0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

華為安全大咖談 | 論道攻防第3期:遠(yuǎn)程控制之暗度陳倉(cāng)

華為數(shù)據(jù)通信 ? 來(lái)源:未知 ? 2023-08-11 18:15 ? 次閱讀




本期講解嘉賓




卷首語(yǔ)

示之以動(dòng),利其靜而有主,益動(dòng)而巽。


——《三十六計(jì)·敵戰(zhàn)計(jì)·暗度陳倉(cāng)》


本文以楚漢名帥韓信“暗度陳倉(cāng)”之計(jì)為切入點(diǎn),深入剖析攻防演練中攻擊者“以奇隱正,以迂蔽直”的遠(yuǎn)控攻擊和躲避檢測(cè)手段。



讀計(jì)


“明修棧道,暗度陳倉(cāng)”是指在表面上用某一行動(dòng)迷惑對(duì)方,但在暗中卻采取另一種行動(dòng)達(dá)到目的。


高級(jí)持續(xù)性威脅(Advanced Persistent Threat,APT)是一種復(fù)雜的、持續(xù)的網(wǎng)絡(luò)攻擊,它通常由高度組織的攻擊者發(fā)起,目的是竊取敏感信息或破壞目標(biāo)系統(tǒng)。APT攻擊通常會(huì)使用遠(yuǎn)程控制木馬(Remote Access Trojan,RAT)作為其中的一種手段,利用表面?zhèn)窝b吸引注意,暗中使用隱蔽手段在目標(biāo)系統(tǒng)中建立持久性控制,明修棧道,暗度陳倉(cāng),威脅用戶的網(wǎng)絡(luò)安全。



用計(jì)


偽裝為“明”,潛伏為“暗”的遠(yuǎn)程控制隱蔽過(guò)程。


RAT是一種惡意軟件,黑客可以利用它監(jiān)控用戶的計(jì)算機(jī)、網(wǎng)絡(luò)設(shè)備甚至整個(gè)網(wǎng)絡(luò)。RAT通過(guò)偽裝成正常的doc、exe可執(zhí)行程序、web網(wǎng)站、郵件等進(jìn)行釣魚(yú),當(dāng)用戶不小心被“明”面上的偽裝所釣中,只要輕輕雙擊執(zhí)行惡意文件或程序,RAT便會(huì)通過(guò)惡意程序迅速滲透用戶主機(jī),在用戶的客戶端進(jìn)程中“暗”中潛伏。更有甚者會(huì)通過(guò)休眠數(shù)月來(lái)隱藏自身,躲避用戶殺毒軟件檢測(cè)。在用戶放松警惕之時(shí),RAT便開(kāi)始遠(yuǎn)程控制受害者主機(jī),通過(guò)C&C(Command and Control,命令與控制)達(dá)成偷竊用戶數(shù)據(jù)、賬戶密碼和隱私資料的目的,破壞用戶主機(jī),甚至利用用戶主機(jī)傳播病毒。



滲透工具為“明”,團(tuán)伙攻擊為“暗”的遠(yuǎn)程控制威脅趨勢(shì)。


Cobalt Strike(CS)是一款業(yè)界主流的滲透、遠(yuǎn)控工具。CS具備隱藏自身的能力,支持掛載其他惡意載荷(攻擊指令等)以及支持使用多種協(xié)議遠(yuǎn)控通信手段。CS最著名的特點(diǎn)是“團(tuán)伙作案”,“明”面上可能只有一臺(tái)活躍的C&C服務(wù)器,但“暗”中實(shí)際上可能有十?dāng)?shù)人的團(tuán)伙對(duì)成千上萬(wàn)的用戶主機(jī)進(jìn)行攻擊。


據(jù)現(xiàn)網(wǎng)統(tǒng)計(jì),2022年網(wǎng)絡(luò)中的C&C遠(yuǎn)控滲透工具,CS占比達(dá)46.9%,可見(jiàn)其在遠(yuǎn)控滲透領(lǐng)域的絕對(duì)霸主地位。CS工具可以和勒索軟件聯(lián)動(dòng),帶來(lái)遠(yuǎn)控、勒索、泄密三重危害。在攻防演練行動(dòng)中,CS工具以其優(yōu)越的性能和團(tuán)伙作戰(zhàn)的特點(diǎn),成為紅隊(duì)滲透攻擊的必勝法寶,而應(yīng)對(duì)CS的遠(yuǎn)控滲透,也成為防守方藍(lán)隊(duì)的必備能力。下面我們通過(guò)CS的攻擊實(shí)例來(lái)解析RAT是如何遠(yuǎn)程控制用戶主機(jī),繼而造成危害的。


