• 盛邦安全
    公司新聞
    讓網(wǎng)絡(luò)空間更有序

    聯(lián)系我們

    *姓名
    *單位
    *電話
    *驗(yàn)證碼
    發(fā)送驗(yàn)證碼
    郵箱
    *需求概述
    當(dāng)前位置: 首頁 > 關(guān)于我們 > 公司動(dòng)態(tài) > 公司新聞
    烽火十八臺(tái)丨惡意加密攻擊流量檢測(cè)解決方案

    发布日期:2020/07/24文章來源:盛邦安全

     

    明文傳輸對(duì)業(yè)務(wù)系統(tǒng)安全性提出了更高的要求,互聯(lián)網(wǎng)應(yīng)用走向全面加密時(shí)代是大勢(shì)所趨。但在加密訪問可保障通訊安全的情況下,絕大多數(shù)網(wǎng)絡(luò)設(shè)備對(duì)網(wǎng)絡(luò)攻擊、惡意軟件等加密流量卻無能為力,且有大量的惡意軟件、勒索病毒、代理、挖礦、遠(yuǎn)控工具等采用加密手段來躲避安全防護(hù)和檢測(cè)。

     

    通常的安全產(chǎn)品對(duì)無法識(shí)別、無法檢測(cè)的流量會(huì)放行,像特洛伊木馬、勒索軟件、下載器等一些惡意軟件或惡意代碼,為了躲避安全產(chǎn)品和人為檢測(cè),經(jīng)常使用加密的方式來偽裝或者隱藏攻擊行為;使用反彈技術(shù)繞過安全設(shè)備的惡意家族樣本也會(huì)頻繁更換回連域名和IP,并進(jìn)行加密通信。

     

    攻擊鏈通常分為信息收集、入侵控制、成果擴(kuò)展和清理戰(zhàn)場(chǎng)幾個(gè)步驟,通過對(duì)流量中的事件進(jìn)行階段性分析和展示,可以清晰地掌握攻擊者所處的階段。

     

    QQ截圖20200728145738.png

     

    通過大量測(cè)試驗(yàn)證,人工智能用于加密流量安全檢測(cè)是一種非常好的輔助手段。盛邦安全可持續(xù)威脅檢測(cè)與溯源系統(tǒng)(RayEye),基于人工智能引擎,可實(shí)時(shí)分析網(wǎng)絡(luò)全流量;結(jié)合威脅情報(bào)數(shù)據(jù)及網(wǎng)絡(luò)行為分析技術(shù),能深度檢測(cè)可疑行為,有助于清晰掌握攻擊者所處的攻擊鏈階段和成功概率,為客戶提供惡意加密攻擊流量檢測(cè)解決方案。

     

    QQ截圖20200728145750.png

     

    惡意加密流量檢測(cè)算法學(xué)習(xí)框架

     

    數(shù)據(jù)獲?。?/strong>分析網(wǎng)絡(luò)全流量,結(jié)合威脅情報(bào)數(shù)據(jù)及網(wǎng)絡(luò)行為分析技術(shù),深度檢測(cè)所有可疑活動(dòng);

    集成學(xué)習(xí):利用集成學(xué)習(xí)技術(shù),實(shí)現(xiàn)不同類型特征向量和人工智能學(xué)習(xí)算法之間的互補(bǔ)特性,提供智能檢測(cè)模型的泛化能力;

    強(qiáng)化學(xué)習(xí):利用強(qiáng)化學(xué)習(xí)技術(shù),不斷生成智能檢測(cè)模型免殺樣本,進(jìn)而不斷訓(xùn)練實(shí)現(xiàn)一定程度的自主學(xué)習(xí)。

     

    QQ截圖20200728145758.png

     

    惡意加密流量檢測(cè)案例

     

    檢測(cè)結(jié)果總覽

     

    QQ截圖20200728145816.png

     

    源主機(jī)與目的服務(wù)器發(fā)現(xiàn)惡意加密流量。

     

    如下圖所示,源終端主機(jī)在晚8點(diǎn)至次日早8點(diǎn)(非工作時(shí)間),頻繁訪問上述域名。

     

    QQ截圖20200728145825.png

     

    取證查詢的域名

     

    QQ截圖20200728145836.png

     

    經(jīng)取證,syndication.exosrv.com為瀏覽器被劫持后訪問的目的地址,也可能是惡意軟件通信地址。

     

    SSL訪問詳情

     

    QQ截圖20200728145843.png

    正??尚抛C書的機(jī)構(gòu)簽名信息

     

    QQ截圖20200728150220.png

     

    syndication.exosrv.com的證書簽名信息,顯然“頒發(fā)者”是隨意定義的。

     

    QQ截圖20200728150254.png

     

    同時(shí),客戶端有太多的未知擴(kuò)展

    unknown-35466,renegotiation_info,server_name,extended_master_secret,SessionTicket TLS,signature_algorithms,status_request,signed_certificate_timestamp,application_layer_protocol_negotiation,channel_id_new,ec_point_formats,supported_groups,unknown-2570,padding

     

    TCP訪問詳情

     

    QQ截圖20200728145851.png

     

    從圖中可知,大部分情況下,源主機(jī)對(duì)外發(fā)送的包的數(shù)量和字節(jié)數(shù),遠(yuǎn)大于回包數(shù)量和字節(jié)數(shù);這與常見HTTPS的Web訪問情況相反(下行流量遠(yuǎn)大于上行流量),說明源主機(jī)可能在對(duì)外傳數(shù)據(jù)。

     

    知名調(diào)研機(jī)構(gòu)在2019年初曾預(yù)測(cè),截至2019年超過80%的企業(yè)網(wǎng)絡(luò)流量將被加密,屆時(shí)加密的流量中將隱藏超過一半以上的惡意加密攻擊流量。事實(shí)證明,越來越多的業(yè)務(wù)系統(tǒng)、應(yīng)用系統(tǒng)采用加密的方式保護(hù)自身安全性,并且惡意軟件和惡意代碼也在跟隨著形勢(shì)加密數(shù)據(jù)來逃避檢測(cè),與安全設(shè)備玩“躲貓貓”。

     

    以可持續(xù)威脅檢測(cè)與溯源系統(tǒng)(RayEye)為基礎(chǔ)的惡意加密攻擊流量檢測(cè)解決方案,可以有效地檢測(cè)和分析加密流量,發(fā)現(xiàn)諸如SSL、TLS、TOR、HTTP隱秘隧道、ICMP隱秘隧道、DNS隱秘隧道、Shadowscoks、VPN等惡意加密流量,幫助客戶提升安全檢測(cè)范圍和檢測(cè)能力,解決惡意加密流量帶來的安全威脅與問題。

    申請(qǐng)下載

    *姓名
    *單位
    *電話
    *驗(yàn)證碼
    發(fā)送驗(yàn)證碼
    郵箱
    *需求概述

    項(xiàng)目咨詢

    *姓名
    *單位
    *電話
    *驗(yàn)證碼
    發(fā)送驗(yàn)證碼
    *您感興趣的產(chǎn)品
    項(xiàng)目規(guī)格
    *需求概述
    *所在地
    *意向行業(yè)
    +