Speaker Topic

Similar documents
Secoway SVN3000技术建议书V1

<4D F736F F F696E74202D FC2B2B3F85FA44AAB49B0BBB4FABB50B977A8BEA874B2CEC2B2A4B6BB50C0B3A5CE2E707074>

C3_ppt.PDF

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

User Group SMTP

IP505SM_manual_cn.doc

TRITON AP-WEB TRITON AP-WEB - no more, no less.

SEC-220

PPP Intranet Chapter 3 Chapter IaaS PaaS SaaS


turbomail方案

产品手册

(UTM???U_935_938_955_958_959 V )

<%DOC NAME%> (User Manual)

AVG AntiVirus User Manual

Web 服 务 器 网 上 银 行 服 务 器 邮 件 服 务 器 置 于 停 火 区 (DMZ), 通 过 病 毒 防 御 网 关 入 侵 检 测 及 防 火 墙 连 接 到 Internet 上, 办 公 网 也 通 过 VPN 防 火 墙 连 接 到 Internet 上 二 金 融 网 络

湖北省政府采购中心

飞鱼星多WAN防火墙路由器用户手册

目 錄 頁 次 政 風 法 令 宣 導 一 行 政 中 立 實 務 探 討 二 收 到 支 付 命 令 不 可 置 之 不 理 3 9 公 務 機 密 維 護 宣 導 一 淺 談 駭 客 攻 擊 14 二 何 不 自 行 設 計 入 侵 防 禦 系 統? 17 安 全 維 護 宣 導 認 識 爆 竹

ESET Smart Security

QVM330 多阜寬頻路由器

1. 二 進 制 數 值 ( ) 2 轉 換 為 十 六 進 制 時, 其 值 為 何? (A) ( 69 ) 16 (B) ( 39 ) 16 (C) ( 7 A ) 16 (D) ( 8 A ) 在 電 腦 術 語 中 常 用 的 UPS, 其 主 要 功 能

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

1 产 品 简 介 特 性 包 装 产 品 外 观 电 脑 系 统 要 求 硬 件 安 装 软 件 安 装 软 件 操 作 IP

QVM330 多阜寬頻路由器

<4D F736F F D20312D3120B9ABBFAAD7AAC8C3CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC

<%DOC NAME%> (User Manual)

BYOD IP+Optical (IP NGN) API 4. End-to-End (Service Aware) 5. IP NGN (IP Next Generation Network) ( ) Prime Carrier Management Access Edge Co

系 统 金 水 信 息 系 统 金 盾 信 息 系 统 社 会 保 障 信 息 系 统 ) 通 过 Hillstone 系 列 产 品 的 应 用, 从 处 理 能 力 扩 展 能 力 安 全 性 冗 余 性 和 应 用 的 便 利 性 等 方 面 为 政 府 网 络 的 需 求 考 虑, 提 供

SVN3000逐点答夊集

EPSON

前言

版 權 2014 贊 雲 科 技 股 份 有 限 公 司 版 權 保 護 聲 明 未 經 贊 雲 科 技 股 份 有 限 公 司 書 面 許 可, 本 檔 任 何 部 分 的 內 容 不 得 被 複 製 或 抄 襲 用 於 任 何 目 的 本 檔 的 內 容 在 未 經 通 知 的 情 形 下 可

清华得实WebST网络安全行业解决方案

穨CAS1042快速安速說明.doc


05_06_浙江省发展和改革委员会网上并联审批系统实施案例.PDF

IC-900W Wireless Pan & Tilt Wireless Pan & Tilt Remote Control / Night Vision FCC ID:RUJ-LR802UWG

Acronis P.1 Acronis Anydata Engine P.2 P.4 Acronis Backup Advanced P.5 Acronis Backup Advanced for AP P.6 Vmware P.7 Acronis Backup P.8 IDC 80 % $20,0

