青藤雲安全:獵鷹札記之威脅獵人的「千人千面」及場景實踐

2020-12-05 網易科技

(原標題:青藤雲安全:獵鷹札記之威脅獵人的「千人千面」及場景實踐)

目前,已經有不少敢為人先的組織都將威脅狩獵作為安全運營工作的一部分,並且收穫了不小的效果。威脅狩獵強調通過「人」主動去尋找入侵痕跡,而不是被動等待技術告警。

威脅獵人長什麼樣?

威脅獵人必須具有深入的網絡知識和安全知識,並能夠在他們的腦海中繪製出網絡圖。他們對應用程式和系統的專業理解使他們能夠識別表明攻擊者存在的明顯跡象。他們應該是什麼樣呢?也許是美女與野獸組合。

威脅狩獵團隊的人員組織,需要7種角色,有些角色可以合併為一個人,不一定是7個角色7個人。

系統管理員:主要針對SIEM系統的維護以及威脅狩獵平臺的管理。

狩獵初級分析師:使用SIEM系統和威脅狩獵平臺,處理報警和一些基本平臺使用。

狩獵中級分析師:具有威脅情報、日誌分析能力,具有滲透測試和網絡協議知識。

狩獵高級分析師:具有風險等級評估、漏洞管理、網絡包和日誌深度分析能力、以及惡意軟體分析能力。

取證專家:對於內存、硬碟要有專業的取證知識,可以做時間鏈分析。

狩獵工具開發人員:要具備開發經驗,可以自動化一些狩獵場景。

惡意軟體分析工程師:主要負責惡意軟體的逆向,熟悉彙編語言等內容。

安全情報人員:具有情報資深經驗,能夠篩選、使用、開發威脅情報。

威脅狩獵金字塔模型

擁有一個相對完整的狩獵團隊之後,還需要一個相對清晰的理論模型來指導大家完成狩獵行動。某種意義上來說,威脅狩獵功能是從頂部1級開始,然後逐漸下沉5級,如下圖所示。在頂部是採用高置信度的警報,例如防病毒,IDS等被動方法,主要是針對確定異常情況自動告警。當然底部才是威脅狩獵所需的核心功能,更加關注人的作用在模型底部,針對不同置信度的各種指標,需要進一步調查才能確定。例如,可以執行一組預定義的場景用例,當然也可以將這些用例內置到威脅狩獵工具中。最後,從包括SOC等平臺中,生產出新的用例並執行它們。

威脅狩獵金字塔模型

當然,所有狩獵場景實例,都建立在廣泛的安全專業知識基礎上,這些專業知識可以不斷驅動生成新的用例,包括諸如來自紅隊的攻擊成功案例的反饋,相關攻擊技術公開資料(例ATT&CK),事件響應團隊反饋等。

因此,通過模型將廣泛的安全經驗帶入用例生成,執行,分析,適當的自動化以及在可能的情況下進行自動警報。如上圖的頂部黑色部分主要集中在技術上,它使用自動化和分析功能使工作效率更高。但是並沒有完全自動化的工具,因此極大部分狩獵是需要人工介入。

需要特別注意的是,威脅狩獵者不能簡單地執行有限的不變狩獵場景實例。否則,攻擊者只需要切換技術就可以逃過雷達監控。相反,獵人需要持續更新生成用例,才能真正體現「人」價值。當然,威脅狩獵工具可以簡化該過程。如果某些用例產生特別明顯的結果,則可以將其反饋到自動化中,在將來以更高的優先級向威脅狩獵者突出此類情況,或者只是在將來加快執行速度。

威脅狩獵實例

威脅狩獵的核心是執行一系列狩獵場景(或假設)繼而尋找存在攻擊的證據。通過分析大量不同維度的數據和指標來判斷是否存在異常和攻擊行為。

Credential Dumping用例

憑證轉儲是攻擊指標(IOA)的一個示例。已知的APT組(例如APT1、28和Axiom)已使用此技術。轉儲的憑證可用於執行橫向移動並訪問受限制的數據集。出於此用例的目的,通過使用MimiKatz實現了憑證轉儲。例如,在Windows中,安全帳戶管理器(SAM)資料庫存儲本地主機的本地帳戶,並且可以使用多種工具通過使用內存技術來訪問SAM文件中的信息。其他工具包括Pwdumpx,Gsecdump和WCE-但是,尋找這些工具並不一定會產生任何結果。

(1)Credential Dumping攻擊過程復現實例

如下實例所示,通過任務管理器選擇lsass.exe,然後再轉儲內存,創建一個轉儲的文件,之後可以選擇procdump或者說mimikatz這類工具把實際內存中憑證dump出來,獲得認證信息。

