0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

【虹科分享】一種動(dòng)態(tài)防御策略——移動(dòng)目標(biāo)防御(MTD)

laraxu ? 來(lái)源:laraxu ? 作者:laraxu ? 2024-01-04 14:07 ? 次閱讀

文章速覽:
1、高級(jí)規(guī)避攻擊
2、用移動(dòng)目標(biāo)防御對(duì)抗欺騙
· 常見(jiàn)做法
· 操作系統(tǒng)和應(yīng)用程序才是真正的戰(zhàn)場(chǎng)
· 打破游戲規(guī)則

網(wǎng)絡(luò)攻擊的技術(shù)變得愈發(fā)難測(cè),網(wǎng)絡(luò)攻擊者用多態(tài)性、混淆、加密和自我修改喬裝他們的惡意軟件,以此逃避防御性的檢測(cè),于是移動(dòng)目標(biāo)防御(MTD)技術(shù)出現(xiàn)了,通過(guò)動(dòng)態(tài)地改變攻擊面,有效地對(duì)抗日益復(fù)雜和隱蔽的網(wǎng)絡(luò)攻擊。

一、高級(jí)規(guī)避攻擊
高級(jí)規(guī)避攻擊可以反復(fù)修改網(wǎng)絡(luò)攻擊,包括其源、靜態(tài)簽名和行為簽名,它們隱藏了防御系統(tǒng)的惡意意圖。這些欺騙手段使傳統(tǒng)的防御機(jī)制力不從心,攻擊者明確地知道他們要攻擊誰(shuí),何時(shí)何地,使用什么武器,而防御者卻始終處于不確定狀態(tài)。我們來(lái)看一些常見(jiàn)類型的高級(jí)規(guī)避攻擊技術(shù)。

wKgZomWWSjqANGMvABsT0ubf9-k434.png

1、多態(tài)性通常被攻擊者用來(lái)躲避反病毒軟件的檢測(cè)
通過(guò)加密惡意軟件的有效載荷(包括代碼和數(shù)據(jù)),攻擊者可以獲得兩大優(yōu)勢(shì):首先,攻擊者可以通過(guò)使用多個(gè)加密密鑰輕松生成同一惡意軟件的不同實(shí)例。這使得基于簽名的反惡意軟件設(shè)施失去作用,因?yàn)樾碌膶?shí)例具有新的、未知的靜態(tài)簽名。其次,惡意軟件可以繞過(guò)更深入的靜態(tài)分析,因?yàn)槠浯a和數(shù)據(jù)是加密的,因此不會(huì)暴露在掃描儀面前。利用變形技術(shù),惡意軟件的作者在每次執(zhí)行時(shí)都會(huì)改變內(nèi)存代碼,從而使檢測(cè)變得更加復(fù)雜。

2、多態(tài)性和變態(tài)性的目的是躲避自動(dòng)掃描和內(nèi)存掃描
利用混淆技術(shù),惡意軟件的編寫者可以編寫出人類分析人員難以理解的代碼。具體做法是在有效載荷中加入模糊字符串、虛假代碼和復(fù)雜的函數(shù)調(diào)用圖,這些代碼可以在惡意軟件的每個(gè)實(shí)例中隨機(jī)生成。

3、反虛擬機(jī)和反沙箱機(jī)制是另一種先進(jìn)的攻擊方法
沙箱和虛擬機(jī)是惡意軟件分析人員必不可少的工具。這些方法可以檢測(cè)惡意軟件是否在虛擬化或沙盒環(huán)境中運(yùn)行。如果檢測(cè)到虛擬機(jī)或沙箱,惡意軟件就會(huì)改變其行為,避免任何惡意行為。一旦在真實(shí)系統(tǒng)上執(zhí)行,在被標(biāo)記為良性后,惡意軟件就會(huì)開(kāi)始其惡意活動(dòng)。

4、反調(diào)試技術(shù)被用來(lái)來(lái)避免調(diào)試和運(yùn)行時(shí)分析
如果在運(yùn)行過(guò)程中,惡意軟件檢測(cè)到調(diào)試工具正在運(yùn)行,它就會(huì)改變執(zhí)行路徑,執(zhí)行良性操作。一旦惡意軟件不受運(yùn)行時(shí)檢查,它就會(huì)開(kāi)始其惡意行為。

