0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

虹科分享 | 在ntopng中使用黑名单捕获恶意软件通信

虹科网络可视化技术 2022-10-11 09:42 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

类别列表是一种控制机制,用于根据类别对流量进行标记。在 nDPI(构建 ntop 应用程序的流量分类引擎)中,有多种类别,包括(但不限于)

挖矿

恶意软件

广告

文件共享

视频流

黑名单是 IP 地址或符号域名的列表,用于标记恶意流量。这些列表通常使用蜜罐计算,本质上是部署在网络(通常是 Internet)上的主机或服务,它们很容易被入侵,并且在使用/受到攻击时,它们充当了发现攻击者和入侵者的现代“试金石”。

黑名单通常包含公共 IP 地址/域名,因为它们用于“预测问题”:这是因为如果 IP 地址已被列入黑名单,则该主机做了坏事,因此当我们在网络中看到这样的流量时,对于这样的主机,我们需要小心,因为我们可能正在受到攻击/扫描。请注意,黑名单和蜜罐也可以部署在专用网络上:例如,您可以在网络中保留一系列未分配的 IP 地址并将它们添加到黑名单中,以发现通过横向移动扫描您 LAN 的内部主机。

在 ntopng 中,您可以使用左侧边栏中的黑名单菜单指定要使用的黑名单。

c8c6a230-48bb-11ed-b116-dac502259ad0.png

ntopng 附带各种高质量的内置黑名单,由 ntopng 定期刷新。 事实上,非常重要的是:

定期刷新黑名单,因为过时的信息可能导致误报。

使用高质量的黑名单,它们由专业人员不断更新。

如上所述,您可以创建自己的黑名单并将其上传到 ntopng。您需要做的就是转到/usr/share/ntopng/httpdocs/misc/lists/custom并创建一个自定义配置文件,例如:

{"name":"MyBlackList","format":"ip","enabled":true,"update_interval":86400,"url":"https://blacklist.local/myblacklist.csv","category":"malware"}

它指示 ntopng 每天从https://blacklist.local/myblacklist.csv 下载自定义黑名单,其中包含应该是恶意软件(或蜜罐)的 IP 地址(每行一个)。

每当 ntopng 在恶意软件列表中看到涉及主机的流时,就会生成警报

c8e57a70-48bb-11ed-b116-dac502259ad0.png

对于这样的主机,可以使用接收者/端点机制触发一个动作。


扩展阅读

ntop产品介绍

c922f300-48bb-11ed-b116-dac502259ad0.pngc92eb5dc-48bb-11ed-b116-dac502259ad0.png

虹科提供网络流量监控与分析的软件解决方案-ntop。该方案可在物理,虚拟,容器等多种环境下部署,部署简单且无需任何专业硬件即可实现高速流量分析。解决方案由多个组件构成,每个组件即可单独使用,与第三方工具集成,也可以灵活组合形成不同解决方案。包含的组件如下:

PF_RING:一种新型的网络套接字,可显着提高数据包捕获速度,DPDK替代方案。

nProbe:网络探针,可用于处理NetFlow/sFlow流数据或者原始流量。

n2disk:用于高速连续流量存储处理和回放。

ntopng:基于Web的网络流量监控分析工具,用于实时监控和回溯分析。

c948015e-48bb-11ed-b116-dac502259ad0.png

c9565fd8-48bb-11ed-b116-dac502259ad0.gif


虹科是在各细分专业技术领域内的资源整合及技术服务落地供应商。虹科网络安全事业部的宗旨是:让网络安全更简单!凭借深厚的行业经验和技术积累,近几年来与世界行业内顶级供应商Morphisec,DataLocker,SSC,Mend,Apposite,Profitap,Cubro,Elproma等建立了紧密的合作关系。我们的解决方案包括网络全流量监控,数据安全,终端安全(动态防御),网络安全评级,网络仿真物联网设备漏洞扫描,安全网络时间同步等行业领先解决方案。虹科的工程师积极参与国内外专业协会和联盟的活动,重视技术培训和积累。

此外,我们积极参与工业互联网产业联盟、中国通信企业协会等行业协会的工作,为推广先进技术的普及做出了重要贡献。我们在不断创新和实践中总结可持续和可信赖的方案,坚持与客户一起思考,从工程师角度发现问题,解决问题,为客户提供完美的解决方案。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    11

    文章

    3450

    浏览量

    62969
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    动态 | 2025年11月精彩回顾

    11月的动态吧,12月众多精彩活动也不容错过!01动态1品牌动态2025年11月,CANXL中国路演三城巡演盛大落幕!三站累计吸引超千名工业
    的头像 发表于 12-01 10:33 484次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>动态 | 2025年11月精彩回顾

    动态 | ×长城汽车技术交流日圆满落幕!

    11月25日,携手长城汽车保定·长城技术中心成功举办“X长城汽车技术交流日”系列workshop活动,与长城技术中心的各位工程师共
    的头像 发表于 11-28 17:07 1772次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>动态 | <b class='flag-5'>虹</b><b class='flag-5'>科</b>×长城汽车技术交流日圆满落幕!

    案例 | 矿业数字化转型:owa5X如何赢得日立Wenco信任?

    owa5X用于采矿业的远程信息处理方案矿业数字化转型不仅是技术升级,更是一场信任构建的历程。选择何种技术伙伴,如何确保系统恶劣环境下稳定可靠,是每一个矿业企业决策者必须审慎考虑的问题。在这
    的头像 发表于 11-18 17:03 377次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>案例 | 矿业数字化转型:<b class='flag-5'>虹</b><b class='flag-5'>科</b>owa5X如何赢得日立Wenco信任?