(2)Credential Dumping攻擊的檢測分析

然後這個檢測起來相對來說會複雜一些。例如,攻擊者⼀般都會通過powershell執⾏惡意命令,⽽且在執⾏powershell時,必然需要使⽤參數 –exec bypass來繞過執⾏安全策略,這是⼀個很強的檢測點。然後再用mimikatz等工具將憑證dump出來。

如下所示檢測分析實例,是指進程訪問了lsass.exe,訪問的行為包含了GrantedAccess(Windows系統自帶的進程訪問編碼)這幾個欄位。此外該進程還調用了一些DLL。在這個基礎上,再查看父進程一些相關信息,就能判斷肯定存在威脅。按照正常來說的一些程序,他不會去通過這些的訪問方式來去訪問lsass.exe的。

綜上所述,檢測這類技術需要對進程、進程命令行參數、powershell日誌、API等進行監控,獲得一個綜合數據。

Powershell用例

以下面場景為例,攻擊者通過外部魚叉式網絡釣魚活動個,實現三個戰術「發現、憑據訪問和命令控制(CC)」。攻擊者實現這些戰術的痕跡都被記錄下來,通過青藤獵鷹·威脅狩獵平臺將這些攻擊動作映射到ATT&CK框架中,並且可以知道攻擊者是如何利用Powershell實現攻擊戰術。

這樣,針對powershell狩獵就擁有了一個假設觸發點,並且可以基於這種可靠的、擁有上下文場景的威脅情報來提高SOC針對Powershell的敏感性。這個場景也能夠說明威脅狩獵平臺產生的威脅模型可以傳遞給SOC。例如,SOC可以進行關聯並檢查是否存在異常地理位置IP與靶機建立通信。

寫在最後

當然想要實現威脅狩獵,需要利用一些平臺工具方可實現。首先,需要能夠收集到高質量的數據;其次,還需要能夠解決異構數據源頭的連接問題。最後,還需要一個強大分析引擎,能夠支持複雜的分析算法,此外還需要一個靈活的分析員。

在這樣背景下,青藤正式推出了獵鷹·威脅狩獵平臺。該平臺集成了大約50餘類原始數據,並且內置了超過100餘類ATT&CK檢測模型,能夠更簡單、有效幫助解決安全數據匯集,數據挖掘,事件回溯,安全能力整合等各類問題。

通過青藤獵鷹威脅狩獵平臺,也可以將攻擊者的行為實時映射到MITER框架,幫助安全人員加強他們入侵行為的理解,儘快輸出對威脅狩獵假設。它還使我們能夠識別威脅參與者在欺騙環境中移動時正在使用的不同技術,這些技術可能會並行觸發單獨的搜尋。沒有這些數據,該假設的制定將耗費大量時間和資源。