5、加密和有針對(duì)性的漏洞利用
為了避免被發(fā)現(xiàn),URL模式、主機(jī)服務(wù)器、加密密鑰和漏洞名稱在每次發(fā)送時(shí)都會(huì)改變。這些漏洞利用程序還可以通過(guò)限制從同一IP地址訪問(wèn)漏洞利用程序的次數(shù)來(lái)躲避蜜罐。最后,某些類型的攻擊只有在真正的用戶交互(如網(wǎng)頁(yè)滾動(dòng))之后才開(kāi)始利用階段。這樣,攻擊者就能確保在真實(shí)機(jī)器上執(zhí)行,而不是進(jìn)行自動(dòng)動(dòng)態(tài)分析。

二、用移動(dòng)目標(biāo)防御對(duì)抗欺騙
然而,攻擊者使用的欺騙技術(shù)也可以被防御者利用來(lái)反向平衡。移動(dòng)目標(biāo)防御(MTD)就是這樣一種防御技術(shù)。

(一)常見(jiàn)做法
在實(shí)踐中,移動(dòng)目標(biāo)防御安全主要分為三類:
· 網(wǎng)絡(luò)級(jí)MTD
· 主機(jī)級(jí)MTD
· 應(yīng)用程序級(jí)MTD

1、網(wǎng)絡(luò)級(jí)MTD包括多年來(lái)開(kāi)發(fā)的幾種機(jī)制。IP跳轉(zhuǎn)會(huì)改變主機(jī)的IP地址,從而增加攻擊者看到的網(wǎng)絡(luò)復(fù)雜性。后來(lái),這一想法被擴(kuò)展為允許以透明方式保持主機(jī)IP變更。通過(guò)保留真實(shí)主機(jī)的IP地址,并將每臺(tái)主機(jī)與一個(gè)虛擬隨機(jī)IP地址關(guān)聯(lián)起來(lái),從而實(shí)現(xiàn)了透明性。有些技術(shù)的目的是在網(wǎng)絡(luò)映射和偵察階段欺騙攻擊者。這些技術(shù)包括使用隨機(jī)端口號(hào)、額外開(kāi)放或關(guān)閉的端口、偽造監(jiān)聽(tīng)主機(jī)和混淆端口跟蹤。這包括防止操作系統(tǒng)識(shí)別的隨機(jī)網(wǎng)絡(luò)服務(wù)響應(yīng)。
2、主機(jī)級(jí)MTD包括更改主機(jī)和操作系統(tǒng)級(jí)資源、命名和配置,以欺騙攻擊者。
3、應(yīng)用程序級(jí)MTD包括更改應(yīng)用程序環(huán)境以欺騙攻擊者。微軟推出的地址空間布局隨機(jī)化(ASLR)實(shí)現(xiàn)了MTD的基本水平。它包括隨機(jī)安排進(jìn)程地址空間的內(nèi)存布局,使對(duì)手更難執(zhí)行其shellcode。其他技術(shù)包括改變應(yīng)用程序類型和版本,并在不同主機(jī)之間輪換使用。一些應(yīng)用程序級(jí)MTD使用不同的設(shè)置和編程語(yǔ)言編譯源代碼,每次編譯都會(huì)生成不同的代碼。

下表概述了不同類別MTD中使用的常用技術(shù):

wKgZomWWSq6AQwdyABupWLl_2Xc859.png


(二)操作系統(tǒng)和應(yīng)用程序才是真正的戰(zhàn)場(chǎng)
移動(dòng)目標(biāo)防御模式打破了攻防雙方之間的不對(duì)稱。現(xiàn)在,攻擊者也必須在不確定和不可預(yù)測(cè)的情況下行動(dòng)。

雖然網(wǎng)絡(luò)級(jí)MTD提供了一定的彈性,但隨機(jī)化IP地址、網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)和配置并不是有效的防御手段。攻擊者的最終目的地是位于網(wǎng)絡(luò)、防火墻和路由器后面的主機(jī)、服務(wù)器和終端。操作系統(tǒng)和應(yīng)用程序是0日漏洞、惡意軟件和高級(jí)持續(xù)性威脅(APT)的有利可圖的目標(biāo),是攻擊者與防御者斗爭(zhēng)的主要戰(zhàn)場(chǎng)。