(CSR)...2 CA CA CA CA Base64 CA CA SSL

10 IBM Louis V. Gerstner, Jr. 15 Moore's Law EPC PC 2-2

untitled

Cisco WebEx Meetings Server 2.6 版常见问题解答

项目采购需求编写模板

pcdashboard.book

19 互 联 网 络 是 一 种 功 能 最 强 大 的 营 销 工 具, 它 所 具 备 的 一 对 一 营 销 能 力, 正 是 符 合 定 制 营 销 与 直 复 营 销 的 未 来 趋 势 20 数 字 合 同 是 通 过 计 算 机 网 络 系 统 订 立 的, 以 数 据 电 文 的 方

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内

ESET Endpoint Antivirus


11N 无线宽带路由器

EPSON

2017政府共同供應契約採購指南V3.xls

中科曙光云盘系统

ch09.PDF

2Office 365 Microsoft Office 365 Microsoft Office Microsoft Office Microsoft Office 365 Office (Office Web Apps) Office WindowsMAC OS Office 365 Offic

经华名家讲堂

untitled

<4D F736F F F696E74202D20A1B6CFEEC4BFD2BB20B3F5CAB6BCC6CBE3BBFACDF8C2E7A1B7C8CECEF1C8FD20CAECCFA A1A24950D0ADD2E9BACD4950B5D8D6B72E707074>

ext-web-auth-wlc.pdf

ESET Endpoint Antivirus

SiteView技术白皮书

标题

温州市政府分散采购

目 录 目 录 平 台 概 述 技 术 架 构 技 术 特 点 基 于 统 一 平 台 的 多 产 品 线 支 撑 先 进 性 安 全 性 开 放 性 高 性 能 和

Adobe AIR 安全性

untitled

目 录 1. 简 介 受 支 持 的 版 本... 3 ESET NOD32 Antivirus Kerio 专 用 版 2010 ESET 有 限 公 司 版 权 所 有 ESET NOD32 Antivirus 由 ESET 有 限 公 司 开 发 详 情 请 访 问

【结构化面试名师精品班2ATY15K002】讲义.docx

<4D F736F F D D352DBED6D3F2CDF8D7E9BDA8D3EBB9DCC0EDCFEEC4BFBDCCB3CCD5FDCEC42E646F63>

網路設備決標一覽表.xls

F4

条 件 的 限 制, 可 在 广 西 参 加 普 通 高 考, 特 指 不 受 学 籍 户 籍 迁 入 的 年 限 限 制, 但 在 高 考 报 名 时 考 生 的 学 籍 户 籍 必 须 已 迁 入 广 西 二 外 来 人 员 需 要 提 供 的 审 查 材 料 ( 一 ) 按 照 自 治 区 招

1 IT IT IT IT Virtual Machine, VM VM VM VM Operating Systems, OS IT

用于网中之网的集成化安全保护

08信息技术部.doc

精品课程建设研讨

第1章 QBASIC语言概述

EPSON

NetST 2300系列防火墙产品白皮书

<4D F736F F D20EEA3BDDDB7FECEF1C6F7CCD7BCFED3C3BBA7CAD6B2E156332E302E646F63>

校友会系统白皮书feb_08

2016 勒索軟體白皮書

TCP/IP TCP/IP OSI IP TCP IP IP TCP/IP TCP/IP

自由軟體教學平台

DocHdl2OnPPMtmpTarget

2005 Sun Microsystems, Inc Network Circle, Santa Clara, CA U.S.A. Sun Sun Berkeley BSD UNIX X/Open Company, Ltd. / Sun Sun Microsystems Su

TPM BIOS Infineon TPM Smart TPM Infineon TPM Smart TPM TPM Smart TPM TPM Advanced Mode...8

Trend Micro

软件概述

專業式報告

AppAssure 5

目 錄 第 一 章 weberp 簡 介... 6 第 一 節 概 述... 6 第 二 節 安 全 性... 7 第 三 節 功 能... 7 一 銷 售 及 訂 單... 7 二 稅... 8 三 應 收 帳 款... 8 四 存 貨... 8 五 購 買... 9 六 應 付 帳 款... 9

<%DOC NAME%> (User Manual)

