精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

淺析安全威脅情報共享框架OpenIOC

安全 黑客攻防
在當今的安全威脅環境下,為了應對更加復雜的攻擊(如APT),如何便捷地分享、交流安全情報成為針對特定目標攻擊檢測、響應和防止的關鍵問題。傳統地解決方案是先從主機或者網絡中收集威脅情報信息,然后采用特定的技術規范描述,形成書面的報告分發共享給其它相關人員。

Outline:

1. Instruduction
2. IOC & OpenIOC
3. IOC Functionality
4. OpenIOC對行為的描述
5. IOCs in the Investigative Lifecycle
6. OpenIOC Tools

一、OpenIOC背景介紹

在當今的安全威脅環境下,為了應對更加復雜的攻擊(如APT),如何便捷地分享、交流安全情報成為針對特定目標攻擊檢測、響應和防止的關鍵問題。傳統地解決方案是先從主機或者網絡中收集威脅情報信息,然后采用特定的技術規范描述,形成書面的報告分發共享給其它相關人員。這種做法最明顯的問題是時間延遲非常高。因為即使在一個組織內部,情報共享的效率完全依賴于員工閱讀和分發報告的能力,每次消息的傳遞都在增加安全事件的響應延遲。因此常見的情況是,當組織開始對事件響應時,所依據的信息往往已經過時,而且攻擊早已在網絡中蔓延造成了損失。

基于此,MANDIANT公司基于多年的數字取證技術的積累,將使用多年的情報規范開源后形成OpenIOC(Open Indicator of Compromise)框架,作為現實可用的安全情報共享規范。OpenIOC本身是一個記錄、定義以及共享安全情報的格式,它可以幫助你借助機器可讀的形式實現不同類型威脅情報的快速共享。OpenIOC本身是開放、靈活的框架,因此你隨時可以根據發現添加新的情報,完善你的IOC(Indicator of Compromise)。

【關于MANDIANT】

該公司被眾人所知是從其發布報告稱中國RPC針對美國進行APT攻擊開始。其具有以下幾個特點:

1. MANDIANT創始人系特工出身:Kevin Mandia于2004年創立該公司,目的是幫助企業偵測、快速反應可能存在的網絡入侵。Kevin有20年的信息安全從業經歷,曾工作與五角大樓第七通信部任計算機安全官員,之后又加入了美國空軍特別調查辦公室(AFOSI);

2. MANDIANT公司開在中情局附近,而大多數安全公司都是扎堆在西海岸;

3. MANDIANT是獲得FBI承認的“具備參與執法資格”的公司;

4. MANDIANT的業務主要是安全事件響應,現已被FireEye收購;

二、IOC與OpenIOC

IOC(Indicator of Compromise)是MANDIANT在長期的數字取證實踐中定義的可以反映主機或網絡行為的技術指示器;而OpenIOC是一套威脅情報共享的標準,通過遵循該標準,我們可以建立IOC的邏輯分組,實現威脅情報的交流共享,比如事件響應團隊可以使用OpenIOC的規范編寫多個IOCs來描述一個威脅的技術共性。

OpenIOC主要使用XML(Extensible Markup Language)來實現,XML語言提供了豐富、靈活的格式來將數據表示成可機讀的形式。通常在使用OpenIOC時會定義自己的指示器屬性表(Indicator Term Documens),里面列出了要使用的諸多屬性,當然也可以根據自己的需要添加新的屬性描述。

三、OpenIOC規范描述

OpenIOC通過XML來實現,每個IOC實質都是一個復合指示器,通常我們會將多個Indicator組合到一起作為一個IOC(Indicator of Compromise),最終在形式上IOC就是一個復合表達式,當表達式值為真時的,則該IOC命中(如作為攻擊IOC,命中時表示該機器存在Compromise可能)。具體來說,我們需要明確一下幾個術語:

表達式(Expression):定義了一個條件,當為真值時,表明存在一個入侵行為;

