0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學(xué)習在線(xiàn)課程
  • 觀(guān)看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區
會(huì )員中心
創(chuàng )作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內不再提示

虹科分享 | 您的網(wǎng)絡(luò )安全是否防篡改

虹科網(wǎng)絡(luò )可視化技術(shù) ? 2022-09-26 09:54 ? 次閱讀

下一代防病毒(NGAV)、端點(diǎn)檢測和響應(EDR)以及端點(diǎn)保護平臺(EPP)等網(wǎng)絡(luò )安全解決方案面臨著(zhù)濫用、篡改和利用,以實(shí)現初始訪(fǎng)問(wèn)和持久性。威脅者知道,破壞這些防御系統往往更容易得到他們想要的東西。但有多少團隊在網(wǎng)絡(luò )安全中優(yōu)先考慮防篡改?

想象一下你鎮上的一家小銀行。該銀行投資了最先進(jìn)的安全設備,有頂級的攝像頭和敏感的警報器,并與中央系統進(jìn)行通信。在主要的保險箱上有一個(gè)大而硬的生物識別鎖,在厚重的鋼門(mén)后面有安全保障。

一切都感覺(jué)非常安全,直到有一天,電源關(guān)閉了。突然間,沒(méi)有電=沒(méi)有網(wǎng)絡(luò )=沒(méi)有安全。顯然,要繞過(guò)這個(gè)最先進(jìn)的安全系統,你所要做的就是撥動(dòng)為銀行供電的開(kāi)關(guān)。

終止服務(wù)時(shí)間

我們都在電影中看到過(guò)這些場(chǎng)景,但在網(wǎng)絡(luò )安全領(lǐng)域,這其實(shí)離現實(shí)并不遙遠。網(wǎng)絡(luò )犯罪分子總是在研究,并試圖在開(kāi)始攻擊之前終止所有監控工具和安全解決方案,如EDR、NGAV、EPP等。令人擔憂(yōu)的是,這通常不是很復雜的做法,你只需要終止系統進(jìn)程和服務(wù)。

這有多難呢?如果一個(gè)攻擊者已經(jīng)泄露了管理權限,他們可以運行一個(gè)簡(jiǎn)單的腳本來(lái)殺死所有的進(jìn)程。如果這不起作用,他們可以安裝一個(gè)被破壞的/有漏洞的內核驅動(dòng),從內核空間進(jìn)行工作。此外,攻擊者還可以使用鉤子篡改的方法來(lái)避免監控。

為了繞過(guò)屬于微軟病毒倡議(MVI)并與早期啟動(dòng)反惡意軟件(ELAM)驅動(dòng)程序一起發(fā)貨的安全廠(chǎng)商(可以通過(guò)微軟更好地保護和隔離服務(wù)),威脅者可能會(huì )安裝一個(gè)較弱的安全廠(chǎng)商,競爭相同的安全類(lèi)別,可以用來(lái)消除ELAM服務(wù)。Morphisec實(shí)驗室的威脅研究團隊在野外發(fā)現了一些威脅行為者使用的流行戰術(shù),其中之一是部署Malwarebytes子組件作為攻擊載體的一部分。

正常情況VS有針對性的篡改

我們可以將篡改技術(shù)分為兩類(lèi):一般的和有針對性的。

一般性的篡改方法

現代惡意軟件經(jīng)常試圖關(guān)閉系統中的服務(wù),然后再轉入下一步的攻擊載體。Windows服務(wù)控制管理器(SCM)提供了一個(gè)恢復機制,可以在終止后重新啟動(dòng)服務(wù)。但SCM恢復機制本身并不是保護關(guān)鍵服務(wù)的一個(gè)超級有效的補救措施。問(wèn)題是總是有一個(gè)時(shí)間差--即使是非常小的時(shí)間差--在這個(gè)時(shí)間差里,一個(gè)服務(wù)沒(méi)有運行。即使服務(wù)快速恢復,安全系統通常是 "有狀態(tài) "的服務(wù),所以為了準確恢復,恢復服務(wù)之前的 "狀態(tài) "是至關(guān)重要的。