北京市工商局网络安全系统解决方案

MINDインターネット講習会

目 標 評 核 項 目 中 央 研 究 院 102 年 總 辦 事 處 計 算 中 心 績 效 評 比 報 告 執 行 績 效 ( 含 設 定 目 標 之 複 雜 度 及 挑 戰 性 目 標 達 成 度 實 際 成 效 ) 共 同 性 評 核 項 目 一 行 政 效 能 ( 一 ) 建 置 本 院

《计算机网络》实验指导书

投影片 1

09 F9 128 peer to peer, P2P file transfer protocol bittorrent 10 P2P P2P GNU/ Linux P2P CC 單機版的智慧財產權 vs. 人權戰爭 1980 DVD content

Transcription:

當內部網路不再安全? 分析 APT 駭客的企業內網活動 Justin Wu / 資深技術顧問 趨勢科技 www.cloudsec.com/tw #CLOUDSEC

A. 企業環境的改變 B. 駭客的多重創意攻擊方式 C. 內網擴散安全策略 D. 真實客戶案例分享

企業環境的改變

防火牆後的世界已非往昔 隨身硬碟 icloud 雲端硬碟 VPN Google Driver Internet Mobile 隨身網路 FREE WIFI Dropbox Intranet 4

APT 攻擊階段區分 1 觸發軟體弱點 2 3 安裝後門程式 4 建立中繼站連線 夾帶惡意附件的社交工程信件 5 內網攻擊與擴散 攻擊階段控制階段活動與擴散階段 5

多數被 APT 攻擊的客戶 根據趨勢科技 IR 團隊調查事件, 超過 79% 的調查客戶在被發現時已進入內網擴散階段 18% 3% 79% 內網擴散控制攻擊 6

駭客的多重創意攻擊方式

第一式 : 正面突擊 DMZ 資料交換主機 一般 OA 網 資料交換主機 內網 8

第二式 : 攻其不備 ( 社交工程信件 ) 9

第三式 : 引蛇出洞 ( 水坑攻擊手法 ) 持續發現台灣網站被入侵 導向國外漏洞攻擊套件伺服器 受害網站多為内容管理系统 WordPress, Joomla, Drupal 10 月 1 日 部落格 (?) 10 月 15 日 學會 (Joomla) 11 月 6 日 基金會 (?) 11 月 19 日 大眾運輸 (Joomla) 11 月 30 日 房地產 (Joomla) 12 月 3 日 部落格 (WordPress) 12 月 9 日 學校 (Drupal) 12 月 16 日 購物網站 (?) 中小企業 (Joomla) 12 月 21 日 民宿 (Joomla) 家俱業 (WordPress) 12 月 25 日 學校 (Joomla) 駕訓班 (Joomla) 12 月 28 日 中小企業 (Joomla) 1 月 6 日 學校 (Joomla) 1 月 11 日 中小企業 (Joomla) 1 月 20 日 中小企業 (?) 1 月 27 日 研究單位 (WordPress) 1 月 29 日 中小企業 (Joomla) 2015 年 10 月 2015 年 11 月 2015 年 12 月 2016 年 1 月 10

更精密的攻擊手法 可定義的攻擊對象 \ 條件 幫助駭客精準定位攻擊對象 Ex : 僅攻擊透過搜尋引擎導引過來的受害者 11

第四式 : 火燒連環 Internet 專線 \VPN A 公司 B 公司 12

內網擴散安全策略

監控與分析內網行為與可疑檔案 網頁伺服器 Internet 網路封包分析系統 沙盒分析系統 HTTPS 解密器 APT 郵件防護系統 Servers AD 伺服器 檔案伺服器 郵件伺服器 鏡向流量物件傳送與回饋 NBs PCs #CLOUDSEC

HTTPS 解密器 Internet 拆解加密網路的可疑行為 HTTPS 解密器 Core Switch End User https://aptcommand.com 支援 HTTPS, HTTP/2, FTPS, POP3S, IMAPS, SMTPS 解密 及鏡像功能 可辨識及阻擋以下類型加密流量 : With certificate specified in user-defined server certificate blacklist With expired certificate With revoked certificate 支援 SSL 3.0, TLS 1.0, TLS 1.1, and TLS 1.2 支援 StartTLS 指令 for SMTP, POP, and IMAP 阻檔不安全的 SSL 2.0 連線 15