本文來源:大眾新聞 責任編輯:陳體強_NB6485

相關焦點

  • ISC 2020 ATT&CK安全能力衡量論壇:基於網絡空間安全攻防全景知識...
    出席本場論壇的嘉賓有來自青藤雲安全COO程度、360政企安全能力評估中心負責人林聚偉、安天科技集團安全研究員侯方勇、360靈騰安全實驗室成員戴志斌,他們圍繞「ATT&CK高頻攻擊技術的分析與檢測」 「基於ATT&CK的安全能力評估與改進實踐」「威脅框架的端點安全實踐」 「全補丁環境下的域內攻防對抗」等議題展開技術探討與激烈的思維碰撞。
  • 阿里雲&FreeBuf:2019年Web應用安全年度報告(附下載) | 網際網路數據...
    2019年 Web應用安全威脅不斷升級,從用戶信息洩露到羊毛黨的狂歡,無時無刻不在考驗著每一個行業每一個Web應用的安全水位。本報告從整體攻擊態勢、攻擊手法、攻擊目標、攻擊變形、爬蟲管理等維度,以場景剖析、技術分析、案例說法的方式,對2019年Web應用安全行業整體情況做了梳理,希望給安全從業者和企業決策者帶來一定的參考。
  • 全新一代瑞虎7/7 PRO「千人千面」首創矩陣雲傳播
    n 全媒體聯動打造千人千面直播矩陣雲傳播在以往汽車上市直播中,皆由主機廠「統一製作」再交至各大平臺展示播放,千篇一律的風格讓效果轉化表現並不尚佳。而在全新一代瑞虎7/瑞虎7 PRO上市活動中,奇瑞汽車敢於拋棄主機廠「主角光環」,聯動800+家汽車媒體,1000+當紅主播打造全媒體,全空間覆蓋,多角度發聲,首次構建行業內首個全平臺矩陣上市的傳播布局,實現千人千面廣度傳播,多管齊下,力求傳播聲量最大化。真正做到讓網際網路的加入突破傳統模式單一場景枷鎖,更表現出對於全新一代瑞虎7/瑞虎7 PRO強大的產品自信。
  • 千人千面 數字智能 中信銀行信用卡動卡空間APP 7.0全新升級
    (2020年8月13日,深圳)今日,中信銀行信用卡「動卡空間」APP 全新改版升級,正式上線的7.0版本化繁為簡,首創個性化門戶,全新推出個性化「我的」帳戶、購物商城「友魚」、金融理財「友財」、行動支付「信收付」、便利優惠「生活」五大特色欄目,以金融+生活的模式構建數位化智能平臺,為數千萬用戶提供千人千面的金融生活服務
  • 打造「千人千面」智能學習神器 夸克搜索全新升級學習頻道
    打造「千人千面」智能學習神器 夸克搜索全新升級學習頻道 2020-10-16 14:02:34
  • 威脅獵人控訴極驗侵權:以客戶名義購買後化身二道販子
    企業安全服務商威脅獵人發文控訴友商極驗侵權了某一款核心產品,「以客戶的名義購買後,對方居然化身二道販子,在市場上肆意兜售我們的這款產品。」雷鋒網第一時間詢問了極驗方,但截止發稿前,對方未給出回應。以下為威脅獵人原文,:事情暴露,發生在去年3月,正值資本寒冬,我們親眼見證了眾多風光一時的公司倒下,卻也看到了唯利是圖的豬慢慢飛了起來。
  • AI視覺企業做廣告,美圖發布「品牌星球計劃」,實現千人千面營銷
    日前,美圖備受關注的"品牌星球計劃"有了進一步的合作舉措,不僅用戶可以親自體驗,同時也將希望通過體驗實現跟品牌的對話,從而達到千人千面的營銷結果,而這也是目前市場上的一個空缺的切入點。
  • 蒙古馴鷹獵人
    工業革命至今,現代化進程已開始數百年,而這個遊牧部落依然在代代傳承著最原始的技藝——獵鷹。獵人們會捕來幼鷹,雙方磨合熟悉。打獵時,由獵人負責呼號,鷹負責襲擊獵物。彼此合作七年,獵人再將鷹放歸自然。來此地之前,John Alexander好奇,傳統技藝仍然鮮活嗎?網際網路、科技有沒有衝擊這個地方?離開那一天,他認為,自己找到了答案。
  • 王棟:著力目標追蹤,打造數位化獵鷹
    如今,伴隨社會各界對無人機航拍技術的需求與日俱增,長期堅守在計算機視覺和圖像視頻處理領域,特別是在目標跟蹤和分類領域的大連理工大學信息與通信工程學院副教授王棟,聯合項目團隊主攻國家自然科學基金面上項目——「廣域低幀率航拍場景下在線目標跟蹤」,竭力攻克技術難關,歷盡風雨寒霜,在無人機城市安全監控、生活模式分析等方面取得一番佳績,進一步推動了智能無人機監控領域的發展。
  • 探尋《時空獵人》恢弘場景 生命禁區太危險
    《時空獵人》遊戲畫面取材現實和科幻大片中的場景,為你搭建現實與夢幻之間的橋梁! 【科幻的殘敗世界——失落帝國】 說到科幻,就不能不提鼻祖級科幻電影《星球大戰》。 《時空獵人》「失落帝國」中的場景堪比好萊塢科幻大片場景,不規則的建築物、斷裂的航空器跑道、冷色調培育皿以及墜落的飛行器,給人一種很強烈的科技感。殘陽如血下的殘垣斷壁和建築廢墟都完美的渲染了一種帝國衰落的氛圍。在這樣的場景中戰鬥,更能激起獵人們混雜著復仇欲怒火的戰鬥欲!
