0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

华为安全大咖谈 | 论道攻防第3期:远程控制之暗度陈仓

华为数据通信 来源:未知 2023-08-11 18:15 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群




本期讲解嘉宾




卷首语

示之以动,利其静而有主,益动而巽。


——《三十六计·敌战计·暗度陈仓》


本文以楚汉名帅韩信“暗度陈仓”之计为切入点,深入剖析攻防演练中攻击者“以奇隐正,以迂蔽直”的远控攻击和躲避检测手段。



读计


“明修栈道,暗度陈仓”是指在表面上用某一行动迷惑对方,但在暗中却采取另一种行动达到目的。


高级持续性威胁(Advanced Persistent Threat,APT)是一种复杂的、持续的网络攻击,它通常由高度组织的攻击者发起,目的是窃取敏感信息或破坏目标系统。APT攻击通常会使用远程控制木马(Remote Access Trojan,RAT)作为其中的一种手段,利用表面伪装吸引注意,暗中使用隐蔽手段在目标系统中建立持久性控制,明修栈道,暗度陈仓,威胁用户的网络安全。



用计


伪装为“明”,潜伏为“暗”的远程控制隐蔽过程。


RAT是一种恶意软件,黑客可以利用它监控用户的计算机、网络设备甚至整个网络。RAT通过伪装成正常的doc、exe可执行程序、web网站、邮件等进行钓鱼,当用户不小心被“明”面上的伪装所钓中,只要轻轻双击执行恶意文件或程序,RAT便会通过恶意程序迅速渗透用户主机,在用户的客户端进程中“暗”中潜伏。更有甚者会通过休眠数月来隐藏自身,躲避用户杀毒软件检测。在用户放松警惕之时,RAT便开始远程控制受害者主机,通过C&C(Command and Control,命令与控制)达成偷窃用户数据、账户密码和隐私资料的目的,破坏用户主机,甚至利用用户主机传播病毒。



渗透工具为“明”,团伙攻击为“暗”的远程控制威胁趋势。


Cobalt Strike(CS)是一款业界主流的渗透、远控工具。CS具备隐藏自身的能力,支持挂载其他恶意载荷(攻击指令等)以及支持使用多种协议远控通信手段。CS最著名的特点是“团伙作案”,“明”面上可能只有一台活跃的C&C服务器,但“暗”中实际上可能有十数人的团伙对成千上万的用户主机进行攻击。


据现网统计,2022年网络中的C&C远控渗透工具,CS占比达46.9%,可见其在远控渗透领域的绝对霸主地位。CS工具可以和勒索软件联动,带来远控、勒索、泄密三重危害。在攻防演练行动中,CS工具以其优越的性能和团伙作战的特点,成为红队渗透攻击的必胜法宝,而应对CS的远控渗透,也成为防守方蓝队的必备能力。下面我们通过CS的攻击实例来解析RAT是如何远程控制用户主机,继而造成危害的。


图1-12022年网络环境C&C渗透工具使用分布

(来源:2022年华为HiSec Insight安全态势感知系统恶意家族样本统计)


受信通信协议为“明”,隐蔽控制指令为“暗”的远程控制攻击手段。


渗透软件成功渗透后,为了防止各种边界设备,软/硬件防火墙的检测,“明”面上会采用边界设备允许通信的协议,在“暗”中实则进行传递控制命令、信息泄漏的行为。例如,通过DNS、ICMP、HTTP协议来下发远程控制命令,窃取用户的关键信息,并利用SSL加密协议对窃取内容进行加密,使常规的异常端口检测和异常端口封堵手段难以奏效。



a.DNS隐蔽隧道攻击









































DNS隧道是一种隐蔽信道,它通过将其他协议封装在DNS协议中传输来建立通信。由于DNS是网络世界中必不可少的服务,大部分防火墙和入侵检测设备很少会过滤DNS流量,这就为攻击者利用DNS作为隐蔽信道提供了条件。攻击者可以利用它实现诸如远程控制、文件传输等操作。


下面的案例展示了C&C服务器是如何“明”中发送DNS域名查询求,“暗”则泄漏用户数据的。渗透软件将偷取的数据编辑成DNS域名,向黑客控制的C&C服务器进行域名请求。C&C服务器接收到请求的域名后,进行解析和拼接,即可获取用户数据。



华为网络流量智能检测方案利用大数据算法,能够检测DNS传出域名以及包的时空特征,捕捉妄图利用DNS隧道逃逸检测的泄密活动。




b.构造HTTP下发C&C









































RAT成功渗透受害者用户主机后,会定期向C&C服务器进行HTTP请求,通过自加密、增加伪装等手段躲避检测。“明”中向外请求HTTP资源,“暗”中则接受C&C服务器下发的控制指令。


