• 盛邦安全
    公司新聞
    讓網(wǎng)絡(luò)空間更有序

    聯(lián)系我們

    *姓名
    *單位
    *電話
    *驗(yàn)證碼
    發(fā)送驗(yàn)證碼
    郵箱
    *需求概述
    當(dāng)前位置: 首頁 > 關(guān)于我們 > 公司動態(tài) > 公司新聞
    烽火十八臺丨惡意加密攻擊流量檢測解決方案

    发布日期:2020/07/24文章來源:盛邦安全

     

    明文傳輸對業(yè)務(wù)系統(tǒng)安全性提出了更高的要求,互聯(lián)網(wǎng)應(yīng)用走向全面加密時代是大勢所趨。但在加密訪問可保障通訊安全的情況下,絕大多數(shù)網(wǎng)絡(luò)設(shè)備對網(wǎng)絡(luò)攻擊、惡意軟件等加密流量卻無能為力,且有大量的惡意軟件、勒索病毒、代理、挖礦、遠(yuǎn)控工具等采用加密手段來躲避安全防護(hù)和檢測。

     

    通常的安全產(chǎn)品對無法識別、無法檢測的流量會放行,像特洛伊木馬、勒索軟件、下載器等一些惡意軟件或惡意代碼,為了躲避安全產(chǎn)品和人為檢測,經(jīng)常使用加密的方式來偽裝或者隱藏攻擊行為;使用反彈技術(shù)繞過安全設(shè)備的惡意家族樣本也會頻繁更換回連域名和IP,并進(jìn)行加密通信。

     

    攻擊鏈通常分為信息收集、入侵控制、成果擴(kuò)展和清理戰(zhàn)場幾個步驟,通過對流量中的事件進(jìn)行階段性分析和展示,可以清晰地掌握攻擊者所處的階段。

     

    QQ截圖20200728145738.png

     

    通過大量測試驗(yàn)證,人工智能用于加密流量安全檢測是一種非常好的輔助手段。盛邦安全可持續(xù)威脅檢測與溯源系統(tǒng)(RayEye),基于人工智能引擎,可實(shí)時分析網(wǎng)絡(luò)全流量;結(jié)合威脅情報數(shù)據(jù)及網(wǎng)絡(luò)行為分析技術(shù),能深度檢測可疑行為,有助于清晰掌握攻擊者所處的攻擊鏈階段和成功概率,為客戶提供惡意加密攻擊流量檢測解決方案。

     

    QQ截圖20200728145750.png

     

    惡意加密流量檢測算法學(xué)習(xí)框架

     

    數(shù)據(jù)獲?。?/strong>分析網(wǎng)絡(luò)全流量,結(jié)合威脅情報數(shù)據(jù)及網(wǎng)絡(luò)行為分析技術(shù),深度檢測所有可疑活動;

    集成學(xué)習(xí):利用集成學(xué)習(xí)技術(shù),實(shí)現(xiàn)不同類型特征向量和人工智能學(xué)習(xí)算法之間的互補(bǔ)特性,提供智能檢測模型的泛化能力;

    強(qiáng)化學(xué)習(xí):利用強(qiáng)化學(xué)習(xí)技術(shù),不斷生成智能檢測模型免殺樣本,進(jìn)而不斷訓(xùn)練實(shí)現(xiàn)一定程度的自主學(xué)習(xí)。

     

    QQ截圖20200728145758.png

     

    惡意加密流量檢測案例

     

    檢測結(jié)果總覽

     

    QQ截圖20200728145816.png

     

    源主機(jī)與目的服務(wù)器發(fā)現(xiàn)惡意加密流量。

     

    如下圖所示,源終端主機(jī)在晚8點(diǎn)至次日早8點(diǎn)(非工作時間),頻繁訪問上述域名。

     

    QQ截圖20200728145825.png

     

    取證查詢的域名

     

    QQ截圖20200728145836.png

     

    經(jīng)取證,syndication.exosrv.com為瀏覽器被劫持后訪問的目的地址,也可能是惡意軟件通信地址。

     

    SSL訪問詳情

     

    QQ截圖20200728145843.png

    正??尚抛C書的機(jī)構(gòu)簽名信息

     

    QQ截圖20200728150220.png

     

    syndication.exosrv.com的證書簽名信息,顯然“頒發(fā)者”是隨意定義的。

     

    QQ截圖20200728150254.png

     

    同時,客戶端有太多的未知擴(kuò)展

    unknown-35466,renegotiation_info,server_name,extended_master_secret,SessionTicket TLS,signature_algorithms,status_request,signed_certificate_timestamp,application_layer_protocol_negotiation,channel_id_new,ec_point_formats,supported_groups,unknown-2570,padding

     

    TCP訪問詳情

     

    QQ截圖20200728145851.png

     

    從圖中可知,大部分情況下,源主機(jī)對外發(fā)送的包的數(shù)量和字節(jié)數(shù),遠(yuǎn)大于回包數(shù)量和字節(jié)數(shù);這與常見HTTPS的Web訪問情況相反(下行流量遠(yuǎn)大于上行流量),說明源主機(jī)可能在對外傳數(shù)據(jù)。

     

    知名調(diào)研機(jī)構(gòu)在2019年初曾預(yù)測,截至2019年超過80%的企業(yè)網(wǎng)絡(luò)流量將被加密,屆時加密的流量中將隱藏超過一半以上的惡意加密攻擊流量。事實(shí)證明,越來越多的業(yè)務(wù)系統(tǒng)、應(yīng)用系統(tǒng)采用加密的方式保護(hù)自身安全性,并且惡意軟件和惡意代碼也在跟隨著形勢加密數(shù)據(jù)來逃避檢測,與安全設(shè)備玩“躲貓貓”。

     

    以可持續(xù)威脅檢測與溯源系統(tǒng)(RayEye)為基礎(chǔ)的惡意加密攻擊流量檢測解決方案,可以有效地檢測和分析加密流量,發(fā)現(xiàn)諸如SSL、TLS、TOR、HTTP隱秘隧道、ICMP隱秘隧道、DNS隱秘隧道、Shadowscoks、VPN等惡意加密流量,幫助客戶提升安全檢測范圍和檢測能力,解決惡意加密流量帶來的安全威脅與問題。

    申請下載

    *姓名
    *單位
    *電話
    *驗(yàn)證碼
    發(fā)送驗(yàn)證碼
    郵箱
    *需求概述

    項(xiàng)目咨詢

    *姓名
    *單位
    *電話
    *驗(yàn)證碼
    發(fā)送驗(yàn)證碼
    *您感興趣的產(chǎn)品
    項(xiàng)目規(guī)格
    *需求概述
    *所在地
    *意向行業(yè)
    +