0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

华为AI防火墙有效保证内网服务器和用户免受威胁的侵害

华为数据通信 来源:华为数据通信 作者:华为数据通信 2022-11-02 10:33 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

前面文章对勒索软件进行了分析,并介绍了常见的勒索攻击模式以及攻击的过程。从攻击的过程看,起点都是从入侵开始,那么这一期我们就重点看下常见的入侵方式以及防御方法。

入侵防御是企业防护的第一道防线,尽可能的拦截更多的潜在威胁,为后端减轻压力。

入侵方式

入侵前需要经过侦察找到目标,然后经过各种攻击方法和技术进行渗透,从而达到控制目标系统,投放勒索软件的目的,这些方法和技术包括但不限于钓鱼邮件、网页挂马、暴力破解、漏洞渗透、社工等等。

侦察侦察为所有攻击的最开始部分,就是想尽一切办法和技术获取攻击目标的信息,包括信息资产、组织结构、技术架构等,目的是搜集到足够的信息用于下一步的入侵动作。常见的侦察技术包括利用互联网信息、调查研究、通过主动扫描等;这里举几个常见的方式,比如:

利用互联网信息:通过对目标组织的域名进行Whois信息查询,获取IP地址等信息资产;通过对网站的网页代码进行分析,包括采用的技术,甚至在HTML源码注释中发现更有价值的信息;通过社交媒体等获取目标公司信息;通过搜索引擎获取公开的信息,并把这些所有信息片段组合成有价值的信息,为下一步动作做准备。

通过主动扫描:知道了目标组织的主机等暴露面信息,有太多公开的方法和工具来进一步探测开启的服务以及可利用的漏洞信息,比如Nessus、Acunetix、Nmap等商业或者免费的工具。

0c913760-59f0-11ed-a3b6-dac502259ad0.jpg除了上面常见的方法,还有很多可利用的技术,比如被动监测获取组织的网络及应用信息,通过社会工程学获取有价值的信息,防不胜防。

钓鱼邮件钓鱼邮件是攻击者最喜欢使用的一个社工方式了,钓鱼邮件指利用伪装的电邮,欺骗收件人将账号、口令等信息回复给指定的接收者;或引导收件人链接到特制的网页,这些网页通常会伪装成和真实网站一样,如银行或理财的网页,令登录者信以为真,输入信用卡或银行卡号码、账户名称及密码等而被盗取;或者诱导用户打开恶意附件或者点击邮件中的恶意链接下载恶意软件,进而控制用户的主机,如果这些恶意软件是勒索软件,直接就被勒索了,短平快。

挂马网页挂马网页同钓鱼邮件一样,在用户不知情的情况下,点击访问了一个被挂马的恶意网页,稍有不慎网页就可通过浏览器把病毒植入用户主机,达到控制用户主机的目的;挂马网页可以利用浏览器的漏洞来控制系统,也可以诱导用户直接下载恶意软件来使用户中招。

暴力破解暴力破解也是攻击者优先尝试的一个攻击手段之一,也是最经济有效的攻击手段之一,顾名思义,暴力破解就是不断用已经准备好的用户名/密码(业内叫字典)来尝试登录远端系统,包括远程桌面、Linux服务器的SSH管理口、数据库等,并且可以通过自动化工具(如Hydra)来进行暴力破解,甚至通过僵尸网络、代理服务器集群来进行分布式的暴力破解,防不胜防。0c913760-59f0-11ed-a3b6-dac502259ad0.jpg

漏洞渗透漏洞渗透就是利用系统、软件等漏洞,构造特殊的流量,达到静悄悄渗透到目标系统,从而控制系统的目的。漏洞最常见的标识就是CVE编号,是由NIST维护,在中国各个漏洞的统一编号是CNNVD,由中国信息安全测评中心运营维护。下图为CVE漏洞数量趋势图,从图上可以看出,近年漏洞数量呈快速增长趋势。虽然不是每个CVE都可被利用或者造成严重后果,如控制主机等,但即使有10%可以被利用,这数量也是很大的,更何况还有一些系统、软件漏洞被没有被收录到CVE或者CNNVD,尤其是一些网站的逻辑漏洞,如SQL注入漏洞,详细可参考OWASP TOP10项目。0c913760-59f0-11ed-a3b6-dac502259ad0.jpg