以下是一个木马利用邮件诱骗用户下载链接的文件后,挂载CobaltStrike通信后门的案例。


在受害者主机和C&C服务器通信中,CS会将主机信息进行魔法数字加工及非对称加密,伪装成HTTP请求的cookie内容,并利用key-value形式进行一层包装,导致检测难度大大增加。C&C服务器在收到客户端发来的“泄漏”请求后,对需要下发的命令进行对称加密,伪装成响应体的数据。该交互过程表面上只是一次正常的HTTP请求和应答,但实际上用户已被暗中控制,数据已遭到泄露。



华为网络流量智能检测方案能够对恶意工具加密流量进行"破译",识别出与恶意C&C通信的信息内容。




c.SSL加密C&C









































加密C&C是指在C&C攻击的基础上,在RAT和C&C服务器通信的过程中增加一层SSL(Secure Socket Layer,安全套接层)协议,以规避针对网络攻击的检测。成熟的SSL协议能够对服务器下发的C&C攻击命令或者从客户端回传的用户信息进行加密,让常规检测手段无法检测到明文内容。经过SSL协议加密后的信息,可用于检测的明文内容非常少,导致检测难度大大增加。


从2022年攻防演练的真实案例来看,CS尝试请求黑客控制的C&C服务器,对HTTP通信包裹了一层SSL安全协议,这导致几乎没有明文内容可用于检测。



华为网络流量智能检测方案基于智能算法对百万级恶意报文进行学习,以提供对流量的智能检测和分析能力。华为Hisec Insight安全态势感知系统集成了该方案,可以在没有明文内容及无需解密的场景下,检测出加密通信攻击,对恶意家族进行分类,并给予处置建议。



御计


1.主机侧防微杜渐

从主机侧来看,防止远控的方法在于防患于未然。不给恶意软件明修栈道的机会,自然也不会有暗度陈仓的隐患。用户应切记不要随意打开来历不明的邮件和下载来历不明的软件,要及时修补漏洞、关闭可疑端口


2.流量侧洞若观火

从流量侧来看,用户可以安装流量监测、分析设备,如华为HiSec Insight安全态势感知系统。该系统是检测攻击者暗度陈仓的“斥候”,能够多视角监测网络流量,使隐匿行为无所遁形。


往期精彩推荐





华为安全大咖谈 | 论道攻防第2期:边界突破之瞒天过海


华为安全大咖谈 | 论道攻防第1期:攻防演练之三十六计——开篇


点击“阅读原文”,了解更多华为数据通信资讯!


原文标题:华为安全大咖谈 | 论道攻防第3期:远程控制之暗度陈仓

文章出处:【微信公众号:华为数据通信】欢迎添加关注!文章转载请注明出处。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 华为
    +关注

    关注

    217

    文章

    35783

    浏览量

    260717

原文标题:华为安全大咖谈 | 论道攻防第3期:远程控制之暗度陈仓

文章出处:【微信号:Huawei_Fixed,微信公众号:华为数据通信】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    什么是WiFi远程控制模块?技术特点和应用场景有哪些?

    随着科技的发展,智能家居逐渐走进了我们的生活,越来越多的人开始体验到通过互联网控制家电的便利。而WiFi远程控制模块作为智能家居的核心组成部分,其独特的功能和优势使得家庭和工作场所的设备管理变得更加
    的头像 发表于 11-29 14:10 96次阅读
    什么是WiFi<b class='flag-5'>远程控制</b>模块?技术特点和应用场景有哪些?

    工业远程控制总掉链子?安科瑞 ARTU:32 路DI + 以太网通讯,效率直接翻番!

    一、直击痛点:为什么工业远程控制总卡壳? “车间设备布线像‘蜘蛛网’,PLC 对接老掉线,偏远光伏电站得天天派人巡检……” 不少工业人都在为远程控制的兼容性、稳定性发愁。而安科瑞 ARTU 模块化
    的头像 发表于 10-13 13:41 198次阅读
    工业<b class='flag-5'>远程控制</b>总掉链子?安科瑞 ARTU:32 路DI + 以太网通讯,效率直接翻番!