簡單表達式(Simple Expression):沒有使用AND或OR兩種邏輯運算符的表達式;

復雜表達式(Complex Expression):多個簡單表達式通過AND或OR連接;

攻擊指示器(IOC):多個表達式的連接,可以是簡單表達式、復雜表達式;

如圖1-IOC Structure:

淺析安全威脅情報共享框架OpenIOC

頂級邏輯為OR運算,下層的每個邏輯運算符AND或OR只作用于其子元素,如第一個AND運算只作用于Registry Path: version和Registry Text: 5, 1, 3802, 0;

我們通過圖2和圖3來說明IOC表達式的實際含義:

圖2-Logic branch example:

淺析安全威脅情報共享框架OpenIOC

每個表達式的條件有contains|contains not|is|is not四種;圖2從文件名、大小、編譯時間以及網絡DNS和服務名、DLL等方面對行為進行了刻畫。

圖3-Indicator Expression:

淺析安全威脅情報共享框架OpenIOC

 

上述IOC實際存儲在一個XML文件中,類型名為ioc,IOC的XML標簽并不多,刻畫的細度主要通過設置不同的屬性(IndicatoreItem)來實現,通過模塊化的邏輯結構,可以隨時根據獲得的信息和知識進行IOC優化調整。IOC用到的基本XML標簽如下:

< ioc>:用于標識一個IOC對象;
< definition>:用于定義具體的Indicator:
< Indicator>:用于包含多個IndicatorItem;
< IndicatorItem>:用于描述一個具體的屬性,其id值標識該屬性,condition表明該表達式成立條件;
< Context>:用于定義屬性的大類和子類,標記屬性名,如document="FileItem" search="FileItem/SizeInBytes", 最后的“mir”是MANDIANT Intelligence Response的縮寫;
< Content>:用于定義屬性值的類型以及屬性值,如type="int" ,大小為35343;

OpenIOC定義的XML標簽主要就是以上幾種,其對行為的刻畫主要通過復雜豐富的IndicatorItem來體現,如圖5所示:

淺析安全威脅情報共享框架OpenIOC

四、OpenIOC對行為的刻畫

OpenIOC對于行為的刻畫主要依靠其IndicatorItem來實現,基于其在數字取證領域的多年實踐,OpenIOC為我們提供了豐富、細化的行為描述屬性。

OpenIOC一共提供了27類屬性,分別是:

ArpEntryItem
CookieHistoryItem
DiskItem
DnsEntryItem
DriverItem
Email
EventLogItem
FileDownloadHistoryItem
FileItem
FormHistoryItem
HiveItem
HookItem
ModuleItem
Network
PortItem
PrefetchItem
ProcessItem
RegistryItem
SerivceItem
Snort
SystemInfoItem
SystemRestoreItem
TaskItem
UrlHistoryItem
UserItem
VolumItem

針對上述每個大類,又可以細分出諸多小屬性,比如以DiskItem為例,又細分為:

Disk Name
Disk Partition Length
Disk Partition Number
Disk Partition Offset
Disk Partition Type
Disk Size

更多詳細的屬性說明在其官方文檔中,除了列表中列出的屬性,OpenIOC還支持自定義該格式的屬性:

CommonIOCterms:http://openioc.org/terms/Common.iocterms

CurrentIOCterms:http://openioc.org/terms/Current.iocterms

五、IOC工作流程

MANDIANT主要在事件響應與數字取證領域使用IOCs,主要分為以下幾個步驟:

獲取初始證據:根據主機或網絡的異常行為獲取最初的數據;

建立主機或網絡的IOCs:分析初步獲得的數據,根據可能的技術特征建立IOCs;

在企業中部署IOCs:在企業的其它機器或網絡中部署IOCs,開始檢測;

發現更多的可疑主機;

IOCs優化:通過初步檢測可獲取的新證據,并進行分析,優化已有的IOCs;