说到利用漏洞进行渗透利用,各个攻击者就各显神通了,准备攻击工具的阶段叫武器化,有各种自动化工具,比如流行的Metasploit可使用;还有强大的如Equation Group组织的工具,掀起勒索病毒新浪潮的WannaCrypt病毒就是利用其发现的EternalBlue漏洞被利用的成果。

0d0516da-59f0-11ed-a3b6-dac502259ad0.png

其他除了上述提到入侵手段,还有其他各种意想不到方法和技术,比如通过U盘把木马病毒传递进去,通过泄露的账号密码进入,通过替换供应链进入等等。

防御方案

针对上述五花八门的入侵方式,首先企业自身要进行安全防护措施的加固,包括管理和技术:

限制公开的企业信息,包括网络架构、人员组织、技术等

关闭未使用的公开端口、服务

隐藏返回的服务器错误信息

及时对企业系统、软件打补丁

部署防火墙、入侵防护设备

其中,防火墙、入侵防护(IPS)等网关设备作为抵挡攻击的第一道防线,发挥着重要作用。

华为AI防火墙内置了智能检测引擎,提供IPS、反病毒和URL过滤等内容安全相关的功能,有效保证内网服务器和用户免受威胁的侵害。0c913760-59f0-11ed-a3b6-dac502259ad0.jpg

华为AI防火墙主要有如下功能:● 应用识别阻断恶意流量访问

从2008年开始,华为就构建基于内容的应用识别技术,在企业网、运营商等各个产品上广泛应用。华为AI防火墙上的应用识别不仅仅基于端口来识别应用,还基于字符串、正则、运算、哈希等各种特征,进行特征识别、关联识别、行为识别、多维度识别等,保证精确高效地识别出协议、应用及各种细分应用,如微信聊天、微信文件传输、微信直播等,支持的应用识别数量达到6000+以上。企业可以根据识别的应用,制定精细的安全访问策略,阻断恶意应用流量的访问。● URL分类过滤阻断恶意URL访问

从2009年开始,华为就基于智能的技术构建了恶意网页检测分类技术,后续扩展到对URL进行更多细分分类。当前支持45个大类、137个子类的URL分类,并具备全语种识别能力,已经在云端覆盖2亿+的URL分类列表。AI防火墙可基于URL分类,阻断用户对挂马网页、钓鱼网页等等恶意URL的访问。● 入侵检测阻断漏洞渗透入侵

攻击者主要通过系统、软件漏洞进行入侵,进而控制目标系统。华为自研的入侵检测引擎及语法,从2006年开始已经历经四代演进,强大灵活的检测语法,做到签名定义更精确和高效,同时借助广泛部署的设备和安全云服务,做到80%以上的默认阻断率,可有效地拦截漏洞攻击:

全方位防躲避技术:支持对IP分片、TCP分段产生的乱序、逆序报文进行重组,同时支持RPC协议的分片重组,支持对HTTP、FTP、NetBIOS、SMB等协议400+的躲避手段进行检测。

高精度的协议解码: 高精度的检测离不开精细的流量分析,引擎支持对HTTP、SMTP、POP3、IMAP、DNS等几十种协议的500+字段进行精细化的解析,为签名检测提供强大的基础,同时也支持对协议异常进行检测,及时阻断恶意访问。

高性能加速引擎: IPS签名中最重要的检测语法就是字符串匹配,华为AI防火墙通过自研的硬件加速引擎,可以做到签名全开启性能不下降的效果。● 依托CDE引擎实时检出恶意文件

华为AI防火墙集成了完全自研的反病毒引擎CDE(Content Detection Engine)。CDE引擎通过深度分析恶意文件,对海量病毒进行精准分类,通过华为MDL(Malware Detection Language)专有病毒语言,使用少量资源精准覆盖海量变种,并集成神经网络算法,有效检测亿级数量的恶意文件。华为AI防火墙配合云端安全智能中心,持续对每日新增的百万恶意文件进行分析检测,及时检测最新流行病毒,当前支持检测包括勒索、挖矿、木马、僵尸、后门、漏洞利用、蠕虫、病毒、黑客工具、灰色软件、恶意广告等各类恶意家族病毒。● 多方式恶意流量检测阻断C&C通信