圖1-12022年網(wǎng)絡(luò)環(huán)境C&C滲透工具使用分布

(來(lái)源:2022年華為HiSec Insight安全態(tài)勢(shì)感知系統(tǒng)惡意家族樣本統(tǒng)計(jì))


受信通信協(xié)議為“明”,隱蔽控制指令為“暗”的遠(yuǎn)程控制攻擊手段。


滲透軟件成功滲透后,為了防止各種邊界設(shè)備,軟/硬件防火墻的檢測(cè),“明”面上會(huì)采用邊界設(shè)備允許通信的協(xié)議,在“暗”中實(shí)則進(jìn)行傳遞控制命令、信息泄漏的行為。例如,通過(guò)DNS、ICMP、HTTP協(xié)議來(lái)下發(fā)遠(yuǎn)程控制命令,竊取用戶的關(guān)鍵信息,并利用SSL加密協(xié)議對(duì)竊取內(nèi)容進(jìn)行加密,使常規(guī)的異常端口檢測(cè)和異常端口封堵手段難以奏效。



a.DNS隱蔽隧道攻擊









































DNS隧道是一種隱蔽信道,它通過(guò)將其他協(xié)議封裝在DNS協(xié)議中傳輸來(lái)建立通信。由于DNS是網(wǎng)絡(luò)世界中必不可少的服務(wù),大部分防火墻和入侵檢測(cè)設(shè)備很少會(huì)過(guò)濾DNS流量,這就為攻擊者利用DNS作為隱蔽信道提供了條件。攻擊者可以利用它實(shí)現(xiàn)諸如遠(yuǎn)程控制、文件傳輸?shù)炔僮鳌?/span>


下面的案例展示了C&C服務(wù)器是如何“明”中發(fā)送DNS域名查詢求,“暗”則泄漏用戶數(shù)據(jù)的。滲透軟件將偷取的數(shù)據(jù)編輯成DNS域名,向黑客控制的C&C服務(wù)器進(jìn)行域名請(qǐng)求。C&C服務(wù)器接收到請(qǐng)求的域名后,進(jìn)行解析和拼接,即可獲取用戶數(shù)據(jù)。



華為網(wǎng)絡(luò)流量智能檢測(cè)方案利用大數(shù)據(jù)算法,能夠檢測(cè)DNS傳出域名以及包的時(shí)空特征,捕捉妄圖利用DNS隧道逃逸檢測(cè)的泄密活動(dòng)。




b.構(gòu)造HTTP下發(fā)C&C









































RAT成功滲透受害者用戶主機(jī)后,會(huì)定期向C&C服務(wù)器進(jìn)行HTTP請(qǐng)求,通過(guò)自加密、增加偽裝等手段躲避檢測(cè)?!懊鳌敝邢蛲庹?qǐng)求HTTP資源,“暗”中則接受C&C服務(wù)器下發(fā)的控制指令。


以下是一個(gè)木馬利用郵件誘騙用戶下載鏈接的文件后,掛載CobaltStrike通信后門的案例。


在受害者主機(jī)和C&C服務(wù)器通信中,CS會(huì)將主機(jī)信息進(jìn)行魔法數(shù)字加工及非對(duì)稱加密,偽裝成HTTP請(qǐng)求的cookie內(nèi)容,并利用key-value形式進(jìn)行一層包裝,導(dǎo)致檢測(cè)難度大大增加。C&C服務(wù)器在收到客戶端發(fā)來(lái)的“泄漏”請(qǐng)求后,對(duì)需要下發(fā)的命令進(jìn)行對(duì)稱加密,偽裝成響應(yīng)體的數(shù)據(jù)。該交互過(guò)程表面上只是一次正常的HTTP請(qǐng)求和應(yīng)答,但實(shí)際上用戶已被暗中控制,數(shù)據(jù)已遭到泄露。