淺析安全威脅情報共享框架OpenIOC

六、OpenIOC工具

MANDIANT已經為OpenIOC開發了免費的使用工具,主要是IOCeditor和Redline兩個工具。其中IOCeditor用來建立IOCs,而Redline負責將IOCs部署到HOST上收集信息后進行分析。主要過程如下:

運行Mandiant IOCe.exe,打開IOCeditor編輯器窗口,選擇要編輯的IOC文件或新建IOC文件;

淺析安全威脅情報共享框架OpenIOC

為現有的IOC添加IndicatorItem;

淺析安全威脅情報共享框架OpenIOC

 

設定表達式條件;

淺析安全威脅情報共享框架OpenIOC

 

設定AND或OR運算符;

淺析安全威脅情報共享框架OpenIOC

保存成為.ioc文件;

接下來,需要將已經保存的.ioc文件生成collector部署到目標Host上,主要依靠Redline提供的IOCs部署功能:

首先運行Redline.exe選擇“Create an IOC Search Collector”:

淺析安全威脅情報共享框架OpenIOC

其次選擇已經保存好的IOC文件,設定collector生成位置:

淺析安全威脅情報共享框架OpenIOC

最后將生成的collector部署到目標機器上,運行腳本RunRedlineAudit.bat,完成后會在Sessions目錄中保存收集的數據,可以在Redline中打開中進行分析;

七、小結

OpenIOC是一個開放靈活的安全情報共享框架,利用OpenIOC,重要的安全情報可以在多個組織間迅速傳遞,從而極大縮短檢測到響應的時間延遲,提升緊急安全事件響應與安全防范的能力。但是由于其發展自數字取證領域,因此分析基本基于硬盤鏡像的思想,即就系統的某一個時刻的狀態進行分析

主要內容才考OpenIOC的官方文檔:

AnIntroductiontoOpenIOC.pdf

IOCeUserGuide.pdf

ReadlinUserGuider.pdf

【資源列表】:

