錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁(yè)
topFlag3 收藏本站
 
maojin003 首 頁(yè) 公司介紹 服務(wù)項(xiàng)目 服務(wù)報(bào)價(jià) 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見(jiàn)故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù)技術(shù)文章
企業(yè)APT攻擊取證(windows版本)

作者: 佚名  日期:2018-06-25 21:34:22   來(lái)源: 本站整理

 當(dāng)年,APT這個(gè)詞剛出現(xiàn)的時(shí)候震懾了一大群安全同學(xué),“APT(Advanced Persistent Threat)是指高級(jí)持續(xù)性威脅”,這個(gè)專業(yè)定義讓大家都無(wú)比崇拜。
隨著逐步研究與接觸,尤其是在處理過(guò)APT入侵后,慢慢明白,其實(shí)所謂apt攻擊,就是一個(gè)黑客或黑客組織死心眼,一門心思要搞你。他們針對(duì)你使用專門的新技術(shù),進(jìn)來(lái)后耐心的收集信息,逃避檢測(cè)長(zhǎng)期潛伏,最終竊取最有價(jià)值的數(shù)據(jù)。其實(shí)這個(gè)過(guò)程和職業(yè)小偷一個(gè)道理,分析你家的基本情況,如作息時(shí)間、出門時(shí)間、資產(chǎn)情況、個(gè)人信息等,然后利用針對(duì)你家的專用信息,如你的生日,打開(kāi)你家的密碼門鎖。進(jìn)去不急著偷東西,而是裝攝像頭、監(jiān)聽(tīng)器等,長(zhǎng)期監(jiān)視你的活動(dòng),獲取銀行密碼、保險(xiǎn)箱密碼、各種找回密碼的問(wèn)題等等,最后再獲取巨大的金錢利益。特點(diǎn)無(wú)非就是:
1、隱蔽性強(qiáng),就是利用針對(duì)性的高技術(shù)或偏門的方法,讓你的防御、檢測(cè)措施生效;
2、耐心度高,長(zhǎng)期潛伏不作惡,讓你的行為檢測(cè)無(wú)的放矢;
3、高速收割,和檢測(cè)、攔截系統(tǒng)打時(shí)間差,在被阻止前竊取完成;
針對(duì)以上三點(diǎn),當(dāng)前針對(duì)apt攻擊主要從三個(gè)維度發(fā)現(xiàn)
1、終端、網(wǎng)絡(luò)行為異常;
2、大數(shù)據(jù)分析,終端行為偏移正常、行為聚類后的終端孤點(diǎn)等;
3、情報(bào)數(shù)據(jù)、情報(bào)關(guān)聯(lián)數(shù)據(jù),如歷史用的病毒手法、md5、url、ip、域名和ip對(duì)應(yīng)關(guān)系、歷史關(guān)系等;
但其實(shí)這三個(gè)方案無(wú)論怎么檢測(cè)發(fā)現(xiàn),最終都只是發(fā)現(xiàn)疑似apt攻擊,大量誤報(bào)無(wú)法避免,如用戶主動(dòng)訪問(wèn)惡意url、用戶今天無(wú)聊所以操作行為偏移正常邏輯等等。所以最終定性還是靠人工確定,說(shuō)白了就是檢測(cè)發(fā)現(xiàn)疑似被apt入侵的終端,安全人員還需要通過(guò)取證獲取機(jī)器數(shù)據(jù),最后分析取證后的數(shù)據(jù)才能最終定性是否存在apt入侵行為。
所以今天我們就來(lái)談?wù)凙PT入侵的取證思路,先從整體看下:

如上就是apt入侵的通用流程,我們結(jié)合此流程,根據(jù)黑客入侵的路徑和動(dòng)作,探討下要采集哪些數(shù)據(jù)或日志來(lái)分析我們的終端是不是正在被入侵或被入侵過(guò)了。
Google翻查各種工具,看的我一臉懵逼呀,各種介紹的高大上工具,什么Autopsy、Volatility、redline等一堆一堆的,本人才疏學(xué)淺,感覺(jué)要不就是專注于一個(gè)方面,如文件痕跡、內(nèi)存分析等,要不就是各種基于已知的ioc分析,沒(méi)找到任何一個(gè)完全適合windows入侵取證的工具。為了不至于無(wú)路可走,決定放飛思路,diy一下。
根據(jù)日常我們要取證的場(chǎng)景:
終端出現(xiàn)異常點(diǎn),或就是看它不爽,我們?cè)趺慈∽C什么數(shù)據(jù)才能定性是否被黑客入侵?
取證工具簡(jiǎn)單化,不考慮那么多ui、關(guān)聯(lián)數(shù)據(jù)等問(wèn)題,終端我們可以接觸,所以復(fù)雜需要關(guān)聯(lián)的或圖形化的,我們直接在機(jī)器看,不必須讓取證工具變得那么復(fù)雜。
分析下,我們通過(guò)黑客入侵各個(gè)階段的做法來(lái)看我們要取什么證據(jù)
 
