溯源反制技战法

简介: 溯源反制技战法

前言

在攻防对抗当中由于攻守双方的信息不对等,导致了双方在对抗当中长期处于一种敌在暗、我在明,防守方防守手段单一只能被动挨打,而攻击方借助网络中的流量噪声将自己很好的隐藏在其中,使攻击行为淹没在大量的流量当中,防守方难以从中找到攻击者所在,无从识别攻击者身份。


为解决防守方被动局面,本文提出通过多维度分析访问IP数据,找出潜藏的攻击者,并且利用攻击者思维定式进行反向渗透溯源的技战术方法。


技战法思路

主要谋略思路是,抓取每日访问集团各数据中心的全流量IP信息,并通过四个层次的筛取,缩小排查范围,分析得出具有反向渗透价值的目标。

第一层次筛选通过IP归属地,已知的单位公网出口IP等对IP分类识别,排除正常业务访问的IP地址


第二层次筛选,通过多数据中心同时产生访问的数据进行对比,缩小排查范围;


第三层次,通过与历史数据相对比,对演习期间新增访问数据进行重点分析;


第四层次,通过分析实际IP的访问请求、访问频率等具体行为分析锁定潜在攻击目标。锁定目标后,通过利用攻击者思维定式,进行反制溯源工作。


技战法详述

战法一 :

基于访问数据多维度分析的隐藏攻击IP识别战法

为了找出潜藏在正常流量中的攻击者,在攻击发生前提前识别,我单位提出了基于访问数据多维度分析的攻击目标识别的技战法。


1、IP归属地过滤筛选方案


首先我们将已知的安全IP进行去除,利用开源IP地址库对剩余IP进行归属地标注,筛选其中各公有云厂商IP,公有云IP由于其易获取,方便架设攻击工具等特点,通常被攻击者使用。


演习中,将全集团演练开始后第一周的来访IP进行提取,进行去重后获得访问IP 136498个,排除演习前已报备的单位公共上网出口IP 238个,将剩余IP进行归属地识别。提取到带有公网IP可以作为攻击机、跳板机以及远程控制服务器的云主机IP地址7139个,将这些云主机IP进行单独提取以备进一步分析,但这样的筛选结果范围还比较大,需要进一步的精准提炼。


2、基于时间维度分析


将演练开始前三个月至半年的访问数据进行提取,与演练开始后的数据进行对比,通过对照可以有效的发现新增加的访问IP情况,新增部分往往包含为演习攻击者IP,通过此筛选方式进一步缩小排查范围,进行聚焦分析。


实践中采集了演习开始前三个月内IP访问情况的数据,作为对照,然后将演习开始后IP访问情况与之进行对比,从中提取出演习开始后增加的异常数据,获得新增IP 3176个。


3、基于地域维度分析


单位采用多地多中心部署方式,不同数据中心所处网络位置不同,如果多个数据中心同时新增了访问IP,则该IP为针对指定单位的攻击IP可能性将大大增加。


实践中采集北京和上海两个数据中心的IP访问数据,将两个数据中心采集的IP访问数据进行对比分析,找出共有的异常访问IP 2247个。


4、基于行为维度分析


由于大量的代理、爬虫以及黑产攻击也会使用云主机IP,这会对进一步的分析产生干扰,所以我们需要借助威胁情报、检查流量中包含的挖矿、DDoS脚本排除这些IP。


按上述方法排除掉那些代理IP、爬虫IP、国外黑产IP。通过以上四种维度的分析后,剩余IP 335个,这些极有可能是针对特定单位或行业的攻击队伍所使用。


在后续的持续监测中也印证了这些IP中确实被攻击队利用于后渗透阶段,对于及时发现隐藏的攻击行为,0DAY利用具有较好效果。


战法二 :

利用攻击者思维定式,反向渗透的攻击反制溯源战法

为了从来访的高可疑IP中进一步获取有价值的信息用于溯源加分,我方提出了一种利用攻击者思维定式反向渗透的攻击反制溯源战法。


1、信息反向利用转守为攻


首先收集IP的信息,包括DNS历史解析记录、whois信息等。利用端口扫描等探测技术,查看各IP的端口开放情况。根据其端口业务的识别结果,判断该服务器在攻击方所发挥的作用,开放HTTP服务可用于远程攻击载荷投递、开放代理业务可用于流量代理中转等等。利用威胁情报平台获取IP的历史使用记录,分析域名解析记录和历史解析记录,历史开放端口情况,是否存在与之进行通讯的木马样本记录等。


2、利用攻击者攻击行为特征,反向渗透追踪攻击源头


在前序工作中,我们掌握了一批疑似攻击方开放的WEB服务IP地址,根据攻击行为特征对其进行专项分析,研判确定是否为攻击源。


1)检测是否存放攻击工具载荷、远控后门程序,以及攻击者使用频率较高的攻击脚本文件,如a.exe,ss.exe,1.bat,m.sh等。我方专门针对攻击者常用命名规则定制暴破字典库,以增加识别效率。

2)检测搭建的博客、论坛等系统,从其发布的文章分析在其他公开平台进行过署名投稿,是否包含有github、csdn等第三方平台账号信息,是否有邮箱地址、社交账号信息。