一個(gè)持久的攻擊者也可以對系統使用DOS(拒絕服務(wù))攻擊。這將運行一個(gè)終止/恢復的無(wú)限循環(huán),因此服務(wù)忙于自己的恢復而不是檢測和預防。

有針對性的篡改

網(wǎng)絡(luò )犯罪團伙獲取流行的安全軟件,包括免費的和高級的,并研究其如何工作。他們經(jīng)常發(fā)現產(chǎn)品中的特定錯誤,從而使他們能夠優(yōu)雅地終止產(chǎn)品。終止一些安全產(chǎn)品的另一種方法是通過(guò)濫用DLL劫持漏洞的錯誤來(lái)劫持流量。這方面的一個(gè)例子是2019年發(fā)現的Mcafee殺毒軟件的漏洞。

不幸的是,擁有最大市場(chǎng)份額的安全解決方案比小供應商更容易被篡改。這方面的一個(gè)例子是最近針對烏克蘭一家能源供應商的Indutroyer2攻擊。ESET研究博客發(fā)現 "在連接到目標設備之前,該惡意軟件終止了一個(gè)用于標準日常操作的合法進(jìn)程。除此之外,它還通過(guò)在文件名中添加.MZ來(lái)重命名這個(gè)應用程序。它這樣做是為了防止這個(gè)合法進(jìn)程的自動(dòng)重啟"。

當Red Team評估篡改時(shí),他們通常從終止用戶(hù)模式的應用程序開(kāi)始,或手動(dòng)關(guān)閉特定的進(jìn)程。上面的引文說(shuō)明了攻擊者是如何復雜和了解恢復選項的。

內核模式 VS. 用戶(hù)模式的篡改

關(guān)于防止用戶(hù)模式應用程序終止進(jìn)程的問(wèn)題已經(jīng)寫(xiě)了很多,如進(jìn)程資源管理器、任務(wù)管理器、PowerShell和Process Hacker。

Process Hacker帶有一個(gè)簽名的內核模式驅動(dòng)程序,它具有終止任何用戶(hù)模式進(jìn)程的高級權限。不幸的是,Process Hacker驅動(dòng)程序可以被用于惡意目的。這種攻擊技術(shù)被稱(chēng)為 "自帶易受攻擊的驅動(dòng)程序"。

目前,關(guān)于內核模式篡改的信息并不多。隨著(zhù)網(wǎng)絡(luò )犯罪集團變得越來(lái)越復雜,最近的攻擊顯示惡意代碼正在進(jìn)入操作系統的低層。在內核模式下運行的代碼通常是受信任的代碼,具有廣泛的系統權限。這意味著(zhù)它可以終止進(jìn)程,刪除系統回調,并在某些情況下,修改Windows內核的實(shí)際行為。微軟在幾年前推出了PatchGuard技術(shù)來(lái)處理內核鉤子。然而,它仍然不是無(wú)懈可擊的,不能防止對所有內核結構的篡改。

確保網(wǎng)絡(luò )安全中的防篡改是有效的

為了評估網(wǎng)絡(luò )工具的防篡改效果,需要尋找的一些東西包括:進(jìn)程是否可以被各種工具終止,文件是否可以在磁盤(pán)上被修改或重命名,以及保護是否在 "安全模式 "啟動(dòng)時(shí)有效。

如前所述,另一個(gè)需要注意的重要因素是--也許是反直覺(jué)的--網(wǎng)絡(luò )安全供應商的規模。小型供應商被篡改的可能性明顯低于大型供應商,而開(kāi)源EDR則是一個(gè)很容易的目標。例如,OpenEDR很容易被Process Hacker終止,盡管它有自我防御功能。