    智能制造新升级 | 看CEO陈秋苑揭秘如何全流程赋能?

    新升级》。陈总围绕电子产业智能化趋势,分享了电子制造领域的创新实践与技术布局。从产线构建与智能通信、产线监控与安全管理到产品质量检测与过程优化,系统展示了
    的头像 发表于 11-05 18:07 510次阅读
    智能制造新升级 | 看CEO陈秋苑揭秘<b class='flag-5'>虹</b><b class='flag-5'>科</b>如何全流程赋能?

    动态 | 2025年10月精彩回顾

    2025年10月精彩速览——出席2025上海国际嵌入式会议并发表演讲;自研HK-CoreTest车载总线测试软件首发上线;多场技术直播圆满收官...下面让我们一起回顾10月的
    的头像 发表于 11-01 09:02 858次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>动态 | 2025年10月精彩回顾

    动态 | 2025年9月精彩回顾

    2025年9月精彩速览——携高新技术方案亮相上海工博会、深圳光博会;集团三家企业入选广州市2025年创新型中小企业名单;宏集Web物联网HMI荣获CEC2025年度编辑推荐奖...下面让我们一起
    的头像 发表于 09-30 17:57 3414次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>动态 | 2025年9月精彩回顾

    方案 | 数据不缺位,监控不滞后:车辆信息远程监控系统

    引言智能网联与电动化推进中,车队管理、远程诊断和智能驾驶常被这些问题困扰:多车型数据采集要反复适配、网络波动时数据丢了难追溯、原始数据看不懂没法用...车辆信息远程监控系统,用「即插即用+数据
    的头像 发表于 09-18 17:33 658次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案 | 数据不缺位,监控不滞后:<b class='flag-5'>虹</b><b class='flag-5'>科</b>车辆信息远程监控系统

    两新晋一复核!集团三家企业入选广州市2025年创新型中小企业名单,再获权威认可​!

    2025年9月16日,广州市工业和信息化局正式公布2025年广州市创新型中小企业名单集团旗下德思特和友思特凭借扎实的技术创新能力与市场潜力,成功通过新认定;
    的头像 发表于 09-17 13:28 634次阅读
    两新晋一复核!<b class='flag-5'>虹</b><b class='flag-5'>科</b>集团三家企业入选广州市2025年创新型中小企业<b class='flag-5'>名单</b>,再获权威认可​!

    国台办痛批台当局将华为、中芯列入黑名单的荒谬之举

    近日,台当局经济部门更新所谓 “战略性高科技货品出口实体管理名单”,将华为、中芯国际及多家相关子公司列入其中。这一举动引发广泛关注,国台办对此做出回应。 近期的新闻发布会上,国台办发言人针对
    的头像 发表于 06-26 15:02 406次阅读

    分享 | 赋能现代化矿业:Owasys坚固型车载通信终端方案

    导读在采矿行业,设备运行环境极端恶劣——高温、严寒、粉尘、震动、冲击无处不在。确保关键设备(如矿用卡车、挖掘机、钻机等)的可靠通信、精准定位与高效管理,是保障矿山安全运营和提升生产力的核心挑战。Owasys专为采矿行业设计的
    的头像 发表于 06-24 17:04 426次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>分享 | 赋能现代化矿业:<b class='flag-5'>虹</b><b class='flag-5'>科</b>Owasys坚固型车载<b class='flag-5'>通信</b>终端方案

    直播回放 | IO-Link技术概述与IO-Link OEM

    「一站式通讯解决方案」系列直播第1期圆满落幕!本期主题为「IO-Link技术概述与IO-LinkOEM」感谢各位朋友的热情参与!本期直播中
    的头像 发表于 02-19 17:34 1143次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>直播回放 | IO-Link技术概述与<b class='flag-5'>虹</b><b class='flag-5'>科</b>IO-Link OEM

    问答 | 航空航天通信难题多,TSN方案如何破局?

    航空航天领域的应用,以及TSN方案优势,帮助您快速了解这一前沿技术。Q1TSN技术时间同步方面有什么独特之处,能满足航空航天的严苛需求?A1:TSN依据IEEE
    的头像 发表于 01-22 17:33 1056次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>问答 | 航空航天<b class='flag-5'>通信</b>难题多,<b class='flag-5'>虹</b><b class='flag-5'>科</b>TSN方案如何破局?

    今日看点丨美国国防部将长鑫存储、腾讯、宁德时代等134家中企列入黑名单;英特尔明确不会关闭其独立显卡

      1. 美国国防部将长鑫存储、腾讯、宁德时代等134 家中企列入黑名单   美国国防部周一表示,已将包括腾讯控股、电池制造商宁德时代在内的中国科技巨头添加到其表示与中国军队协作的公司名单中。据当局
    发表于 01-07 11:10 1145次阅读

    华纳云:服务器设置黑名单名单方法

    黑名单是一种包含被禁止访问或使用的IP地址、域名、电子邮件地址或其他标识符的列表。任何在黑名单上的实体都将被拒绝访问服务器。 用途 :通常用于阻止已知的恶意IP地址、有不良记录的用户或不受欢迎的地区访问服务器,以减少安全威胁
    的头像 发表于 12-19 14:35 1610次阅读

    应用 | 实时监控与控制:PCAN工程机械的全方位应用

    导读在工业4.0的浪潮中,技术的革新正不断推动着设备的智能化和高效化。其中,CAN总线技术作为一项重要的通信技术,凭借其低成本、高可靠性、强抗电磁干扰性等优势,工程机械领域得到了广泛应用。本文将
    的头像 发表于 12-11 17:32 1241次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>应用 | 实时监控与控制:<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN<b class='flag-5'>在</b>工程机械的全方位应用