3)检测搭建的svn、git等代码托管平台,获取其中存放的源码信息,提取含有攻击者身份的代码资料。

利用这一方法我单位成功获取了大量攻击方用于扫描探测、远程控制的样本以及攻击者编写的代码文件,这对我们后续定位其身份,研判其攻击手法都起到了极大帮助。


3、身份画像确定攻击身份


结合以上获取的各类信息和情报,对攻击者的身份进行画像,进而尝试去溯源其真实身份。首先,利用IP地址的归属地和使用单位信息可以尝试溯源其使用的单位所属公司,判断公司属性以及关联性。其次,利用IP地址的域名解析和历史解析记录可以尝试溯源其使用者身份。最后,利用获取到的攻击工具、远控木马可以对其进行逆向分析,获取样本当中包含的远程回连地址、应用程序调试信息、第三方组件模块、Github等信息。本次我单位成功利用逆向分析出的信息定位到了攻击者身份,实现了反向渗透溯源。


这一战法中首次提出利用渗透技术反向进行攻击,将传统的被动防守,依赖蜜罐等待攻击,转变为主动出击反制反溯,开辟了一条防守方战法的新思路,为溯源得分提供一种新的途径。

相关文章
|
9月前
|
JSON 算法 安全
调用拼多多开放平台 API 获取店铺列表
本文介绍如何通过拼多多开放平台API获取店铺列表,涵盖接口调用流程、参数构造、签名生成及响应处理,助开发者安全高效实现店铺信息查询。
1372 0
|
缓存 API
全球最新地震信息免费API接口教程
该接口提供全球最新地震信息,数据源自中国地震台网,每5分钟更新一次。支持POST/GET请求,需提供用户ID和KEY。返回数据包括地震等级、时间、经纬度、深度及位置等详细信息。示例请求和响应详见文档。
3052 4
|
人工智能 负载均衡 数据可视化
阿里云出手了,基于百炼一键部署DeepSeek满血版,告别服务器繁忙1
阿里云百炼平台推出一键部署DeepSeek-R1满血版671B模型,提供100万免费Token,无需编码,新手5分钟内即可完成部署。通过Chatbox客户端配置API,轻松实现模型调用,解决服务器繁忙问题,支持自动弹性扩展,降低硬件成本。详情及教程见阿里云百炼官网。
1735 5
|
人工智能 自然语言处理 搜索推荐
魔搭社区模型速递(4.27-5.10)
🙋魔搭ModelScope本期社区进展:📟2341个模型,206个数据集,🎨224个创新应用,📄 15篇内容
1130 20
Godot-游戏显示信息
本教程介绍如何创建一个游戏主界面和玩家信息显示系统。使用Godot引擎,设置开始场景包含游戏名称、难度选择和主菜单功能,并通过代码实现场景切换与难度设置。接着,创建玩家信息场景,利用SubViewport与UI元素显示对战双方信息、倒计时及当前回合。教程包含完整脚本与节点设置,适合初学者学习游戏界面设计与场景管理。
484 0
|
存储 NoSQL Java
从扣减库存场景来讲讲redis分布式锁中的那些“坑”
本文从一个简单的库存扣减场景出发,深入分析了高并发下的超卖问题,并逐步优化解决方案。首先通过本地锁解决单机并发问题,但集群环境下失效;接着引入Redis分布式锁,利用SETNX命令实现加锁,但仍存在死锁、锁过期等隐患。文章详细探讨了通过设置唯一标识、续命机制等方法完善锁的可靠性,并最终引出Redisson工具,其内置的锁续命和原子性操作极大简化了分布式锁的实现。最后,作者剖析了Redisson源码,揭示其实现原理,并预告后续关于主从架构下分布式锁的应用与性能优化内容。
684 0
|
前端开发 Java 测试技术
语音app系统软件源码开发搭建新手启蒙篇
在移动互联网时代,语音App已成为生活和工作的重要工具。本文为新手开发者提供语音App系统软件源码开发的启蒙指南,涵盖需求分析、技术选型、界面设计、编码实现、测试部署等关键环节。通过明确需求、选择合适的技术框架、优化用户体验、严格测试及持续维护更新,帮助开发者掌握开发流程,快速搭建功能完善的语音App。
|
NoSQL Redis
Redis Cluster集群主从切换踩坑记
Redis Cluster经过运行一段时间后,会经常发生主从关系的自动切换,应该是redis.conf里的集群节点的超时时限参数cluster-node-timeout有关。
13970 0
|
存储 运维 监控
如何设计高可用的分布式系统
【7月更文挑战第29天】设计高可用的分布式系统是一个复杂而细致的过程,需要从架构设计、冗余策略、故障转移与恢复、监控与告警等多个方面综合考虑。通过采用微服务架构、无状态服务、负载均衡、数据冗余、服务冗余、跨地域部署等策略,可以显著提高系统的可用性和可靠性。同时,建立完善的监控和告警体系,确保对系统的任何变化都能及时感知和处理。最终,通过不断的优化和改进,实现系统的高可用性目标。
|
安全 Android开发
如何在Android手机上安装第三方应用?
【2月更文挑战第4天】在Android系统中,安装第三方应用是一个常见的需求。本文将介绍如何在Android手机上安装第三方应用,并提供详细的步骤和注意事项。

热门文章

最新文章