進(jìn)入/執(zhí)行階段
第一階段:病毒文件或代碼進(jìn)入電腦(磁盤或內(nèi)存)
a)      攻擊難度低:合法自動(dòng)進(jìn)入
1)     釣魚郵件的附件,利用自動(dòng)下載附件的功能,也可誘導(dǎo)用戶下載
2)     Im工具等,利用自動(dòng)下載,或誘導(dǎo)下載
3)     U盤插入,利用擺渡u盤,誘導(dǎo)使用被惡意丟棄的u盤等
4)     瀏覽器訪問(wèn),這個(gè)大量文件到臨時(shí)目錄,只不過(guò)難于執(zhí)行起來(lái)
5)     共享盤掛載,這個(gè)雖然不是本地磁盤,但是還是可以直接運(yùn)行的
6)     各種同步盤,如云和終端同步,多終端同步等,例如攻破云盤上傳惡意文件后,文件自動(dòng)同步到終端。
7)     P2p下載方,修改資源塊,替換正常塊。(沒(méi)遇到過(guò),推測(cè)可行)
b)     攻擊難度中:誘導(dǎo)用戶直接下載(包括配置好自動(dòng)下載地址)或拷貝病毒
1)     瀏覽器、下載工具等主動(dòng)下載,多為捆綁病毒或替換正常軟件(軟件供應(yīng)鏈),這也是當(dāng)前感染病毒最多的渠道,互聯(lián)網(wǎng)雖好,但也是到處有坑!
2)     應(yīng)用軟件,或應(yīng)用軟件組件更新等
3)     郵件、im、word等交流工具中的鏈接,誘導(dǎo)用戶下載
4)     U盤文件拷貝
c)      攻擊難度高:漏洞利用進(jìn)入
1)     瀏覽器漏洞,各種cve
2)     郵件漏洞,如打開(kāi)觸發(fā)漏洞的郵件本身,則會(huì)自動(dòng)下載病毒(一個(gè)途徑,筆者未遇到過(guò))
3)     其他軟件漏洞,這就比較廣了,主要是各種常用軟件,尤其是提供輸入、網(wǎng)絡(luò)接受數(shù)據(jù)等功能的,例如發(fā)送畸形包,讓某軟件下載病毒文件。
第二階段:病毒文件或代碼變?yōu)閮?nèi)存中可運(yùn)行代碼
a)      誘導(dǎo)用戶主動(dòng)運(yùn)行
1)      Office各種宏,利用自動(dòng)宏或誘導(dǎo)用戶啟動(dòng)宏拉取惡意文件或代碼
2)      社工誘導(dǎo),如im聊天誘導(dǎo)、郵件誘導(dǎo)、誘惑文件名誘導(dǎo)等等
3)      冒充正常文件名
b)     U盤自動(dòng)運(yùn)行
1)     這個(gè)就不解釋了,這也是u盤被利用的原因,插入即可完成進(jìn)入和執(zhí)行兩步,高效快捷!
c)      漏洞自動(dòng)運(yùn)行
1)     這個(gè)主要是代碼類,漏洞利用直接注入shellcode,修改ip運(yùn)行。
綜上,在該階段我們要獲取
1、郵件附件情況,包括下載和執(zhí)行
2、im接受文件情況,包括下載和執(zhí)行
3、u盤自動(dòng)運(yùn)行情況、拷貝情況
4、office宏的執(zhí)行情況
5、瀏覽器臨時(shí)文件情況
6、共享掛載情況
7、同步盤情況
8、p2p下載情況
9、瀏覽器、下載工具等下載情況
10、應(yīng)用軟件的自動(dòng)更新和更新配置情況
11、瀏覽器、郵件、其他軟件等的漏洞情況和漏洞觸發(fā)(盡可能)情況



熱門文章
  • 機(jī)械革命S1 PRO-02 開(kāi)機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點(diǎn)不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過(guò)串口命令查看EMMC擦寫次數(shù)和判...
  • IIS 8 開(kāi)啟 GZIP壓縮來(lái)減少網(wǎng)絡(luò)請(qǐng)求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對(duì)講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開(kāi)機(jī)界面...
  • 常見(jiàn)打印機(jī)清零步驟
  • 安裝驅(qū)動(dòng)時(shí)提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門維修

    報(bào)修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號(hào):遼ICP備2023002984號(hào)-1
    上門服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無(wú)線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    主站蜘蛛池模板: 无码中文在线二区免费| 亚洲va无码va在线va天堂| 亚洲av极品无码专区在线观看| 无码人妻精品一区二区三区蜜桃 | 少妇人妻偷人精品无码AV| 无码人妻AⅤ一区二区三区水密桃 无码欧精品亚洲日韩一区夜夜嗨 无码免费又爽又高潮喷水的视频 无码毛片一区二区三区中文字幕 无码毛片一区二区三区视频免费播放 | 久久亚洲精品无码网站| 国产品无码一区二区三区在线蜜桃 | 亚洲一区无码中文字幕乱码| 国产成人无码区免费A∨视频网站| 夜夜添无码试看一区二区三区| 亚洲日韩精品A∨片无码加勒比| 国产午夜无码精品免费看| 国产AV天堂无码一区二区三区| 色欲狠狠躁天天躁无码中文字幕 | 亚洲中文字幕久久精品无码A| 国产亚洲精久久久久久无码AV| 亚洲av日韩av永久无码电影| 无码国产福利av私拍| 亚洲gv猛男gv无码男同短文| 精品无码黑人又粗又大又长 | 日韩精品无码成人专区| 一本色道无码道DVD在线观看| 国产爆乳无码视频在线观看| 亚洲精品无码久久久| 狠狠爱无码一区二区三区| 精品国产性色无码AV网站| 男人的天堂无码动漫AV| 无码av免费一区二区三区试看| 中文字幕无码一区二区免费| 国产精品成人无码免费| 成人无码嫩草影院| 国产莉萝无码AV在线播放| 91嫩草国产在线无码观看| 久久精品aⅴ无码中文字字幕重口| 无码一区二区三区| 中文字幕无码不卡免费视频| 亚洲中文字幕无码久久| 无码国产精品久久一区免费| 日韩av无码成人无码免费| 精品无码国产一区二区三区麻豆|