對于網(wǎng)絡(luò )安全廠(chǎng)商來(lái)說(shuō),保持警惕以防止其產(chǎn)品被篡改是很重要的。如果網(wǎng)絡(luò )安全廠(chǎng)商能夠與操作系統廠(chǎng)商合作,將統一的防篡改解決方案標準化,那么世界將會(huì )受益。這將使他們能夠就可信的安全解決方案如何被操作系統識別為關(guān)鍵系統達成一致。MITRE對供應商也有幾個(gè)非常重要的建議。

虹科Morphisec對保護我們的產(chǎn)品不被篡改非常重視。我們所有的產(chǎn)品和服務(wù)都是防彈的,而且我們一直在尋找新的方法來(lái)加強我們終端解決方案的完整性。要了解更多關(guān)于虹科Morphisec革命性的移動(dòng)目標防御技術(shù),即在運行時(shí)在內存中阻止網(wǎng)絡(luò )攻擊,請聯(lián)系我們。

ffa0357c-3c28-11ed-b180-dac502259ad0.gif

拓展閱讀

ffad58ec-3c28-11ed-b180-dac502259ad0.png

Morphisec(摩菲斯)

ffbc3290-3c28-11ed-b180-dac502259ad0.png

Morphisec(摩菲斯)作為移動(dòng)目標防御的領(lǐng)導者,已經(jīng)證明了這項技術(shù)的威力。他們已經(jīng)在5000多家企業(yè)部署了MTD驅動(dòng)的漏洞預防解決方案,每天保護800多萬(wàn)個(gè)端點(diǎn)和服務(wù)器免受許多最先進(jìn)的攻擊。事實(shí)上,Morphisec(摩菲斯)目前每天阻止15,000至30,000次勒索軟件、惡意軟件和無(wú)文件攻擊,這些攻擊是NGAV、EDR解決方案和端點(diǎn)保護平臺(EPP)未能檢測和/或阻止的。(例如,Morphisec客戶(hù)的成功案例,Gartner同行洞察力評論和PeerSpot評論)在其他NGAV和EDR解決方案無(wú)法阻止的情況下,在第零日就被阻止的此類(lèi)攻擊的例子包括但不限于:

勒索軟件(例如,Conti、Darkside、Lockbit)

后門(mén)程序(例如,Cobalt Strike、其他內存信標)

供應鏈(例如,CCleaner、華碩、Kaseya payloads、iTunes)

惡意軟件下載程序(例如,Emotet、QBot、Qakbot、Trickbot、IceDid)

Morphisec(摩菲斯)為關(guān)鍵應用程序,windows和linux本地和云服務(wù)器提供解決方案,2MB大小快速部署。

免費的Guard Lite解決方案,將微軟的Defener AV變成一個(gè)企業(yè)級的解決方案。讓企業(yè)可以從單一地點(diǎn)控制所有終端。

聲明:本文內容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權轉載。文章觀(guān)點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習之用,如有內容侵權或者其他違規問(wèn)題,請聯(lián)系本站處理。 舉報投訴
收藏 人收藏

    評論

    相關(guān)推薦

    Quectel榮獲2024年Fortress網(wǎng)絡(luò )安全

    全球物聯(lián)網(wǎng)解決方案的佼佼者Quectel Wireless Solutions近日榮獲了Business Intelligence Group頒發(fā)的2024年Fortress網(wǎng)絡(luò )安全獎。這一殊榮旨在表彰那些在網(wǎng)絡(luò )安全創(chuàng )新領(lǐng)域取得顯著(zhù)成就的公司和個(gè)人。
    的頭像 發(fā)表于 06-04 11:27 ?388次閱讀

    TüV南德:建立可持續網(wǎng)絡(luò )安全是對企業(yè)數字化保護的重中之重

    TüV南德于深圳舉辦2024網(wǎng)絡(luò )安全高峰論壇 深圳2024年5月22日?/美通社/ --?5月21日,作為T(mén)üV南德意志集團(以下簡(jiǎn)稱(chēng)"TüV南德")一年一度網(wǎng)絡(luò )安全話(huà)題重要
    的頭像 發(fā)表于 05-22 15:58 ?256次閱讀
    TüV南德:建立可持續<b class='flag-5'>網(wǎng)絡(luò )安全是</b>對企業(yè)數字化保護的重中之重