華為網(wǎng)絡(luò)流量智能檢測(cè)方案能夠?qū)阂夤ぞ呒用芰髁窟M(jìn)行"破譯",識(shí)別出與惡意C&C通信的信息內(nèi)容。




c.SSL加密C&C









































加密C&C是指在C&C攻擊的基礎(chǔ)上,在RAT和C&C服務(wù)器通信的過(guò)程中增加一層SSL(Secure Socket Layer,安全套接層)協(xié)議,以規(guī)避針對(duì)網(wǎng)絡(luò)攻擊的檢測(cè)。成熟的SSL協(xié)議能夠?qū)Ψ?wù)器下發(fā)的C&C攻擊命令或者從客戶端回傳的用戶信息進(jìn)行加密,讓常規(guī)檢測(cè)手段無(wú)法檢測(cè)到明文內(nèi)容。經(jīng)過(guò)SSL協(xié)議加密后的信息,可用于檢測(cè)的明文內(nèi)容非常少,導(dǎo)致檢測(cè)難度大大增加。


從2022年攻防演練的真實(shí)案例來(lái)看,CS嘗試請(qǐng)求黑客控制的C&C服務(wù)器,對(duì)HTTP通信包裹了一層SSL安全協(xié)議,這導(dǎo)致幾乎沒(méi)有明文內(nèi)容可用于檢測(cè)。



華為網(wǎng)絡(luò)流量智能檢測(cè)方案基于智能算法對(duì)百萬(wàn)級(jí)惡意報(bào)文進(jìn)行學(xué)習(xí),以提供對(duì)流量的智能檢測(cè)和分析能力。華為Hisec Insight安全態(tài)勢(shì)感知系統(tǒng)集成了該方案,可以在沒(méi)有明文內(nèi)容及無(wú)需解密的場(chǎng)景下,檢測(cè)出加密通信攻擊,對(duì)惡意家族進(jìn)行分類,并給予處置建議。



御計(jì)


1.主機(jī)側(cè)防微杜漸

從主機(jī)側(cè)來(lái)看,防止遠(yuǎn)控的方法在于防患于未然。不給惡意軟件明修棧道的機(jī)會(huì),自然也不會(huì)有暗度陳倉(cāng)的隱患。用戶應(yīng)切記不要隨意打開(kāi)來(lái)歷不明的郵件和下載來(lái)歷不明的軟件,要及時(shí)修補(bǔ)漏洞、關(guān)閉可疑端口。


2.流量側(cè)洞若觀火

從流量側(cè)來(lái)看,用戶可以安裝流量監(jiān)測(cè)、分析設(shè)備,如華為HiSec Insight安全態(tài)勢(shì)感知系統(tǒng)。該系統(tǒng)是檢測(cè)攻擊者暗度陳倉(cāng)的“斥候”,能夠多視角監(jiān)測(cè)網(wǎng)絡(luò)流量,使隱匿行為無(wú)所遁形。


往期精彩推薦





華為安全大咖談 | 論道攻防第2期:邊界突破之瞞天過(guò)海


華為安全大咖談 | 論道攻防第1期:攻防演練之三十六計(jì)——開(kāi)篇


點(diǎn)擊“閱讀原文”,了解更多華為數(shù)據(jù)通信資訊!


原文標(biāo)題:華為安全大咖談 | 論道攻防第3期:遠(yuǎn)程控制之暗度陳倉(cāng)

文章出處:【微信公眾號(hào):華為數(shù)據(jù)通信】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 華為
    +關(guān)注

    關(guān)注

    216

    文章

    34497

    瀏覽量

    252329

原文標(biāo)題:華為安全大咖談 | 論道攻防第3期:遠(yuǎn)程控制之暗度陳倉(cāng)

文章出處:【微信號(hào):Huawei_Fixed,微信公眾號(hào):華為數(shù)據(jù)通信】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    實(shí)時(shí)監(jiān)測(cè),安全預(yù)警 遠(yuǎn)程控制 尾礦庫(kù)安全監(jiān)測(cè)

