0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

揭秘勒索第7期丨Threat Intelligence对抗勒索攻击的能力大盘点

华为数据通信 来源:未知 2022-12-09 00:10 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

b9507cec-7712-11ed-8abf-dac502259ad0.png

b96c2654-7712-11ed-8abf-dac502259ad0.png

专家个人简介

b97a5d5a-7712-11ed-8abf-dac502259ad0.png

b9880e50-7712-11ed-8abf-dac502259ad0.png

b9aad386-7712-11ed-8abf-dac502259ad0.png      在前两期文章“华为勒索攻击防御的四层防护网之边界入侵防线”、“华为3大利器助你防护勒索病毒文件”中,我们分别从网络边界及勒索病毒文件检测的角度,对勒索攻击各个攻击阶段使用的各种攻击技术的纵深检测方案进行了介绍。可以看到,勒索攻击从初始入侵到加密勒索整个过程中,从网络和主机中可以观测到诸如攻击IP、恶意攻击负载、命令控制服务器C&C地址、恶意样本、异常主机行为等可观测数据,这构成威胁检测的基础。本期重点从威胁信息(Threat Intelligence)在华为勒索攻击纵深防御全流程使能的角度,介绍威胁信息如何增强勒索软件的防御。 以一个中小型企业场景为例,如下图所示,威胁信息技术对华为勒索软件检测使能重点体现在几个方面:1事前预警在资产评估服务中,基于漏扫及威胁信息中的漏洞现网实际利用情况对资产风险进行排序,使企业将漏洞防护工作聚焦于已经产生或者实际可产生重大危害的漏洞上。2事中防御针对勒索软件传播的关键阶段,提供多重的情报使能。其中入侵阶段,在边界防护和响应服务中,基于威胁信息中的IP类威胁信息使能自动化响应,直接将勒索攻击阻断在入侵尝试阶段。在恶意软件或勒索软件传播阶段,在下一代防火墙/天关、以及EDR的文件检测模块中,基于威胁信息中的文件信誉对已知的勒索软件快速检测。恶意软件及勒索软件植入运行后,如果存在C&C外联,则基于DNS过滤、本地恶意域名库等情报能力进行C&C检测,防止僵尸网络等恶意软件部署勒索软件,或阻断勒索软件的外联请求。3事后响应针对勒索攻击事件中涉及的攻击IP、域名、恶意文件等,可以通过威胁信息进一步调查,获得更丰富的上下文信息。b9c13d42-7712-11ed-8abf-dac502259ad0.png  下面重点就勒索攻击事前和事中华为威胁信息提供的能力(即图中的①②③④)进行重点说明。

一、 漏洞可利用信息

基于华为卓越的入侵防御能力、设备遥测能力及防火墙市场占有率,可以持续地感知到现网真实被用于入侵攻击的漏洞、攻击的时间、攻击的次数等信息。根据该信息,企业可以根据其资产暴露位置、漏洞状态、漏洞实际被利用情况,优先处理处于互联网边界、且已经被攻击者利用的漏洞。 漏洞可利用信息的生产原理如下图所示。 b9eb9560-7712-11ed-8abf-dac502259ad0.png  核心的能力包括: 1.日均亿级的入侵攻击感知,覆盖云、边流量,快速感知漏洞攻击情况。 2.安全智能化中心全自动化威胁信息生产,准实时生产漏洞利用信息。

二、威胁IP信息

互联网上充斥着各类攻击,据统计39%的流量来自于恶意攻击者。相应的,在安全设备上每天可以检测到数以万计、百万计,甚至亿级的攻击日志,很容易造成安全人员的告警疲劳。另一方面,网络入侵距离勒索或许仅仅一步之遥,其区别仅仅是漏洞利用后投递的载荷链接是否为勒索软件。因此,谨慎地对待每一次攻击十分有必要。如果可以阻断任何一次攻击尝试,那么就可以大幅度地提升攻击的成本,降低勒索软件的攻击概率。 在华为乾坤边界防护与响应服务中,基于规则、智能算法和威胁IP信息,华为实现了99%的告警自动化,对每一个确定为恶意的IP进行封堵,极大地提升攻击成本。 威胁IP信息生产的核心原理如下图所示。 ba63e1aa-7712-11ed-8abf-dac502259ad0.png  核心的能力包括: 1.日均十亿级的攻击事件感知,覆盖蜜罐攻击、入侵攻击、僵木蠕攻击、DDoS攻击、WEB攻击等各类事件。 2.安全智能中心全自动化威胁信息生产,累计千万级威胁IP信息,42亿IP基础信息。 3.威胁事件中攻击IP覆盖90%以上,暴力破解覆盖95%以上,可有效辅助拦截基于RDP爆破的勒索攻击。 4.支持威胁分级、详细的标签分类,支持攻击IP历史行为分析。

