置复杂的访问凭证;加强企业机构人员的安全意识,避免企业人员访问带有恶意挖矿程序的文件、网站;制定相关安全条款,杜绝内部人员的主动挖矿行为;安装安全软件并升级病毒库,定期全盘扫描,保持实时防护;及时更新Windows安全补丁,开启防火墙临时关闭端口;及时更新Web漏洞补丁,升级Web组件。55防护修复建议加强准入控制,访问应用系统建议必须经过多层应用防护;内网管理服务器建议必须经过堡垒机管控和审计,外网管理服务器建议必须通过VPN加密进入内网后再通过堡垒机进行管控和审计;加强准出控制,建议对互联网或对外提供服务的应用系统,在互联网出口只做端口映射或双向地址置换,如无必要,建议禁止互联网出口代理应用系统的IP出互联网;应用系统建议经过代码审计和渗透测试后再对互联网或对外提供服务;建议不要因为是测试服务器而降低其安全标准,基于木桶原理,以防测试服务器发生安全事件被获取权限从而可以横向渗透内网,因此再次强调业务系统服务器如无必要,禁止主动访问互联网,以防获取管理权限后反弹管理权限至互联网;办公终端需预防U盘钓鱼或交叉感染恶意程序,尽量不要打开来历不明的文档、程序、邮件中的附件,防止社工钓鱼。DDoS攻击定义

DDoS全称DistributedDenialofService,意思为“分布式拒绝服务”,即利用大量合法的分布式服务器对目标发送请求,从而导致正常合法用户无法获得服务。示意图如下:56DDoS攻击特点57DDoS攻击特点

借助于客户/服务器技术,将多个计算机联合起来作为攻击平台,对一个或多个目标发动攻击,从而成倍地提高拒绝服务攻击的威力。达到阻止目标业务运转和系统瘫痪的目的。58DDoS攻击方式主要分为以下三类:攻击网络宽带资源直接攻击反射和放大攻击链路攻击攻击系统资源TCP连接攻击SSL连接攻击攻击应用资源DNS服务攻击Web服务攻击DDoS攻击方式59DDoS攻击方式-攻击网络宽带资源直接攻击使用大量的受控主机向被攻击目标发送大量的网络数据包,以沾满被攻击目标的宽带,并消耗服务器和网络设备的网络数据处理能力,达到拒绝服务的目的。60DDoS攻击方式-攻击网络宽带资源反射和放大攻击反射攻击又被称为DRDoS(分布式反射拒绝服务)攻击,是指利用路由器、服务器等设施对请求产生应答,从而反射攻击流量并隐藏攻击来源的一种分布式拒绝服务攻击技术。61DDoS攻击方式-攻击网络宽带资源链路攻击攻击链路与以前介绍的几种攻击方法有所不同,其攻击的目标并不是作为互联网断点的服务器的宽带资源,而是骨干网上的链路的宽带资源,对链路进行攻击的一种典型的方式是Coremelt攻击。

Coremelt是安全研究人员在2009年提出的一种针对链路的分布式拒绝服务攻击方法,攻击者需要控制一个分布足够广泛的僵尸网络来发动Coremelt攻击。攻击者通过traceroute等手段来判断各个僵尸主机和将要攻击的链路之间的位置关系,并根据结果将僵尸主机分为两个部分,使两部分主机进行通信并收发大量数据,这样,大量的网络数据包就会经过骨干网上的被攻占链路,造成网络拥堵和延时。62DDoS攻击方式-攻击网络宽带资源链路攻击以下为链路攻击示意图:63DDoS攻击方式-攻击系统资源TCP连接攻击

TCP是一种面向连接的、可靠的、基于字节流的传输层通讯协议,不同主机连接通常通过TCP协议来实现。TCP连接包括三个阶段:连接创建,数据传送和连接终止,由于在协议的设计过程当中只专注于协议的可用性,而没有对协议的安全性进行比较周密和详细的考虑,因此TCP协议存在很多安全缺陷和安全性问题,主要分为以下攻击方式:1)TCP洪水连接攻击2)SYN洪水攻击3)PSH-ACK洪水攻击4)RST洪水攻击5)Sockstress攻击64DDoS攻击方式-攻击系统资源TCP连接攻击1)TCP洪水连接攻击:此种攻击方式是在三次握手过程中,服务器会创建并保存TCP连接的信息,这个信息通常被保存在连接表结构中,一旦服务器接收到的连接数量超过了连接表能存储的数量,服务器就无法创建新的TCP连接了。攻击者可以利用此原理,快速建立大量恶意的TCP连接占满被攻击目标的连接表,使目标无法接受新的TCP连接请求,从而达到拒绝服务攻击的目的。65DDoS攻击方式-攻击系统资源TCP连接攻击2)SYN洪水攻击:在建立TCP连接的过程中,如果服务器返回SYN+ACK报文后,客户没有对其进行确认,这时服务器端就需要重传SYN+ACK报文,并等待客户端的确认报文直到TCP连接超时,此种攻击就是利用受控主机发送大量的TCPSYN报文,占满服务器的连接表,从而影响正常用户与服务器建立会话,造成拒绝服务。66DDoS攻击方式-攻击系统资源TCP连接攻击3)PSH-ACK洪水攻击:在TCP数据传输的过程中,通过设置PSH标志位来表示当前数据传输结束,由于带有PSH标志位的TCP数据包会强制要求接收端将接收缓冲区清空并将数据提交给应用服务进行处理,因此当攻击者利用受控主机向攻击目标发送大量的PSH+ACK数据包时,被攻击目标就会消耗大量的系统资源不断地进行接收缓冲区的清空处理,导致无法正常处理数据,从而造成拒绝服务。67DDoS攻击方式-攻击系统资源TCP连接攻击4)RST洪水攻击:在TCP连接中,RST表示复位,用来在异常时关闭连接,发送端发送RST报文时会直接丢弃缓冲器的数据,接收端在收到RST报文后,也会清空缓冲区并关闭连接,并且不必发送ACK报文进行确认。攻击者可以利用RST报文的这个特性,发送伪造的带有RST标志位的TCP报文,强制中断客户端与服务端的TCP连接。68DDoS攻击方式-攻击系统资源TCP连接攻击5)