    遠(yuǎn)程控制
    穩(wěn)控自動(dòng)化
    發(fā)布于 :2024年12月17日 10:48:09

    使用樹(shù)莓派實(shí)現(xiàn)遠(yuǎn)程控制的技巧

    樹(shù)莓派是一款功能強(qiáng)大的微型計(jì)算機(jī),其體積小巧、價(jià)格低廉,非常適合用于各種DIY項(xiàng)目。其中,遠(yuǎn)程控制是樹(shù)莓派應(yīng)用中非常受歡迎的一個(gè)領(lǐng)域。通過(guò)遠(yuǎn)程控制,我們可以隨時(shí)隨地訪問(wèn)和管理樹(shù)莓派,實(shí)現(xiàn)數(shù)據(jù)監(jiān)控
    的頭像 發(fā)表于 11-11 11:37 ?590次閱讀

    遠(yuǎn)程控制溫控器的應(yīng)用

    隨著科技的發(fā)展,智能家居逐漸成為現(xiàn)代生活的一部分。遠(yuǎn)程控制溫控器作為智能家居系統(tǒng)中的一個(gè)重要組成部分,為用戶提供了前所未有的便利和舒適度。 遠(yuǎn)程控制溫控器的工作原理 遠(yuǎn)程控制溫控器通過(guò)無(wú)線網(wǎng)絡(luò)
    的頭像 發(fā)表于 11-06 13:47 ?397次閱讀

    用網(wǎng)頁(yè)端遠(yuǎn)程控制電腦各工具對(duì)比

    遠(yuǎn)程辦公、設(shè)備維護(hù)和技術(shù)支持場(chǎng)景中,遠(yuǎn)程控制工具的選擇至關(guān)重要。本篇將介紹幾款常見(jiàn)的遠(yuǎn)程控制工具進(jìn)行對(duì)比,包括P2link、花生殼、蒲公英、nat123和natapp,幫助用戶了解各工具的不同特點(diǎn),從而更好地選擇適合自己的
    的頭像 發(fā)表于 11-05 11:22 ?352次閱讀

    3分鐘即被遠(yuǎn)程控制!智駕安全如何保證?

    2024年10月24日,在GEEKCON大會(huì)上,一支安全團(tuán)隊(duì)通過(guò)現(xiàn)場(chǎng)演示的方式展示了如何破解一輛智能汽車的防護(hù)系統(tǒng),利用遠(yuǎn)程控制手段解鎖并啟動(dòng)了車輛。該演示揭示了智能汽車在車聯(lián)網(wǎng)系統(tǒng)中潛在的網(wǎng)絡(luò)安全
    的頭像 發(fā)表于 10-28 09:29 ?324次閱讀
    <b class='flag-5'>3</b>分鐘即被<b class='flag-5'>遠(yuǎn)程控制</b>!智駕<b class='flag-5'>安全</b>如何保證?

    普通空開(kāi)怎樣遠(yuǎn)程控制斷電

    在現(xiàn)代家庭和工業(yè)環(huán)境中,電力安全至關(guān)重要。普通空氣開(kāi)關(guān)(以下簡(jiǎn)稱空開(kāi))作為電路保護(hù)的基本元件,雖然能夠有效防止電路過(guò)載和短路,但其功能相對(duì)單一,無(wú)法滿足遠(yuǎn)程控制的需求。 1. 遠(yuǎn)程控制斷電的必要性
    的頭像 發(fā)表于 10-17 14:02 ?756次閱讀

    android 遠(yuǎn)程控制如何實(shí)現(xiàn)

    在現(xiàn)代工作和生活中,遠(yuǎn)程控制安卓設(shè)備或使用安卓設(shè)備遠(yuǎn)程控制其他設(shè)備已成為常見(jiàn)需求。安卓遠(yuǎn)程控制允許IT管理員遠(yuǎn)程訪問(wèn)安卓設(shè)備。實(shí)施遠(yuǎn)程控制應(yīng)
    的頭像 發(fā)表于 08-21 18:05 ?943次閱讀
    android <b class='flag-5'>遠(yuǎn)程控制</b>如何實(shí)現(xiàn)

    teamviewer內(nèi)網(wǎng)遠(yuǎn)程控制外網(wǎng)