三、 文件信誉

一旦入侵成功执行,恶意软件通过网络传输到目标设备,在流量或者主机这两个检测点均可以利用威胁信息的已知检测能力,快速地基于文件HASH进行勒索软件的检测。 华为文件信誉的关键能力包括:

1.累计PB级恶意文件数据积累,支撑对各类恶意文件检测能力研究和开发,如基于人工智能的检测、基于行为的检测等。

2.累计十亿级恶意文件威胁信息数据,支撑设备快速识别勒索软件。

四、 失陷检测指标IoC

部分勒索软件通过钓鱼或者botnet传播,或者从另外角度,即使有些钓鱼或者具备命令与控制能力的恶意软件没有传播勒索软件,企业也必须切断C&C控制通道,否则,攻击者通过具备命令与控制的恶意软件可以在任何时候安装勒索软件,它使得企业始终处于可能被勒索攻击的风险之下。华为提供的IoC类威胁信息中不仅包含了远控类恶意软件的C&C地址,还包括了钓鱼、挖矿、勒索攻击相关的IoC。它们集成到天关或者华为乾坤中的恶意域名检测能力中,帮助企业快速发现失陷主机。

失陷检测指标IoC生产的核心原理如下图所示。

ba81c0da-7712-11ed-8abf-dac502259ad0.png

核心能力包括:

1.千万级IoC,包括DGA、挖矿、恶意下载站地址、钓鱼、C&C等。

2.日均千亿级DNS日志分析及智能计算,发现高可疑域名;累计百亿级PDNS数据积累,可持续研究发现各类恶意地址。

3.基于沙箱的大规模恶意样本分析及人工研判,及时发现新的C&C地址。

结束语

勒索攻击技术在不断的演进,威胁信息技术通过嵌入到纵深防御的各个阶段,发挥“一点发现,全局使能”的重要作用,持续地提升防御的效率,增加攻击的成本。不仅如此,在攻击前,通过宏观的攻击洞察,威胁信息技术还指导防守者如何集中资源,解决重点的安全问题。攻击后,通过其他的观测指标还可以帮助进行攻击响应,攻击溯源等。

ba9d0610-7712-11ed-8abf-dac502259ad0.gif关注“数据通信视频号”获得更多干货~往期精彩推荐

bab2d33c-7712-11ed-8abf-dac502259ad0.jpg

bae70620-7712-11ed-8abf-dac502259ad0.jpg

bb0e4802-7712-11ed-8abf-dac502259ad0.jpg


原文标题:揭秘勒索第7期丨Threat Intelligence对抗勒索攻击的能力大盘点

文章出处:【微信公众号:华为数据通信】欢迎添加关注!文章转载请注明出处。


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 华为
    +关注

    关注

    217

    文章

    35783

    浏览量

    260715

原文标题:揭秘勒索第7期丨Threat Intelligence对抗勒索攻击的能力大盘点

文章出处:【微信号:Huawei_Fixed,微信公众号:华为数据通信】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    优化都是对防护能力的一次实质提升。 信而泰ALPS平台的攻击逃逸测试方案 信而泰ALPS平台是基于新一代Web化PCT架构的L4–7层测试解决方案,平台采用B/S架构设计,支持大规模并发测试;其
    发表于 11-17 16:17

    OEM 必须投资供应链网络安全最佳实践

    的首要任务之一。 举个例子:2025 年 2 月,台湾印刷电路板(PC 板)制造商 Unimicron 遭到 Sarcoma 勒索软件攻击 ^1^ 。Sarcoma 是一个勒索软件组织,在 2024 年
    的头像 发表于 10-02 16:38 1325次阅读
    OEM 必须投资供应链网络安全最佳实践

    行业观察 | VMware ESXi 服务器暴露高危漏洞,中国1700余台面临勒索软件威胁

    8.x版本,允许未经身份验证的远程攻击者在虚拟环境中执行任意代码、提升权限或传播勒索软件等。更令人担忧的是,该漏洞利用难度极低,且相关利用代码据信已在7月底于地下论坛
    的头像 发表于 08-14 16:58 1621次阅读
    行业观察 | VMware ESXi 服务器暴露高危漏洞,中国1700余台面临<b class='flag-5'>勒索</b>软件威胁

    华为星河AI融合SASE解决方案如何防御勒索攻击

    当前,AI技术蓬勃发展,智能化转型已成为企业发展的必由之路。各企业纷纷投身其中,在企业运营中不断创造出更多的数字资产。这些数字资产如同企业的“黄金宝藏”,已成为企业至关重要的生产要素。然而,一旦重要数据遭勒索加密,不仅会造成财产损失,更可能导致业务系统严重瘫痪,给企业带来难以估量的损失。
    的头像 发表于 08-11 10:44 728次阅读
    华为星河AI融合SASE解决方案如何防御<b class='flag-5'>勒索</b><b class='flag-5'>攻击</b>