    危機四伏,2024如何開(kāi)展網(wǎng)絡(luò )安全風(fēng)險分析

    是否考慮過(guò),企業(yè)網(wǎng)絡(luò )上所用到的每臺設備,小到電腦、平板、電話(huà)、路由器,大到打印機、服務(wù)器,都可能潛藏網(wǎng)絡(luò )安全風(fēng)險,威脅企業(yè)的信息安全和業(yè)務(wù)?部門(mén)企業(yè)的業(yè)務(wù)開(kāi)展所賴(lài)以支撐的物聯(lián)網(wǎng)設備或
    的頭像 發(fā)表于 04-19 08:04 ?371次閱讀
    危機四伏,2024如何開(kāi)展<b class='flag-5'>網(wǎng)絡(luò )安全</b>風(fēng)險分析

    SDWAN技術(shù)是否會(huì )增加網(wǎng)絡(luò )安全風(fēng)險?SD-WAN如何確保網(wǎng)絡(luò )通信的安全性?

    SDWAN技術(shù)是否會(huì )增加網(wǎng)絡(luò )安全風(fēng)險?SD-WAN如何確保網(wǎng)絡(luò )通信的安全性? SDWAN技術(shù)的廣泛應用為企業(yè)網(wǎng)絡(luò )帶來(lái)了更大的靈活性和可擴展性
    的頭像 發(fā)表于 03-27 16:57 ?287次閱讀

    自主可控是增強網(wǎng)絡(luò )安全的前提

    后成立了中央網(wǎng)絡(luò )安全和信息化領(lǐng)導小組,這標志著(zhù)我國網(wǎng)絡(luò )空間安全國家戰略已經(jīng)確立。 ? ?? 網(wǎng)絡(luò )安全的內涵可以包括:? ? -信息安全。它是
    的頭像 發(fā)表于 03-15 17:37 ?328次閱讀

    網(wǎng)頁(yè)防篡改系統

    “未知攻焉知防”是網(wǎng)絡(luò )安全圈的經(jīng)典語(yǔ)錄。其延伸含義是:如果不清楚網(wǎng)絡(luò )攻擊來(lái)自何方,那么也就無(wú)法有效地進(jìn)行主動(dòng)防御。因為黑客攻擊手段多種多樣,所以對攻擊技術(shù)的深入研判和洞悉就成為了網(wǎng)絡(luò )安全廠(chǎng)商技術(shù)研究
    的頭像 發(fā)表于 02-27 10:42 ?323次閱讀

    電科網(wǎng)安:以新一代網(wǎng)絡(luò )安全矩陣,護航數智化轉型發(fā)展

    在“樹(shù)立動(dòng)態(tài)綜合防護理念,應對網(wǎng)絡(luò )安全風(fēng)險挑戰”專(zhuān)題論壇上,電科網(wǎng)安專(zhuān)家在《新一代網(wǎng)絡(luò )安全矩陣,護航數智化轉型發(fā)展》主題演講中指出,在數智化升級背景下,要通過(guò)網(wǎng)絡(luò )安全運營(yíng)融合網(wǎng)絡(luò )安全
    的頭像 發(fā)表于 12-11 17:00 ?774次閱讀

    2024年中國網(wǎng)絡(luò )安全的主要趨勢分析

    CIO需要就網(wǎng)絡(luò )安全風(fēng)險、以及網(wǎng)絡(luò )安全項目的有效性和業(yè)務(wù)價(jià)值進(jìn)行有效溝通——這一能力也將有助于他們對安全控制進(jìn)行適當規模的投資。此外,CIO還必須能夠確定以業(yè)務(wù)為中?的安全投資的優(yōu)先級
    發(fā)表于 12-01 10:22 ?327次閱讀
    2024年中國<b class='flag-5'>網(wǎng)絡(luò )安全</b>的主要趨勢分析

