用DNS黑洞阻断恶意软件

本文涉及的产品
全局流量管理 GTM,标准版 1个月
公共DNS(含HTTPDNS解析),每月1000万次HTTP解析
云解析 DNS,旗舰版 1个月
简介: 本文讲的是 用DNS黑洞阻断恶意软件,阻挡恶意软件、保护用户免受漏洞困扰的途径有很多

本文讲的是 用DNS黑洞阻断恶意软件,阻挡恶意软件、保护用户免受漏洞困扰的途径有很多,Percipient Networks正在寻求新途径:它旗下的Strongarm平台于本月近期上线,该平台适用于移动设备,并且号称全天候运作。该功能旨在阻止恶意软件对工作站点和移动设备的渗透。

image

托德·奥博伊是Percipient Networks的联合创始人兼首席技术官,他于2014年11月筹建了公司,此前他已经在MITRE公司担任了15年的工程师。(MITRE公司是一个负责引领和组织美国政府赞助的研究项目的非营利性组织。)奥博伊和他在MITRE的同事斯蒂芬·迪卡托决定在安全领域开始新尝试:建立Percipient Networks。

Strongarm是一个DNS黑洞,其中填满了我们团队所开发的协议检测器。当发现受害者试图和黑客控制的节点通信时,我们就接管这个连接。
DNS(域名系统)是连接IP地址和域名的技术。DNS黑洞的方法是:当请求被送往某个特定的域名时,这一请求会被被拒绝或改发,以防止恶意软件感染。奥博伊解释说,这不仅仅是拒绝向外的连接请求,Strongarm会与受害者的系统上的恶意软件进行通信。

攻击者会部署多种形式的恶意软件来作为僵尸网络的一部分,从而尝试与指令和控制服务器(C&C)通信或“乔装成亲友”。在处理勒索软件感染的时候,Strongarm能够阻止系统下载会加密用户数据的可执行文件。

奥博伊解释说,大多数勒索攻击的初期,攻击者通常不会在邮件里附带真正的可执行文件,但邮件或附件里通常有一个脚本,当你点击时才会下载攻击的第二部分文件,其中包括勒索用的可执行文件。

奥博伊说:“基于这些勒索软件在网络中的主机位置,我们可以阻止终端用户下载这些可执行文件”。

奥博伊解释说,如果用户点击了邮件中的恶意链接,Strongarm便会与用户系统上的恶意软件进行通信,并假装发送那个所请求的勒索软件。但事实上,这只是一个无害的文档。

从布防的角度来看,Strongarm有几种不同的方式。一种方法是设置Strongarm为路由器或在微软活动目录服务器的DNS递归解析器。通过新的全天候防御功能,Strongarm可以设置为独立工作站或移动端app的解析器。

奥博伊指出,从整体来看,公司很少会发现复杂的移动端恶意软件。Strongarm在移动设备上的主要用途是保护用户免受潜在的钓鱼邮件攻击。

奥博伊的公司使用基于DNS的方式来保护用户免受风险,但这一模式却并非完全为他们首创。思科2015年耗费6.35亿美元收购的OpenDNS也使用DNS来提供安全保障。

“让我们脱颖而出的是我们和被感染系统上的恶意软件的通信能力,我们对受害用户的专注,以及在糟糕透顶的情况下仍为他们提供方案和建议的努力。”

奥博伊谈到2017年的构想,他表示计划进一步拓宽Strongarm平台的业务范围,为企业提供更多的网络可见性。

奥博伊说:“2017年年初,我们打算推出新功能:通过多种不同的方式实现对网络更深层次的洞见。

原文发布时间为:十二月 26, 2016
本文作者:Alfred.N
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛
原文链接:http://www.aqniu.com/tools-tech/21942.html

相关文章
|
3月前
|
监控 安全 网络安全
恶意软件分析:解析与实践指南
【8月更文挑战第31天】
220 0
|
机器学习/深度学习 人工智能 安全
5月28日云栖精选夜读丨阿里安全猎户座实验室:最新恶意软件VPNFilter的技术解析与防护建议
研究结果表明,VPNFilter是一个可扩展性强、有较好健壮性、高水平及非常危险的安全威胁,高度模块化的框架允许快速更改操作目标设备,同时为情报收集和寻找攻击平台提供支撑。VPNFilter破坏性较强,可以通过烧坏用户的设备来掩盖踪迹,比简单地删除恶意软件痕迹更深入,同时VPNFilter恶意软件的组件允许盗窃网站凭证和监控Modbus SCADA协议。
10142 0
|
安全 网络安全 数据安全/隐私保护
木马开启智能识别?深度解析新型变形恶意软件LokiBot!
作者:钱盾反诈实验室 0x1.木马介绍 近期,Client-SideDetection披露“LokiBot”木马,钱盾反诈实验室快速响应分析,发现“LokiBot”木马前身是由“BankBot”演变而来。
2093 0
|
网络协议 安全 Windows
无文件恶意软件采型用DNS作为隐秘信道
本文讲的是无文件恶意软件采型用DNS作为隐秘信道,DNSMessenger是PowerShell脚本多阶段威胁,采用DNS作为与攻击者双向通信的信道。
1530 0
|
1月前
|
监控 Java 应用服务中间件
高级java面试---spring.factories文件的解析源码API机制
【11月更文挑战第20天】Spring Boot是一个用于快速构建基于Spring框架的应用程序的开源框架。它通过自动配置、起步依赖和内嵌服务器等特性,极大地简化了Spring应用的开发和部署过程。本文将深入探讨Spring Boot的背景历史、业务场景、功能点以及底层原理,并通过Java代码手写模拟Spring Boot的启动过程,特别是spring.factories文件的解析源码API机制。
68 2

相关产品

  • 云解析DNS
  • 推荐镜像

    更多