操作系統(tǒng)和應(yīng)用程序?qū)用娴腗TD大有可為;為了成功發(fā)起攻擊,攻擊者必須收集切實(shí)的情報(bào),并對(duì)目標(biāo)操作系統(tǒng)和應(yīng)用程序做出假設(shè)。這些信息需要包括相關(guān)版本、配置、內(nèi)存結(jié)構(gòu)、資源名稱等因素。如果攻擊者將攻擊步驟建立在錯(cuò)誤元素(即使是一個(gè)內(nèi)存地址)的基礎(chǔ)上,攻擊就會(huì)失敗。


(三)打破游戲規(guī)則
Morphisec以攻擊者無(wú)法追蹤的方式對(duì)應(yīng)用程序和操作系統(tǒng)進(jìn)行環(huán)境修改,從而將移動(dòng)目標(biāo)防御提升到一個(gè)新的水平。因此,對(duì)攻擊者而言,每次函數(shù)調(diào)用、地址跳轉(zhuǎn)或資源訪問(wèn)都有可能失敗,同時(shí)攻擊、其發(fā)起者和來(lái)源也會(huì)完全暴露。在這種情況下,攻擊的成本會(huì)急劇上升,而成功的概率則會(huì)下降到接近于零。這些因素加在一起,使得攻擊在實(shí)際和經(jīng)濟(jì)上都不那么可行。

移動(dòng)目標(biāo)防御與基于檢測(cè)的保護(hù)模式截然不同,后者必須首先檢測(cè)或預(yù)測(cè)惡意活動(dòng),才能阻止其發(fā)生。人工智能機(jī)器學(xué)習(xí)確實(shí)能更好、更快地進(jìn)行檢測(cè),但也受到限制,因?yàn)橐獧z測(cè)到威脅,需要對(duì)威脅有一定程度的了解,且高級(jí)閃避攻擊仍具有不可預(yù)測(cè)性。而移動(dòng)目標(biāo)防御迫使攻擊者在不確定的戰(zhàn)場(chǎng)上作戰(zhàn),從而徹底改變了沖突規(guī)則。

審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 操作系統(tǒng)
    +關(guān)注

    關(guān)注

    37

    文章

    7103

    瀏覽量

    125048
  • MTD
    MTD
    +關(guān)注

    關(guān)注

    0

    文章

    12

    瀏覽量

    8982
收藏 人收藏

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    CAN XL安全實(shí)踐:深度防御下的密鑰協(xié)商優(yōu)化

    文章探討了車載通信系統(tǒng)中網(wǎng)絡(luò)整合的關(guān)鍵內(nèi)容和挑戰(zhàn),強(qiáng)調(diào)未來(lái)將采用多層安全架構(gòu),包括深度防御和MACsec/CANsec技術(shù)。同時(shí),文章也指出目前車載節(jié)點(diǎn)通信速率較低,凸顯了中低速通信的基礎(chǔ)性地位。
    的頭像 發(fā)表于 05-13 13:28 ?130次閱讀
    CAN XL安全實(shí)踐:深度<b class='flag-5'>防御</b>下的密鑰協(xié)商優(yōu)化

    直播回放 | IO-Link技術(shù)概述與IO-Link OEM

    站式通訊解決方案」系列直播第1期圓滿落幕!本期主題為「IO-Link技術(shù)概述與IO-LinkOEM」感謝各位朋友的熱情參與!本期
    的頭像 發(fā)表于 02-19 17:34 ?583次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>直播回放 | IO-Link技術(shù)概述與<b class='flag-5'>虹</b><b class='flag-5'>科</b>IO-Link OEM

    idc和云服務(wù)器哪個(gè)防御些?