官方主頁:http://openioc.org/

開源的IOCWriter:https://github.com/mandiant/ioc_writer

IOCEditor Tool下載:https://www.fireeye.com/services/freeware/ioc-editor.html

Redline下載:https://www.fireeye.com/services/freeware/redline.html

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2013-11-04 14:33:26

2016-01-22 12:02:09

2017-03-06 10:14:58

2025-06-03 08:55:00

網絡攻擊網絡威脅情報網絡安全

2019-12-12 14:08:32

威脅情報威脅狩獵情報共享

2015-06-25 17:19:53

2022-01-29 08:49:47

威脅情報網絡安全

2015-07-22 12:51:05

2022-01-27 12:14:41

網絡安全自動化

2016-01-22 12:31:33

2016-01-26 10:51:50

2016-04-01 15:09:50

2015-07-17 13:16:06

2016-03-12 22:04:29

2018-09-26 06:50:19

2017-05-02 09:35:37

2016-10-14 15:00:45

2010-10-08 11:04:03

2020-08-14 09:47:05

網絡安全
點贊
收藏

51CTO技術棧公眾號

日韩欧美一区二区三区在线观看 | 农村寡妇一区二区三区| av大全在线观看| 天天综合亚洲| 精品亚洲一区二区三区在线观看| 欧美成人乱码一二三四区免费| 免费男女羞羞的视频网站在线观看 | 国产精品亚洲激情| 黄色激情视频在线观看| 天堂网在线观看国产精品| 亚洲精品美女免费| 两性午夜免费视频| 香蕉成人影院| 午夜精品123| 欧美a级黄色大片| av中文字幕在线| av网站免费线看精品| 91免费欧美精品| www.五月婷婷.com| aa国产精品| 九九精品视频在线| 国产免费美女视频| 日韩av大片| 精品视频久久久久久| 色哟哟无码精品一区二区三区| 亚洲高清影院| 欧美日韩国产精品成人| 日本999视频| 亚洲风情在线资源| 亚洲.国产.中文慕字在线| 国产日韩欧美大片| 免费a级在线播放| 欧美高清一级片在线观看| 精品亚洲欧美日韩| 污污视频在线观看网站| 国产91在线观看丝袜| 亚洲一区二区三区xxx视频| 中文字幕码精品视频网站| 三级精品在线观看| 国产成人鲁鲁免费视频a| 日韩在线 中文字幕| 亚洲欧美不卡| 人妖精品videosex性欧美| 久久久久久久久久久久久久av| 亚洲婷婷在线| 久久人人爽人人爽人人片av高请| 国产在线观看免费av| 亚洲调教视频在线观看| 久久久久国色av免费观看性色| 91精品国产高清一区二区三蜜臀| 亚欧美无遮挡hd高清在线视频| 深夜福利国产精品| 日韩精品一区二区三区在线视频| 欧美国产美女| 久久国产精品视频| 久久久久久久久久久久久久久久久| 欧美精品91| 欧美精品成人91久久久久久久| 国产在线视频在线观看| 日韩亚洲精品在线| 日本国产精品视频| 中文字幕人成人乱码亚洲电影| 久久国产福利国产秒拍| 成人在线一区二区| 亚洲av综合色区无码一二三区| 成人免费视频视频| 久久综合九色欧美狠狠| 成年人免费在线视频| 成人欧美一区二区三区在线播放| 欧美一二三不卡| 国产社区精品视频| 欧美亚洲动漫精品| 肉色超薄丝袜脚交| 加勒比中文字幕精品| 国产亚洲精品综合一区91| 91香蕉视频污在线观看| 欧美日韩国产欧| 日韩免费观看网站| a毛片在线免费观看| www.