    Commvault Cloud平台如何应对勒索软件攻击

    在之前的文章中,我们探讨了可能影响AD小规模中断的因素,例如意外删除对象等,以及为何快速、细粒度的恢复至关重要。
    的头像 发表于 07-29 15:07 581次阅读

    芯盾时代零信任业务安全解决方案助力应对勒索软件攻击

    近年来,勒索攻击活动显著增加,给企业造成了巨大损失,引发了大众的广泛关注:
    的头像 发表于 07-29 10:18 701次阅读

    Microsoft AD究竟有多重要

    勒索软件攻防已成一场永无止境的猫鼠游戏——在IT和安全团队不断提升能力的同时,攻击者也在不断寻找新的攻击路径,而AD作为集中管理的核心要素,已成为
    的头像 发表于 07-22 13:57 565次阅读

    2025年第二季恩智浦“芯”品大盘点

    不知不觉,又到了我们的“恩智浦芯品大盘点”时间!在过去一个季度中,恩智浦无论是芯片级产品,还是系统级解决方案,仍然是推新力度不减。
    的头像 发表于 07-02 15:04 1722次阅读

    Cohesity DataHawk 加强网络响应和快速恢复干净的数据

    全球各地的企业都面临着巨大挑战,即如何保护数据以抵御勒索软件或其他网络攻击,以及在遭受攻击时恢复数据。数据泄露可能会造成严重后果,从运营中断到财务损失,甚至公司倒闭。为了帮助企业抵御勒索
    的头像 发表于 06-26 09:47 423次阅读
    Cohesity DataHawk 加强网络响应和快速恢复干净的数据

    Cohesity与Nutanix提供由AI驱动的数据安全和管理

    在日益复杂的环境中,企业面临整合、保护和确保数据安全的重大挑战。 传统解决方案导致数据分布在各个孤岛和位置。这为网络犯罪分子创建了更大的攻击面。 近年来,勒索软件攻击的风险日益增加,其复杂性和频率
    的头像 发表于 06-24 16:46 281次阅读

    明晚开播 |数据智能系列讲座7:面向高泛化能力的视觉感知系统空间建模与微调学习

    鹭岛论坛数据智能系列讲座7「面向高泛化能力的视觉感知系统空间建模与微调学习」明晚8点精彩开播期待与您云相聚,共襄学术盛宴!|直播信息报告题目面向高泛化
    的头像 发表于 06-24 08:01 832次阅读
    明晚开播 |数据智能系列讲座<b class='flag-5'>第</b><b class='flag-5'>7</b><b class='flag-5'>期</b>:面向高泛化<b class='flag-5'>能力</b>的视觉感知系统空间建模与微调学习

    直播预约 |数据智能系列讲座7:面向高泛化能力的视觉感知系统空间建模与微调学习

    鹭岛论坛数据智能系列讲座7「面向高泛化能力的视觉感知系统空间建模与微调学习」6月25日(周三)20:00精彩开播期待与您云相聚,共襄学术盛宴!|直播信息报告题目面向高泛化
    的头像 发表于 05-29 10:04 467次阅读
    直播预约 |数据智能系列讲座<b class='flag-5'>第</b><b class='flag-5'>7</b><b class='flag-5'>期</b>:面向高泛化<b class='flag-5'>能力</b>的视觉感知系统空间建模与微调学习

    美国传感器巨头遭黑客敲诈勒索,中国员工放假一周!

      近日,美国传感器巨头森萨塔(Sensata)遭遇严重的勒索软件攻击,部分系统被加密,导致相关运营服务中断,产品制造与运输均受到影响,同时 公司已确认内部数据被窃取 。   据森萨塔提交给美国
    的头像 发表于 04-15 18:27 684次阅读
    美国传感器巨头遭黑客敲诈<b class='flag-5'>勒索</b>,中国员工放假一周!

    戴尔科技如何助力企业网络安全

    数据安全如同悬在企业头顶的“达摩克利斯之剑”,随着新技术的飞速发展,企业运营愈发依赖网络与数据,然而这也为网络威胁和攻击敞开了大门,特别是勒索软件攻击,作为其中极具破坏力的一种攻击方式
    的头像 发表于 03-10 15:51 711次阅读

    节日将至,您的数据上保险了吗

    勒索病毒攻击勒索团伙获取了其用户数据信息和车辆销售信息,勒索上千万。尽管公司支付了赎金以恢复数据,但这一事件不仅损害了其财务状况,还引发了公众对其网络安全
    的头像 发表于 01-23 18:01 575次阅读
    节日将至,您的数据上保险了吗