0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

虹科分享 | 在ntopng中使用黑名单捕获恶意软件通信

虹科网络可视化技术 2022-10-11 09:42 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

类别列表是一种控制机制,用于根据类别对流量进行标记。在 nDPI(构建 ntop 应用程序的流量分类引擎)中,有多种类别,包括(但不限于)

挖矿

恶意软件

广告

文件共享

视频流

黑名单是 IP 地址或符号域名的列表,用于标记恶意流量。这些列表通常使用蜜罐计算,本质上是部署在网络(通常是 Internet)上的主机或服务,它们很容易被入侵,并且在使用/受到攻击时,它们充当了发现攻击者和入侵者的现代“试金石”。

黑名单通常包含公共 IP 地址/域名,因为它们用于“预测问题”:这是因为如果 IP 地址已被列入黑名单,则该主机做了坏事,因此当我们在网络中看到这样的流量时,对于这样的主机,我们需要小心,因为我们可能正在受到攻击/扫描。请注意,黑名单和蜜罐也可以部署在专用网络上:例如,您可以在网络中保留一系列未分配的 IP 地址并将它们添加到黑名单中,以发现通过横向移动扫描您 LAN 的内部主机。

在 ntopng 中,您可以使用左侧边栏中的黑名单菜单指定要使用的黑名单。

c8c6a230-48bb-11ed-b116-dac502259ad0.png

ntopng 附带各种高质量的内置黑名单,由 ntopng 定期刷新。 事实上,非常重要的是:

定期刷新黑名单,因为过时的信息可能导致误报。

使用高质量的黑名单,它们由专业人员不断更新。

如上所述,您可以创建自己的黑名单并将其上传到 ntopng。您需要做的就是转到/usr/share/ntopng/httpdocs/misc/lists/custom并创建一个自定义配置文件,例如:

{"name":"MyBlackList","format":"ip","enabled":true,"update_interval":86400,"url":"https://blacklist.local/myblacklist.csv","category":"malware"}

它指示 ntopng 每天从https://blacklist.local/myblacklist.csv 下载自定义黑名单,其中包含应该是恶意软件(或蜜罐)的 IP 地址(每行一个)。

每当 ntopng 在恶意软件列表中看到涉及主机的流时,就会生成警报

c8e57a70-48bb-11ed-b116-dac502259ad0.png

对于这样的主机,可以使用接收者/端点机制触发一个动作。


扩展阅读

ntop产品介绍

c922f300-48bb-11ed-b116-dac502259ad0.pngc92eb5dc-48bb-11ed-b116-dac502259ad0.png

虹科提供网络流量监控与分析的软件解决方案-ntop。该方案可在物理,虚拟,容器等多种环境下部署,部署简单且无需任何专业硬件即可实现高速流量分析。解决方案由多个组件构成,每个组件即可单独使用,与第三方工具集成,也可以灵活组合形成不同解决方案。包含的组件如下:

PF_RING:一种新型的网络套接字,可显着提高数据包捕获速度,DPDK替代方案。

nProbe:网络探针,可用于处理NetFlow/sFlow流数据或者原始流量。

n2disk:用于高速连续流量存储处理和回放。

ntopng:基于Web的网络流量监控分析工具,用于实时监控和回溯分析。

c948015e-48bb-11ed-b116-dac502259ad0.png

c9565fd8-48bb-11ed-b116-dac502259ad0.gif


虹科是在各细分专业技术领域内的资源整合及技术服务落地供应商。虹科网络安全事业部的宗旨是:让网络安全更简单!凭借深厚的行业经验和技术积累,近几年来与世界行业内顶级供应商Morphisec,DataLocker,SSC,Mend,Apposite,Profitap,Cubro,Elproma等建立了紧密的合作关系。我们的解决方案包括网络全流量监控,数据安全,终端安全(动态防御),网络安全评级,网络仿真物联网设备漏洞扫描,安全网络时间同步等行业领先解决方案。虹科的工程师积极参与国内外专业协会和联盟的活动,重视技术培训和积累。

此外,我们积极参与工业互联网产业联盟、中国通信企业协会等行业协会的工作,为推广先进技术的普及做出了重要贡献。我们在不断创新和实践中总结可持续和可信赖的方案,坚持与客户一起思考,从工程师角度发现问题,解决问题,为客户提供完美的解决方案。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    11

    文章

    3515

    浏览量

    63560
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    再获国际权威认可!方案荣登CiA官方期刊

    《CANNewsletter》。这不仅是对高速通信与控制测试领域技术实力的权威背书,也进一步彰显了
    的头像 发表于 03-10 15:02 430次阅读
    再获国际权威认可!<b class='flag-5'>虹</b><b class='flag-5'>科</b>方案荣登CiA官方期刊

    赋能储能系统集成:CAN中继器/网桥如何破解BMS储能通信难题?

    CAN总线远距离传输、多设备协同中的天然短板,PCANRepeater中继器与PCANRouter网桥精准发力,为储能系统筑牢
    的头像 发表于 02-04 17:03 709次阅读
    赋能储能系统集成:<b class='flag-5'>虹</b><b class='flag-5'>科</b>CAN中继器/网桥如何破解BMS储能<b class='flag-5'>通信</b>难题?