Sockstress攻击:

此种攻击是一种慢速攻击。在TCP传输数据时,并不是将数据直接递交给应用程序处理,而是先临时存储在接受缓冲区里,该接收缓冲区的大小是由TCP窗口表示的,如果TCP窗口大小为0,则表示接收缓冲区已被填满,发送端应该停止发送数据,直到接收端的窗口发生了更新,Sockstress攻击就是利用该原理长时间维持TCP连接,以达到拒绝服务攻击的目的。69DDoS攻击方式-攻击系统资源SSL连接攻击安全套接层是为网络通信提供安全及数据完整性的一种安全协议,SSL能够在传输层对网络连接进行加密,以防止传输的数据明文被监听和截获。然而,SSL协议加密、解密和秘钥协商的过程中会消耗大量的系统资源,严重降低机器的性能,因此,通常只有在传输密码等机密信息时才使用SSL协议进行传输。攻击者可以利用SSL协议消耗资源的特性进行拒绝服务攻击。有如下两种攻击方式:1)SSL洪水攻击2)THCSSLDOS攻击

70DDoS攻击方式-攻击系统资源SSL连接攻击

1)SSL洪水攻击:在SSL握手的过程中,服务器会消耗较多的CPU计算资源进行加解密,并进行数据的有效性检验,对于客户端发过来的数据,服务器需要先花费大量的计算资源进行解密,之后才能对数据的有效性进行检验,攻击者可以利用这个特性进行SSL洪水攻击。71DDoS攻击方式-攻击系统资源SSL连接攻击

2)THCSSLDOS攻击:

这是安全研究人员在2011年提出的一种针对SSL的拒绝服务攻击方法,在进行SSL连接并握手之后,攻击者反复不断的进行秘钥重新协商过程,而秘钥重新协商过程需要服务器投入比客户端多15倍的CPU计算资源,如果有大量主机同时进行攻击,则会使服务器忙于协商秘钥而完全停止响应。72DDoS攻击方式-攻击应用资源DNS服务攻击

DNS服务是互联网的一项核心服务,通过使用DNS,人们在访问网络时不需要记住其IP地址,而只需输入其域名即可,在IPv6网络环境下,由于IP地址由原来的32位扩展到了128位,变得更加难以记忆,DNS服务也就变得更加重要,当DNS服务的可用性收到威胁时,互联网上的大量设备都会受到影响甚至无法正常运行,历史上曾有多次针对DNS的攻击事件,都造成了较大影响。针对DNS服务的攻击方法主要有以下两种:1)DNSQUERY洪水攻击2)DNSNXDOMAIN洪水攻击73DDoS攻击方式-攻击应用资源DNS服务攻击1)DNSQUERY洪水攻击:在DNS解析的过程中,客户端发起一次查询请求,这个过程中会消耗一定的计算和网络资源,如果攻击者利用大量受控主机不断发送不同域名的解析请求,那么DNS服务器的缓存会被不断刷新,这会极大的增加DNS服务器的资源消耗,导致DNS响应缓慢甚至完全拒绝服务。74DDoS攻击方式-攻击应用资源DNS服务攻击2)DNSNXDOMAIN洪水攻击:

此种攻击是DNSQUERY洪水攻击的一个变种攻击方式,攻击时,DNS服务器会进行多次域名查询,使其缓存会被大量NXDOMAIN记录所填满,导致响应正常用户的DNS解析请求的速度变慢,达到攻击的目的75DDoS攻击方式-攻击应用资源Web服务攻击近年来,web技术发展非常迅速,人们可以通过浏览器使用web服务,简单方便的获取需要的信息,而许多机构和企业的重要信息和关键业务也是通过web服务的方式对外提供,一旦web服务受到解决服务攻击,就会对其承载的业务造成致命的影响。

主要分为以下几种攻击方式:1)HTTP洪水攻击2)Slowloris请求攻击3)Slowpost请求攻击4)数据处理过程攻击76DDoS攻击方式-攻击应用资源Web服务攻击

1)HTTP洪水攻击:如果攻击者利用大量的受控主机不断的向web服务器发送恶意大量HTTP请求,要求web服务器处理,就会完全占用服务器的资源,造成其他正常用户的web访问请求处理缓慢设置得不到处理,导致拒绝服务,这就是HTTP洪水攻击。77DDoS攻击方式-攻击应用资源Web服务攻击

2)Slowloris请求攻击:这是一种针对w

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论