    云服務(wù)器相較于傳統(tǒng)IDC,在防御能力上通常更勝籌。云服務(wù)器采用分布式架構(gòu)和先進(jìn)技術(shù),配備多重安全防護(hù)措施,能夠靈活應(yīng)對(duì)高并發(fā)和攻擊情況。同時(shí),云服務(wù)器提供按需計(jì)費(fèi)服務(wù),資源利用率高,且由專業(yè)服務(wù)商
    的頭像 發(fā)表于 02-13 10:18 ?293次閱讀

    深度防御策略:構(gòu)建USB安全防線的五大核心層次

    在面對(duì)日益嚴(yán)重的USB安全威脅時(shí),企業(yè)需通過(guò)深度防御策略構(gòu)建多層安全防護(hù),確保系統(tǒng)免受惡意軟件、數(shù)據(jù)泄露等風(fēng)險(xiǎn)的侵害。本文深入探討了五大核心防御層次,包括防病毒、USB設(shè)備控制、書面政策、數(shù)字版權(quán)管理和物理安全端口阻塞,幫助企業(yè)
    的頭像 發(fā)表于 02-10 14:51 ?425次閱讀

    艾體寶干貨 深度防御策略:構(gòu)建USB安全防線的五大核心層次

    在應(yīng)對(duì)USB相關(guān)威脅的征途上,IT專家日益傾向于采納深度防御策略,這策略通過(guò)多層安全防護(hù),為敏感數(shù)據(jù)和系統(tǒng)筑起堅(jiān)不可摧的防線。根據(jù)《2024年USB連接設(shè)備安全態(tài)勢(shì)》研究報(bào)告,企業(yè)平
    的頭像 發(fā)表于 02-07 17:40 ?358次閱讀

    主動(dòng)靜電與漏電防御策略是全面消除整個(gè)電子制造過(guò)程中的工藝及品質(zhì)盲點(diǎn)的最佳策略

    電子產(chǎn)品過(guò)早失效的根本原因之,在于靜電漏電導(dǎo)致的潛在損傷難以控制和難以監(jiān)測(cè),通過(guò)主動(dòng)防御策略的實(shí)施,效果顯著,非常值得向業(yè)界推薦推廣
    的頭像 發(fā)表于 11-18 10:45 ?439次閱讀
    主動(dòng)靜電與漏電<b class='flag-5'>防御</b><b class='flag-5'>策略</b>是全面消除整個(gè)電子制造過(guò)程中的工藝及品質(zhì)盲點(diǎn)的最佳<b class='flag-5'>策略</b>

    IDS、IPS與網(wǎng)安防御

    入侵檢測(cè)系統(tǒng)(IDS)和入侵防御系統(tǒng)(IPS)是網(wǎng)絡(luò)安全防御的重要工具。 入侵檢測(cè)系統(tǒng)通過(guò)持續(xù)分析網(wǎng)絡(luò)流量和系統(tǒng)日志等信息,當(dāng)發(fā)現(xiàn)可疑傳輸時(shí),IDS會(huì)迅速發(fā)出警報(bào),通知管理員采取相應(yīng)措施。例如,當(dāng)
    的頭像 發(fā)表于 09-18 10:42 ?658次閱讀

    方案 領(lǐng)航智能交通革新:PEAK智行定位車控系統(tǒng)Demo版亮相

    /CANFD信號(hào)處理,方案不僅提升了車輛的智能化水平,更在安全性和效率上邁出了革命性的步。 PEAK智行定位車控系統(tǒng),通過(guò)CAN/
    的頭像 發(fā)表于 08-27 09:28 ?504次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案  領(lǐng)航智能交通革新:<b class='flag-5'>虹</b><b class='flag-5'>科</b>PEAK智行定位車控系統(tǒng)Demo版亮相

    應(yīng)用 當(dāng)CANoe不是唯選擇:發(fā)現(xiàn)PCAN-Explorer 6

    的進(jìn)步和市場(chǎng)需求的多樣化,單的解決方案已無(wú)法滿足所有用戶的需求。正是在這樣的背景下,PCAN-Explorer 6軟件以其獨(dú)特的模塊化設(shè)計(jì)和靈活的功能擴(kuò)展,為CAN總線分析領(lǐng)域帶來(lái)了新的選擇和可能性。 本文將深入探討
    的頭像 發(fā)表于 08-16 13:08 ?1114次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>應(yīng)用 當(dāng)CANoe不是唯<b class='flag-5'>一</b>選擇:發(fā)現(xiàn)<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN-Explorer 6

    智慧水利山洪災(zāi)害防御能力提升系統(tǒng)