主机一旦被网络入侵攻击者入侵进去,被控制,变成僵尸主机(失陷),下一步就是僵尸主机和攻击者控制的C&C(Command and Control)服务器进行通信,获取下一步的动作,发送攻击流量、窃取数据等,当然也包括本揭秘勒索系列文章的主题——进行勒索。

那么通过检测这些和C&C通信的流量,及时进行阻断,也是一个重要的防护手段。华为AI防火墙上对这些流量有如下检测手段:

IPS签名:基于签名特征的IPS检测,不仅可以对利用漏洞进行入侵的行为进行检测,而且可以对主机失陷后的僵尸、木马、远控流量进行检测,及时阻断下一步的攻击动作。

威胁IoC信息:通过安全智能中心每天自动化的数据分析,每天发现大量的C&C主机和恶意域名,华为AI防火墙可以基于这些威胁IoC信息直接进行阻断和告警。

智能算法:华为AI防火墙同样可以利用深度学习机器学习对C&C通信流量进行训练,然后把模型在AI防火墙进行加载推理。华为AI防火墙上的智能检测算法最早是在大数据态势感知产品HiSec Insight上研发的,使用了机器学习和深度学习构建了30+检测算法模型,然后逐步将检测模型和算法迁移到了防火墙产品上;当前首先精挑细选了5种成熟算法,包括DGA检测、C&C通信检测等。智能检测算法是非常消耗资源的,华为在AI防火墙上做了很多工作才能达到嵌入式上的性能要求,比如Python库全部修改为C/C++程序,对模型进行压缩等。

结束语

攻击是不断变化的,任何防御也都不是100%有效,尤其是如果发生管理上人为的疏忽,或者零日的攻击被利用,攻击者已经进入系统,那就需要对攻击入侵后的行为及时进行检测和感知。

审核编辑:彭静
声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 华为
    +关注

    关注

    217

    文章

    35783

    浏览量

    260704
  • 服务器
    +关注

    关注

    13

    文章

    10094

    浏览量

    90880
  • 防火墙
    +关注

    关注

    0

    文章

    442

    浏览量

    36606
  • AI
    AI
    +关注

    关注

    89

    文章

    38090

    浏览量

    296540

原文标题:揭秘勒索第5期丨华为勒索攻击防御的四层防护网之边界入侵防线

文章出处:【微信号:Huawei_Fixed,微信公众号:华为数据通信】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    如果同时部署应用安全、防火墙、系统加固,是不是比仅靠高防服务器更安全?

    如果同时配置应用安全、防火墙、系统加固,是不是比只靠高防服务器更安全? 答案是:绝对是 安全领域有个基本原则:安全防护必须是多层级的、纵深的。单靠高防服务器来解决全部安全文艺,风险非常大。 1.高防
    的头像 发表于 12-02 17:32 404次阅读

    华为防火墙通过武汉云黄鹤实验室首批安全公测评级

    今日,武汉云黄鹤实验室(以下简称 “黄鹤实验室”)发布防火墙产品公测的测评结果。华为HiSecEngine防火墙在安全功能与性能测试中整体表现突出,成功通过黄鹤实验室公测,斩获最高“推荐”安全评级。
    的头像 发表于 11-25 15:07 380次阅读
    <b class='flag-5'>华为</b><b class='flag-5'>防火墙</b>通过武汉云黄鹤实验室首批安全公测评级

    华为荣获2025年第二季度中国防火墙市场份额第一

    近日,全球领先的IT市场研究和咨询公司IDC发布《中国安全硬件季度跟踪报告,2025Q2》。报告显示,华为防火墙以出色的产品竞争力,赢得2025年第二季度中国防火墙市场份额第一,领跑国内市场。
    的头像 发表于 09-16 14:50 1162次阅读

    Jtti防火墙规则配置指南:从入门到精通的全面解析

    在网络安全日益重要的今天,防火墙作为企业网络的第一道防线,其规则配置直接决定了防护效果。本文将深入解析防火墙规则配置的核心要点,从基础概念到高级策略,帮助您构建既安全又高效的网络防护体系。我们将重点
    的头像 发表于 08-25 14:44 347次阅读

    树莓派防火墙完整指南:如何在局域网中配置 IPFire ?