    夯實(shí)網(wǎng)絡(luò )安全基石,多網(wǎng)口國產(chǎn)網(wǎng)絡(luò )安全主板助力強固防線(xiàn)

    在當今信息化時(shí)代,網(wǎng)絡(luò )安全對企業(yè)來(lái)說(shuō)是至關(guān)重要且不可忽視的。隨著(zhù)網(wǎng)絡(luò )攻擊手段的不斷演進(jìn)和網(wǎng)絡(luò )威脅的不斷增加,構建強大的網(wǎng)絡(luò )安全防線(xiàn)已成為企業(yè)發(fā)展中的關(guān)鍵任務(wù)。在這個(gè)背景下,多網(wǎng)口國產(chǎn)
    的頭像 發(fā)表于 11-06 14:45 ?219次閱讀

    人工智能在網(wǎng)絡(luò )安全中的應用研究

    在人工智能時(shí)代中,網(wǎng)絡(luò )安全管理制度也是提高高校網(wǎng)絡(luò )安全使用的一項有效措施,高校需要建立一套完善的網(wǎng)絡(luò )安全管理體系,明確網(wǎng)絡(luò )使用權限和責任,并制定相關(guān)規章制度,其中包括
    發(fā)表于 10-13 15:06 ?311次閱讀

    網(wǎng)絡(luò )安全評估技術(shù)綜述

    電子發(fā)燒友網(wǎng)站提供《網(wǎng)絡(luò )安全評估技術(shù)綜述.pdf》資料免費下載
    發(fā)表于 10-07 11:05 ?1次下載

    網(wǎng)絡(luò )安全對電子制造業(yè)的影響

    ? ? 網(wǎng)絡(luò )安全是當今電子產(chǎn)品面臨的最突出的問(wèn)題之一。隨著(zhù)工業(yè)部門(mén)變得越來(lái)越數字化,除了產(chǎn)品本身,現在安全性也成為生產(chǎn)這些設備的設施中值得關(guān)注的問(wèn)題。這些威脅在不斷增加,使得制造業(yè)的網(wǎng)絡(luò )安全變得
    的頭像 發(fā)表于 08-30 11:13 ?985次閱讀

    網(wǎng)絡(luò )安全系統的主要要求有哪些 常見(jiàn)的網(wǎng)絡(luò )安全問(wèn)題有哪些

    網(wǎng)絡(luò )安全設備是用于保護計算機網(wǎng)絡(luò )系統免受網(wǎng)絡(luò )攻擊和惡意行為的硬件或軟件設備。以下列舉了一些常見(jiàn)的網(wǎng)絡(luò )安全設備。
    的頭像 發(fā)表于 08-11 15:15 ?1785次閱讀

    網(wǎng)絡(luò )安全常見(jiàn)漏洞有哪些 網(wǎng)絡(luò )漏洞的成因有哪些

    網(wǎng)絡(luò )安全的威脅和攻擊手法也在不斷演變。為了維護網(wǎng)絡(luò )安全,建議及時(shí)更新和修復系統漏洞,實(shí)施安全措施和防護機制,并加強用戶(hù)教育和意識,以有效應對各類(lèi)網(wǎng)絡(luò )安全風(fēng)險和威脅。
    發(fā)表于 07-19 15:34 ?2788次閱讀

    網(wǎng)絡(luò )安全包括哪5個(gè)方面 網(wǎng)絡(luò )安全的重要性

    網(wǎng)絡(luò )安全的重要性無(wú)法被低估。隨著(zhù)互聯(lián)網(wǎng)的普及和數字化技術(shù)的迅猛發(fā)展,網(wǎng)絡(luò )已經(jīng)滲透到我們生活、工作和社會(huì )的方方面面。
    發(fā)表于 06-19 17:27 ?5915次閱讀
    亚洲欧美日韩精品久久_久久精品AⅤ无码中文_日本中文字幕有码在线播放_亚洲视频高清不卡在线观看