    在企業(yè)內(nèi)網(wǎng)環(huán)境中,安全性、穩(wěn)定性和性能是企業(yè)用戶關(guān)注的重點(diǎn)。然而,許多遠(yuǎn)程控制軟件在內(nèi)網(wǎng)應(yīng)用中存在限制,無(wú)法滿足企業(yè)的特殊需求。比如知名的遠(yuǎn)程控制軟件 TeamViewer,其功能強(qiáng)大,但并未提供
    的頭像 發(fā)表于 08-16 20:46 ?1446次閱讀

    智能路燈遠(yuǎn)程控制系統(tǒng)

    在當(dāng)今這個(gè)科技日新月異的時(shí)代,智能城市的概念正逐步從藍(lán)圖變?yōu)楝F(xiàn)實(shí),智能路燈遠(yuǎn)程控制系統(tǒng)作為智慧城市的重要組成部分。實(shí)現(xiàn)路燈照明的智能化管理,大大提升城市能源利用效率,增強(qiáng)公共安全與應(yīng)急響應(yīng)能力,為
    的頭像 發(fā)表于 08-15 16:21 ?816次閱讀

    PLC遠(yuǎn)程控制信號(hào)怎么輸送

    生產(chǎn)規(guī)模的擴(kuò)大和自動(dòng)化水平的提高,對(duì)PLC的遠(yuǎn)程控制需求也日益增加。本文將詳細(xì)闡述PLC遠(yuǎn)程控制信號(hào)的輸送方法,包括信號(hào)的傳輸方式、傳輸介質(zhì)、通信協(xié)議、以及實(shí)現(xiàn)遠(yuǎn)程控制所需的步驟和注意事項(xiàng),以期為相關(guān)技術(shù)人員提供參考和借鑒。
    的頭像 發(fā)表于 06-15 15:26 ?1389次閱讀

    PLC遠(yuǎn)程控制系統(tǒng)的應(yīng)用案例都有哪些呢?

    PLC遠(yuǎn)程控制系統(tǒng)在許多領(lǐng)域都有廣泛的應(yīng)用。以下是一些PLC遠(yuǎn)程控制系統(tǒng)的應(yīng)用案例
    的頭像 發(fā)表于 05-31 11:24 ?1257次閱讀

    紅隊(duì)攻防JS攻防

    傳遞的參數(shù)加密了事,忽略很多系統(tǒng)本身存在的安全風(fēng)險(xiǎn)。本文以實(shí)戰(zhàn)角度出發(fā),介紹面對(duì)這種前端加密情況下的攻防技巧。 ? 測(cè) 試 思 路 常見(jiàn)的JavaScript逆向相關(guān)的技巧,包括瀏覽器調(diào)試、Hook、AST、無(wú)限D(zhuǎn)ebugger的繞過(guò)以及模擬調(diào)用Ja
    的頭像 發(fā)表于 05-27 10:16 ?226次閱讀
    紅隊(duì)<b class='flag-5'>攻防</b><b class='flag-5'>之</b>JS<b class='flag-5'>攻防</b>

    信捷plc遠(yuǎn)程控制怎么實(shí)現(xiàn)?如何遠(yuǎn)程修改程序?

    在現(xiàn)代工業(yè)自動(dòng)化領(lǐng)域,遠(yuǎn)程控制技術(shù)越來(lái)越受到關(guān)注。遠(yuǎn)程控制已成為提高效率、降低成本的關(guān)鍵手段,信捷PLC(可編程邏輯控制器)作為工業(yè)控制的核心設(shè)備,實(shí)現(xiàn)其
    的頭像 發(fā)表于 02-22 16:02 ?1485次閱讀
    信捷plc<b class='flag-5'>遠(yuǎn)程控制</b>怎么實(shí)現(xiàn)?如何<b class='flag-5'>遠(yuǎn)程</b>修改程序?

    閘門改造遠(yuǎn)程控制系統(tǒng)

    智能改造閘門主要是針對(duì)老式非智能閘門進(jìn)行智能化改造,使其具備測(cè)控一體化閘門的功能要求,即實(shí)現(xiàn)可現(xiàn)場(chǎng)對(duì)閘門進(jìn)行控制,也可遠(yuǎn)程控制閘門啟閉,另外也可接入渠道水位、流量、視頻等采集信息,通過(guò)閘控系統(tǒng)
    的頭像 發(fā)表于 02-22 11:06 ?861次閱讀
    閘門改造<b class='flag-5'>遠(yuǎn)程控制</b>系統(tǒng)