    动态 | 2026年1月精彩回顾

    2026年1月精彩速览——正式成为广州开发区企业上市和新三板发展促进会理事单位;友思特获“国家高新技术企业”资质;宏集「双人成行」伙伴招募计划正式启航...下面让我们一起回顾1
    的头像 发表于 02-02 11:01 681次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>动态 | 2026年1月精彩回顾

    动态 | 2025年12月精彩回顾

    2025年12月精彩速览——PCAN-Explorer7发布;德思特成功入选广东省2025年第一批高新技术企业;宏集科技受邀参加赛峰苏州飞机发动机公司“数字周”活动...感谢各
    的头像 发表于 12-31 17:02 3728次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>动态 | 2025年12月精彩回顾

    PEAK解决方案

    PEAK解决方案
    发表于 12-19 14:45 0次下载

    车载以太网解决方案:全面赋能智能汽车与无人驾驶通信

    车载以太网解决方案以高性能硬件、全栈测试工具与专业服务,成为车企实现无人驾驶、车队管理的理想选择。无论是高速物流还是矿山极端环境,均能提供高可靠、低延迟的
    的头像 发表于 12-19 09:51 502次阅读

    动态 | 2025年11月精彩回顾

    11月的动态吧,12月众多精彩活动也不容错过!01动态1品牌动态2025年11月,CANXL中国路演三城巡演盛大落幕!三站累计吸引超千名工业
    的头像 发表于 12-01 10:33 893次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>动态 | 2025年11月精彩回顾

    动态 | ×长城汽车技术交流日圆满落幕!

    11月25日,携手长城汽车保定·长城技术中心成功举办“X长城汽车技术交流日”系列workshop活动,与长城技术中心的各位工程师共
    的头像 发表于 11-28 17:07 2215次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>动态 | <b class='flag-5'>虹</b><b class='flag-5'>科</b>×长城汽车技术交流日圆满落幕!

    智能制造新升级 | 看CEO陈秋苑揭秘如何全流程赋能?

    新升级》。陈总围绕电子产业智能化趋势,分享了电子制造领域的创新实践与技术布局。从产线构建与智能通信、产线监控与安全管理到产品质量检测与过程优化,系统展示了
    的头像 发表于 11-05 18:07 789次阅读
    智能制造新升级 | 看CEO陈秋苑揭秘<b class='flag-5'>虹</b><b class='flag-5'>科</b>如何全流程赋能?

    动态 | 2025年10月精彩回顾

    2025年10月精彩速览——出席2025上海国际嵌入式会议并发表演讲;自研HK-CoreTest车载总线测试软件首发上线;多场技术直播圆满收官...下面让我们一起回顾10月的
    的头像 发表于 11-01 09:02 1362次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>动态 | 2025年10月精彩回顾

    动态 | 2025年9月精彩回顾

    2025年9月精彩速览——携高新技术方案亮相上海工博会、深圳光博会;集团三家企业入选广州市2025年创新型中小企业名单;宏集Web物联网HMI荣获CEC2025年度编辑推荐奖...下面让我们一起
    的头像 发表于 09-30 17:57 4037次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>动态 | 2025年9月精彩回顾

    方案 | 数据不缺位,监控不滞后:车辆信息远程监控系统

    引言智能网联与电动化推进中,车队管理、远程诊断和智能驾驶常被这些问题困扰:多车型数据采集要反复适配、网络波动时数据丢了难追溯、原始数据看不懂没法用...车辆信息远程监控系统,用「即插即用+数据
    的头像 发表于 09-18 17:33 1008次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案 | 数据不缺位,监控不滞后:<b class='flag-5'>虹</b><b class='flag-5'>科</b>车辆信息远程监控系统

    两新晋一复核!集团三家企业入选广州市2025年创新型中小企业名单,再获权威认可​!

    2025年9月16日,广州市工业和信息化局正式公布2025年广州市创新型中小企业名单集团旗下德思特和友思特凭借扎实的技术创新能力与市场潜力,成功通过新认定;
    的头像 发表于 09-17 13:28 960次阅读
    两新晋一复核!<b class='flag-5'>虹</b><b class='flag-5'>科</b>集团三家企业入选广州市2025年创新型中小企业<b class='flag-5'>名单</b>,再获权威认可​!

    国台办痛批台当局将华为、中芯列入黑名单的荒谬之举

    近日,台当局经济部门更新所谓 “战略性高科技货品出口实体管理名单”,将华为、中芯国际及多家相关子公司列入其中。这一举动引发广泛关注,国台办对此做出回应。 近期的新闻发布会上,国台办发言人针对
    的头像 发表于 06-26 15:02 602次阅读

    分享 | 赋能现代化矿业:Owasys坚固型车载通信终端方案

    导读在采矿行业,设备运行环境极端恶劣——高温、严寒、粉尘、震动、冲击无处不在。确保关键设备(如矿用卡车、挖掘机、钻机等)的可靠通信、精准定位与高效管理,是保障矿山安全运营和提升生产力的核心挑战。Owasys专为采矿行业设计的
    的头像 发表于 06-24 17:04 743次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>分享 | 赋能现代化矿业:<b class='flag-5'>虹</b><b class='flag-5'>科</b>Owasys坚固型车载<b class='flag-5'>通信</b>终端方案