  • 獵鷹人與兇猛的野生金雕草原上的鬥爭
    想要在平坦的草原上捕獲獵物,除了使用獵狗,還有一種是使用金雕,經過訓練後被叫做獵鷹。對於每一名合格的蒙古獵人來說,擁有一隻屬於自己的獵鷹是一件非常榮耀的事情。獵鷹對於蒙古獵人來說,既是捕獵的工具,也是親密的夥伴,是人與自然相互連接的親密關係的一種證明。
  • 探尋時空獵人恢弘場景 生命禁區太危險
    將整個宇宙作為幻想背景的史詩級電影,《星球大戰》在場景的布置上大膽採用了大量採用了金屬結構、流線型設計、或者簡單的幾何體變形等在當時堪稱前衛的理念和設計。這些理念在多年以後依然對科幻電影影響深遠。尤其是金屬城市所構建出來的城市廢墟在很多電影動畫中都曾多次出現。
  • 蒙古馴鷹獵人:仍然鮮活的傳統
    工業革命至今,現代化進程已開始數百年,而這個遊牧部落依然在代代傳承著最原始的技藝——獵鷹。獵人們會捕來幼鷹,雙方磨合熟悉。打獵時,由獵人負責呼號,鷹負責襲擊獵物。彼此合作七年,獵人再將鷹放歸自然。  來此地之前,John Alexander好奇,傳統技藝仍然鮮活嗎?網際網路、科技有沒有衝擊這個地方?離開那一天,他認為,自己找到了答案。
  • 狩獵空之王者 《怪物獵人OL》激鬥雄火龍
    烈焰毒爪  空之王者的英姿  與雌火龍不同,雄火龍更擅長在空中作戰,雄火龍的毒素都蘊藏在鋒利的雙爪之內閃躲騰挪  優秀裝備輕鬆過  雄火龍的攻擊多以在天空中威脅為主,搭配一些合適的裝備狩獵會更加輕鬆,面對雄火龍花樣的攻擊方式,其中主要有威脅的就是龍吼接衝撞與低空飛行的風壓接爪擊。
  • 《寶可夢:劍/盾》千面避役63單打配招
    千面避役是御三家水主進化的最終形態,在《寶可夢:劍/盾》的63單打中出場率不高,主要是技能池問題,下邊就給大家帶來「阿南弟弟」分享的寶可夢劍盾千面避役63單打配招,大家可以來看一看。千面避役63單打配招又一隻高速高攻的脆皮精靈,速度種族值還很惡趣味的比火主正好高一,所以在剛出種族值的時候還有設想用水主counter火主,但是在實際對戰中相遇的概率其實並不大,這隻精靈在我實際對戰中遇到的次數屈指可數 可能是因為特性原因,技能池問題(高威力本系除了80命中的高壓水泵就剩一個一回合動不了的加農炮了
  • 全新精靈介紹 | 卓越的狙擊手--千面避役
    千面避役具有以下的特性,皆為輸出向的特性:激流、狙擊手、千面特工。2)多技能格子,不僅讓千面避役擁有更多的打擊面,更是讓它有更多的操作可能性,能搭配不同招式,在實戰中打出騷操作。3)可以偏向攻擊流,攜帶多屬性攻擊技能,打出2倍傷害。也可全面發展,可攻可守。更多的流派靜待後來者開拓。千面避役是一隻水+電的雙屬性精靈。
  • 騰訊安全《2020年DDoS威脅報告》:攻擊大幅增長,遊戲是重災區
    近日,騰訊安全發布《2020年DDoS威脅報告》,在回顧2020年重大DDoS攻擊事件的基礎上,對整體態勢作了分析,並總結出幾大趨勢——攻擊次數同比翻番、超大攻擊連增兩年、Q3攻擊最為猛烈、海外攻擊大幅增長、遊戲行業攻擊次數和佔比均創新高。此外,《報告》還結合實際案例給企業防護DDoS攻擊提供了實用性建議。
  • Air IoT:場景驅動的「空氣商業」新文明丨海爾空調
    新技術煥新既有的場景,也創造全新的場景。融合空間、數位化汽車、碼上城市、「直播+」……當新場景、新物種不斷湧現,新商業邏輯早已進化為數據的挖掘、生產、協作與競爭。算法正在進入每個顆粒度場景,成為場景算法,支撐新「戰場」的競爭與協作。
  • 解密獵鷹9號火箭被炸毀之謎
    是的,你應該想的了,這次引爆其實就是一次飛行實驗,為的就是要確保獵鷹九號有能力將太空人安全的送入太空當然,這次被引爆的獵鷹九號是世界上首個可回收的軌道火箭。這說明它所設定的運載負荷能飛出地球軌道,並且可以在發射返航後安全著陸。
  • 實拍湖北千人一次吃豪豬宴的場景,十分的壯觀,網友:想體驗一下
    實拍湖北千人一次吃豪豬宴的場景,場面十分的壯觀,網友:想體驗一下,說到習俗,國內很多的地區都會有自己獨有的特色習俗,每次過這種習俗的時候一定是能夠吃到很多好吃的美食,還是挺多人希望到這些傳統習俗的。當然這樣的習俗肯定有很多好吃的美食才對,比較這裡的人數就有千人以上了,只能擺流水席一起慶祝這個習俗。而且他們吃到的流水席還是豪豬宴呢,豪豬宴的意思就是吃豪豬。肯定很多人會覺得,豪豬怎麼抓的來吃呢,而且還有那麼多人,能抓那麼多隻?