亚洲色图| 亚洲国产一区在线| 欧美人与动牲性行为| 色婷婷综合视频在线观看| 中文字幕亚洲影院| 久本草在线中文字幕亚洲| 怡红院精品视频| 青青草原在线免费观看| 香蕉视频成人在线观看| 91精品视频一区| 午夜影院在线视频| 亚洲欧洲制服丝袜| 99999精品视频| 国产日本亚洲| 亚洲午夜精品久久久久久性色| 国产这里有精品| 日本不卡一区二区三区高清视频| 99视频免费观看蜜桃视频| 欧美高清电影在线| 亚洲一区在线视频观看| 成人午夜激情av| 极品尤物一区| 久久这里只有精品视频首页| 在线免费观看国产精品| 国产成人av电影免费在线观看| 日韩av一区二区三区在线观看 | 1024成人网色www| 亚洲午夜无码av毛片久久| 国产精品视频首页| 亚洲图片欧美午夜| 日本三级中文字幕| 国产成人在线免费观看| 亚洲人久久久| 国产精品高清乱码在线观看| 亚洲国产精品va在线观看黑人| 午夜精品一区二区三级视频| 日产国产欧美视频一区精品| 久久久久一区二区三区| 污视频在线看网站| 91精品国产入口在线| 战狼4完整免费观看在线播放版| 国产欧美在线| 国产伦精品一区二区三区高清版 | 头脑特工队2在线播放| 亚洲精品菠萝久久久久久久| 福利片一区二区三区| 精品高清在线| 日本在线精品视频| 头脑特工队2在线播放| 五月婷婷激情综合网| 中文字幕第10页| 亚洲最大av| 成人网址在线观看| 免费在线你懂的| 欧美男人的天堂一二区| 欧美极品jizzhd欧美18| 青娱乐精品视频| 日韩在线三级| 国产亚洲精彩久久| 色婷婷综合成人| 亚洲综合免费视频| 中文字幕一区二区三| 天天操狠狠操夜夜操| 欧美电影《轻佻寡妇》| 成人福利免费观看| bt在线麻豆视频| 精品国产乱码久久久久久闺蜜 | 在线观看网站黄不卡| 欧美人妻一区二区三区| 青娱乐精品视频在线| 一区二区三区欧美成人| 欧美一级在线| 久久成人av网站| a级片免费视频| 亚洲一区av在线| av2014天堂网| 丝袜美腿成人在线| 午夜精品亚洲一区二区三区嫩草| 成人在线免费电影网站| 日韩视频一区在线| 精品人妻一区二区三区四区不卡| 亚洲国产一二三| 偷偷色噜狠狠狠狠的777米奇| 亚洲一区二区毛片| 婷婷四房综合激情五月| 精品午夜视频| 97免费在线视频| 久久电影中文字幕| 在线电影院国产精品| 久久久久久蜜桃| 99re这里只有精品6| www日韩在线观看| 日韩电影在线视频| 91视频免费在线观看| 97人人在线视频| 亚洲视频一区二区| 国产日韩精品suv| 亚洲国产精品精华液网站| 亚洲专区区免费| 国产一区二区网址| 天堂…中文在线最新版在线| 日韩精品网站| 粉嫩精品一区二区三区在线观看 | 成人欧美一区二区三区在线| 久久国产精品黑丝| 亚洲少妇中文在线| www香蕉视频| 狠狠躁夜夜躁久久躁别揉| 亚洲综合图片一区| 成人毛片视频在线观看| 最新天堂中文在线| 亚洲电影成人| 杨幂一区欧美专区| 日本亚洲不卡| 91传媒在线免费观看| 国产伦理精品| 美女av一区二区三区 | 日韩精品免费一区二区夜夜嗨 | 中文字幕一区二区日韩精品绯色| 国产伦精品一区二区免费| 久久精品久久99精品久久| www在线观看免费| 亚洲不卡av不卡一区二区| 就去色蜜桃综合| jizz性欧美23| 成人性生交大片免费看小说| 欧美日韩五区| 日本久久久a级免费| 欧美日韩色网| 久久久精品国产| 国产在线一在线二| 亚洲精品网址在线观看| 欧美视频久久久| 日韩欧美你懂的| 伊人网视频在线| 色噜噜夜夜夜综合网| 日韩成人免费在线视频| 亚洲激情图片一区| 波多野结衣在线网址| 欧美极品xxx| 在线观看福利片| 丁香激情综合国产| 午夜激情视频网| 久久综合综合久久综合| 国产视频在线视频| 午夜一区在线| 欧美极品欧美精品欧美| 99精品视频免费| 一卡二卡三卡视频| 亚洲网站啪啪| 男人天堂a在线| 欧美在线黄色| 强开小嫩苞一区二区三区网站| 91精品国产91久久综合| 日本成人性视频| 婷婷中文字幕一区| 亚洲免费视频播放| 香蕉久久网站| 欧美一级爱爱视频| 在线看片成人| 俄罗斯av网站| 免费在线欧美黄色| 日韩免费高清在线| 蜜臀av性久久久久蜜臀aⅴ| 