    远程控制破局,以智能运维增效:设备远程控制系统

    在工业 4.0 浪潮与数字化转型的推动下,设备远程控制系统已从传统工业领域的 “辅助工具”,逐渐升级为各行业实现高效管理、降本增效的 “核心中枢”。该系统借助网络通信技术、物联网(IoT)、大数
    的头像 发表于 09-16 17:02 685次阅读

    助力工业物联网升级,智能远程控制系统功不可没

    在工业4.0的浪潮中,工业物联网(IIoT)正从概念走向规模化落地,而智能远程控制系统作为其核心组件,如同“神经传导中枢”,将分散的设备、数据与决策端紧密连接。跨越时空的精准操作,都依赖于智能远程控制
    的头像 发表于 08-06 16:23 771次阅读

    Docker容器安全攻防实战案例

    在云原生时代,Docker已成为现代应用部署的基石。然而,容器化带来便利的同时,也引入了新的安全挑战。作为一名在生产环境中管理过数千个容器的运维工程师,我将通过真实的攻防实战案例,带你深入了解Docker安全的每一个细节。
    的头像 发表于 08-05 09:52 1007次阅读

    是德频谱分析仪的远程控制与自动化测试方案详解

    远程控制与自动化测试成为了现代测试系统中不可或缺的一部分。以下是关于是德频谱分析仪远程控制与自动化测试方案的详细解析。   一、远程控制基础 远程控制是通过网络或特定的接口,实现对频
    的头像 发表于 06-19 15:16 567次阅读
    是德频谱分析仪的<b class='flag-5'>远程控制</b>与自动化测试方案详解

    如何使用无线远程控制模块来实现rs-485无线控制

    无线远程控制模块,是一种在工业自动化、远程监控等领域广泛应用的技术。以下将主要介绍无线远程控制模块及其在实现485无线控制中的应用。 一、无线远程控
    的头像 发表于 04-24 17:08 833次阅读
    如何使用无线<b class='flag-5'>远程控制</b>模块来实现rs-485无线<b class='flag-5'>控制</b>?

    50A磁保持远程控制模块是什么设备

    50A磁保持远程控制模块是一种集成了高电流控制远程通信功能的智能电气设备,主要用于工业自动化、智能家居、能源管理等领域。其核心特点在于通过磁保持继电器技术实现稳定的大电流通断控制,同
    的头像 发表于 04-22 16:12 500次阅读

    普源示波器远程控制SCPI指令的应用

    普源示波器作为现代电子测量领域的重要工具,广泛应用于科研、教育和工业测试中。随着测试需求的日益复杂和自动化水平的提高,远程控制成为提升测试效率和灵活性的关键手段。SCPI(Standard
    的头像 发表于 04-22 15:55 897次阅读
    普源示波器<b class='flag-5'>远程控制</b>SCPI指令的应用

    智慧路灯如何实现远程控制

    引言 在智慧城市建设的进程中,叁仟智慧路灯作为重要的基础设施,其远程控制功能发挥着关键作用。远程控制使得叁仟智慧路灯能够摆脱地域限制,实现高效、精准的管理,极大地提升了城市照明系统的运行效率与智能化
    的头像 发表于 03-18 12:27 684次阅读
    智慧路灯如何实现<b class='flag-5'>远程控制</b>?

    plc远程控制模块是什么

    PLC远程控制模块是什么?PLC(ProgrammableLogicController,可编程逻辑控制器)远程控制模块是用于实现远程监控和控制
    的头像 发表于 02-12 17:20 1447次阅读

    PLC远程控制模块应用

    生产效率、降低成本,增强安全性。 PLC远程控制模块,也被称为PLC网关,通过网络连接实现对PLC系统进行远程监控和控制的设备。通过网口、串口等接口与PLC设备相连,并利用5G/4G/
    的头像 发表于 02-12 16:48 966次阅读

    西门子TIA Portal HMI的远程控制功能

    描述 本文将介绍西门子 TIA Portal HMI 的远程控制功能,即可以通过浏览器、电脑客户端或手机客户端监控 HMI 面板。 1步: 添加 HMI 设备。 选择 TP700 Comfort
    的头像 发表于 02-12 11:45 3998次阅读
    西门子TIA Portal HMI的<b class='flag-5'>远程控制</b>功能

    中央空调远程控制系统

    中央空调远程控制系统是现代建筑中不可或缺的一部分,将互联网、智能控制、物联网等技术相结合,对中央空调设备的远程监控、操作和管理。提升设备的运行效率,为用户提供了更加便捷、节能和智能的使用体验。 一
    的头像 发表于 12-24 16:36 1588次阅读

    实时监测,安全预警 远程控制 尾矿库安全监测

    远程控制
    稳控自动化
    发布于 :2024年12月17日 10:48:09