    、背景隨著科技的快速發(fā)展,智慧水利技術(shù)逐漸成為解決水資源管理、水環(huán)境保護(hù)以及水災(zāi)防治等問(wèn)題的關(guān)鍵手段。其中,智慧水利山洪災(zāi)害防御能力提升系統(tǒng),作為智慧水利的重要組成部分,其在保障人民生命財(cái)產(chǎn)安全
    的頭像 發(fā)表于 08-05 14:42 ?492次閱讀
    智慧水利山洪災(zāi)害<b class='flag-5'>防御</b>能力提升系統(tǒng)

    防御性編程:讓系統(tǒng)堅(jiān)不可摧

    Programming)正是為解決這問(wèn)題而生的一種編程范式,它強(qiáng)調(diào)在編程過(guò)程中預(yù)見(jiàn)并防范潛在的錯(cuò)誤和異常情況,從而增強(qiáng)軟件的健壯性和穩(wěn)定性。作為一種細(xì)致、謹(jǐn)慎的編程方法,通過(guò)提前考慮并防范可能出現(xiàn)的錯(cuò)誤,從而有效減少軟件漏洞
    的頭像 發(fā)表于 07-25 14:04 ?481次閱讀

    無(wú)人機(jī)主動(dòng)防御系統(tǒng)不起作用嗎

    主動(dòng)防御系統(tǒng)的工作原理 雷達(dá)探測(cè) 無(wú)人機(jī)主動(dòng)防御系統(tǒng)首先需要通過(guò)雷達(dá)探測(cè)到敵方無(wú)人機(jī)的存在。雷達(dá)是一種利用電磁波探測(cè)目標(biāo)的設(shè)備,它可以發(fā)射電磁波并接收反射回來(lái)的信號(hào),從而確定
    的頭像 發(fā)表于 07-08 09:57 ?915次閱讀

    無(wú)人機(jī)主動(dòng)防御系統(tǒng)有什么作用

    無(wú)人機(jī)主動(dòng)防御系統(tǒng)是一種用于保護(hù)無(wú)人機(jī)免受攻擊或干擾的系統(tǒng)。這種系統(tǒng)可以提高無(wú)人機(jī)的安全性和可靠性,確保無(wú)人機(jī)在執(zhí)行任務(wù)時(shí)能夠正常運(yùn)行。 無(wú)人機(jī)主動(dòng)防御系統(tǒng)的定義和分類 無(wú)人機(jī)主動(dòng)防御
    的頭像 發(fā)表于 07-08 09:54 ?1221次閱讀

    無(wú)人機(jī)主動(dòng)防御系統(tǒng)有哪些

    無(wú)人機(jī)主動(dòng)防御系統(tǒng)是一種用于保護(hù)無(wú)人機(jī)免受攻擊的系統(tǒng)。隨著無(wú)人機(jī)在軍事、民用和商業(yè)領(lǐng)域的廣泛應(yīng)用,無(wú)人機(jī)的安全問(wèn)題也日益凸顯。本文將介紹無(wú)人機(jī)主動(dòng)防御系統(tǒng)的各個(gè)方面。 無(wú)人機(jī)主動(dòng)防御
    的頭像 發(fā)表于 07-08 09:50 ?1867次閱讀

    無(wú)人機(jī)主動(dòng)防御系統(tǒng)安裝需要備案嗎

    無(wú)人機(jī)主動(dòng)防御系統(tǒng)是一種用于保護(hù)無(wú)人機(jī)免受攻擊的系統(tǒng),它可以有效地防止無(wú)人機(jī)被黑客攻擊、干擾、劫持等。在安裝無(wú)人機(jī)主動(dòng)防御系統(tǒng)時(shí),需要考慮以下幾個(gè)方面: 法律法規(guī)要求 在安裝無(wú)人機(jī)主動(dòng)防御
    的頭像 發(fā)表于 07-08 09:46 ?763次閱讀

    電子發(fā)燒友

    中國(guó)電子工程師最喜歡的網(wǎng)站

    • 2931785位工程師會(huì)員交流學(xué)習(xí)
    • 獲取您個(gè)性化的科技前沿技術(shù)信息
    • 參加活動(dòng)獲取豐厚的禮品