九九九在线观看视频| 青青草97国产精品免费观看 | 国产夜色精品一区二区av| 亚洲第一香蕉网| 欧美国产一区二区在线观看| 美国美女黄色片| 亚洲天堂成人网| 男人的天堂久久久| 亚洲午夜在线视频| 国产情侣自拍av| 日本二三区不卡| 91美女精品网站| 欧美一区2区视频在线观看| 超碰在线人人干| 亚洲国产精品成人av| 久草在线青青草| 精品国偷自产在线视频99| 国产在线激情| 久久久综合av| 美女写真久久影院| 成人美女免费网站视频| 中文字幕亚洲在线观看| 激情小说综合网| 欧美日韩国产一区二区三区不卡 | 欧美hdxxx| 日韩av男人的天堂| 亚洲天堂网站| 国产精品久久国产三级国电话系列| 欧美日韩导航| 亚洲精品国产精品久久| 亚洲天堂偷拍| 一级在线免费视频| 粉嫩aⅴ一区二区三区四区| 亚洲激情视频小说| 一区二区视频在线| 亚洲乱码国产乱码精品| 欧美一卡二卡三卡| 女人偷人在线视频| 欧美美最猛性xxxxxx| av有声小说一区二区三区| 成人av片网址| 欧美色网址大全| 日本国产中文字幕| 日韩高清一级片| 性猛交╳xxx乱大交| 国产欧美日韩另类视频免费观看| 特级片在线观看| 在线日韩一区二区| 亚洲奶汁xxxx哺乳期| 一个色综合导航| 99色在线观看| 成人啪啪免费看| 一区二区三区四区在线看| a级片一区二区| 日本一不卡视频| 免费无码一区二区三区| 亚洲欧美日本在线| 欧美一级做a爰片免费视频| 亚洲福利视频在线| av在线免费网站| 国产精品视频资源| 免费av一区二区三区四区| 精品久久久无码人妻字幂| 另类小说综合欧美亚洲| 亚洲av无码一区二区二三区| 亚洲一区二区免费视频| 国产毛片毛片毛片毛片| 在线精品91av| 亚洲播播91| 精品一区二区三区免费毛片| 狠狠色狠狠色综合日日tαg | 91网站黄www| 国产在线观看成人| 日韩精品最新网址| 国产激情在线观看| 国产专区欧美专区| 成人在线亚洲| 亚洲一级免费观看| 久久精品免视看| 日韩人妻精品中文字幕| 日韩电影免费在线观看中文字幕| 日本天码aⅴ片在线电影网站| 成人性生交大片免费看小说| 婷婷精品进入| 日本在线观看视频一区| 中文字幕一区视频| 一区二区三区免费在线视频| 一区二区三区无码高清视频| 深夜视频一区二区| 亚洲精品国产精品国自产| 青娱乐精品在线视频| 日韩一区二区三区四区视频| 在线观看视频一区二区| 1769在线观看| 国产综合香蕉五月婷在线| 99精品电影| 亚洲丝袜在线观看| 一区二区三区日韩欧美| 亚洲第一页在线观看| 国内成人精品一区| 欧亚精品一区| 欧美日韩亚洲一二三| 日本一区免费视频| 最新中文字幕免费| 久久久成人精品视频| 日韩精品一区二区三区中文| 国产91在线亚洲| 91在线视频在线| wwwwww在线观看| 日韩一区视频在线| 久久伊人精品| 男女激情无遮挡| 欧美国产日韩a欧美在线观看| 亚洲永久精品视频| 欧美人在线观看| 欧美毛片免费观看| 激情五月婷婷久久| 国产精品美女www爽爽爽| 国产婷婷在线视频| 国产69精品久久久久9| 亚洲va久久久噜噜噜久久| 色戒在线免费观看| 怡红院av一区二区三区| 日产精品久久久久久久性色| 国产精品白丝jk喷水视频一区| 99re6这里只有精品| 可以看的av网址| 日韩欧美在线视频| 在线观看免费高清完整| 国产精品国产三级欧美二区| 亚欧成人精品| wwwav国产| 亚洲欧美一区二区精品久久久| 一区二区三区| 欧美 日韩 激情| 亚洲欧美自拍偷拍色图| 日本美女一级视频| 国产剧情久久久久久| 欧美日韩少妇| 免费成人深夜天涯网站| 欧美成人官网二区| 偷拍精品精品一区二区三区| 亚洲激情免费视频| 久久综合九色综合97婷婷女人| 国产精品一区二区免费视频| 欧美亚洲成人xxx| 欧美成人嫩草网站| 男人舔女人下部高潮全视频 | аⅴ资源新版在线天堂| 国产精品二区在线| 美女视频黄久久| 欧美黑人一区二区| 欧美黑人性生活视频| 久久网站免费观看| 久久无码人妻精品一区二区三区| 欧美一区二区国产| 亚洲成人va|