    如果你希望在树莓派上配置IPFire,本指南将提供一种简单而有效的方法来加强你的网络安全。在日益互联的世界中,保护家庭或小型办公室网络免受外部威胁至关重要。一个有效的解决方案是部署
    的头像 发表于 07-21 16:34 802次阅读
    树莓派<b class='flag-5'>防火墙</b>完整指南:如何在局域网中配置 IPFire ?

    Linux系统中iptables与firewalld防火墙的区别

    防火墙是一种网络安全设备,用于监控和控制网络流量,根据预定义的安全规则来允许或阻止数据包通过。Linux系统中主要有两种防火墙解决方案:iptables和firewalld。
    的头像 发表于 07-14 11:24 555次阅读

    完整教程:如何在树莓派上配置防火墙

    引言防火墙是任何网络包括树莓派网络中必不可少的工具。本质上,防火墙是内部网络(如树莓派网络)与其他外部网络(如互联网)之间的安全屏障。其主要目的是控制和过滤网络流量,根据预定义的规则允许或阻止某些
    的头像 发表于 07-07 16:30 798次阅读
    完整教程:如何在树莓派上配置<b class='flag-5'>防火墙</b>?

    如何配置Linux防火墙和Web服务器

    在当今数字化时代,网络安全显得尤为重要。Linux作为一种开源操作系统,广泛应用于服务器管理和网络配置中。本篇文章将详细介绍如何配置Linux防火墙和Web服务器,确保内网与外网的安全
    的头像 发表于 05-24 15:26 1642次阅读
    如何配置Linux<b class='flag-5'>防火墙</b>和Web<b class='flag-5'>服务器</b>

    如何在CentOS系统中配置防火墙

    作为一名系统管理员或开发者,你是否曾经被 Linux 防火墙配置搞得头大?在生产环境中,我们经常需要配置防火墙来保护服务器安全,但面对 iptables 和 firewalld 这两个工具,很多人
    的头像 发表于 05-08 11:52 907次阅读
    如何在CentOS系统中配置<b class='flag-5'>防火墙</b>

    树莓派变身防火墙:借助VM搭建pfSense的完整指南!

    pfSense是一款基于FreeBSD的免费开源防火墙和路由软件的发行版。它主要作用是提供企业级网络安全和路由功能,使其成为家庭网络、小型企业和大型企业的热门选择。核心功能防火墙和路由
    的头像 发表于 04-01 15:16 2195次阅读
    树莓派变身<b class='flag-5'>防火墙</b>:借助VM搭建pfSense的完整指南!

    Linux软件防火墙iptables详解

    Linux提供的软件防火墙,名为iptables,它可以理解为是一个客户端代理,通过iptables的代理,将用户配置的安全策略执行到对应的安全框架中,这个安全框架称之为netfilter。
    的头像 发表于 03-01 14:50 963次阅读
    Linux软件<b class='flag-5'>防火墙</b>iptables详解

    服务器的公网ip无法访问怎么办?

    可能的原因包括安全组配置错误、防火墙设置问题、网络路由异常或服务器故障。解决方法包括检查安全组规则、排查防火墙配置、测试网络连通性以及重启服务器等。云
    的头像 发表于 02-17 11:06 922次阅读

    服务器防火墙关闭会怎么样?

    服务器防火墙关闭会怎么样?关闭云服务器防火墙将增加安全风险,使服务器易受攻击,服务稳定性下降,
    的头像 发表于 01-23 11:30 842次阅读

    华为Flexus云服务器搭建SamWaf开源轻量级网站防火墙

    在当今数字化高速发展的时代,网络安全问题日益凸显。为了保障网站的稳定运行和数据安全,我们可以借助华为 Flexus 云服务器搭建 SamWaf 开源轻量级网站防火墙。这不仅是一次技术的挑战,更是为网站筑牢安全防线的重要举措。
    的头像 发表于 12-29 16:59 1141次阅读
    <b class='flag-5'>华为</b>Flexus云<b class='flag-5'>服务器</b>搭建SamWaf开源轻量级网站<b class='flag-5'>防火墙</b>

    防火墙和web应用防火墙详细介绍

    防火墙和Web应用防火墙是两种不同的网络安全工具,它们在多个方面存在显著的区别,同时也在各自的领域内发挥着重要的作用,主机推荐小编为您整理发布云防火墙和web应用防火墙
    的头像 发表于 12-19 10:14 796次阅读