DDI 網路行為分析系統 Internet 深層檢測所有經由網路的攻擊行為 Mirror Core Switch End User 16 xxx.xxx.xxx.xx Mirror apt-command.com 分析包含網頁, 電子郵件, 超過 80 以上的協定與應用程式 可依客戶需求分析內網到外網 內網到內網與重點主機網路流量進行整體分析 內建沙箱 可與趨勢外部沙箱 (DDA) 協同運作 客戶可依需求自訂黑名單 可依據沙箱分析結果進行二次偵測 監控網路包含非 PC 類型 內建多重掃描引擎 ATSE VSAPI NCIE Network Virus Web Reputation Sandbox Feedback APT Detection

DDI 內建多重引擎與行為規則 VSAPI Engine ATSE Engine THREAT ENGINES Network Web NCIE Virus Reputation Engine Engine Service Sandbox Feedback APT Detection 已知病毒 掃描 靜態引擎變種 & 加殼惡意程式偵測 異常連線殭屍網路 C&C 中繼站回報 網路蠕蟲 病毒掃描 網頁信譽 評等 沙箱分析 自我回饋 機制 敵我識別 碼偵測 17

DDI 回溯式掃描 偵測已知與尚未得知的惡意連線行為 記錄客戶對外連線行為 可依據新線索進行回溯追查曾經的連線 網頁信譽評等查詢 Akamai logs - URL, domain, server IP, source IP 將記錄存放雲端 惡意連線情資更新 SPN Store Akamai logs from this GUID for a long time Scan Akamai log when new C&C found 回溯掃描與通知 Show advanced reports on Retro Scan Portal 18

DDI 整合既有防護 19

DDA 程式沙盒分析系統 Core Switch Internet IWSVA DDA 回饋情資 C&C IP SHA1 一個開放沙盒分析系統並可利用其輔助趨勢產品或是其他協力廠商產品, 以阻擋日益嚴重的目標式攻擊 偵測與分析惡意程式 深入的分析與完整的報表 開放式的 API 產出 IOC 條件並可供其他產品使用 回饋式情資更新 可相容於既有的資安環境並保護內部安全免於遭受目標式攻擊 End User 20

真實客戶案例分享

真實案例分享 2016/03 警示 XX 客戶 ( 以下簡稱 A 公司 ), 內部監控 DDI 出現內網擴散攻擊行為 駭客利用帳號 Administrator 由 SERV-2 傳送惡意程式至內部三台伺服器 Internet HOSTNAME-SERV-2 22 A 公司

真實案例分享 派員至現場調查, 判定 SERV-2 攻擊來源是 EP1, 該主機為 Linux 作業系統 A 公司自行清查發現 EP2 異常登入 EP1 Internet SERV-2 異常登入 23 A 公司 EP1 Linux EP2

真實案例分享 4/1 與 4/13 分別調派員至 A 公司與 B 公司調查, 發現 EP1 入侵來源為 EP2, 而 EP2 又遭位於 B 公司網路內的 Linux 主機 192.168.168.112 入侵, 該主機負責傳送財務報表資料給 A 公司 HOSTNAME-SERV-2 192.168.168.112 Internet 異常登入 A 公司 EP1 Linux EP2 B 公司 24

真實案例分享 調查結果發現駭客在 Windows 作業系統伺服器植入客製化後門程式, 指定連線至內部中繼站至 EP1, 再由 EP1 將連線封包轉至 EP2, EP2 將連線封包轉至 192.168.168.112 HOSTNAME-SERV-2 192.168.168.112 Internet 異常登入 A 公司 EP1 Linux EP2 B 公司 25

真實案例分享 以傳統的資安思維, 必然佈署重兵在對外匝道, 以其面對駭客的攻擊行為, 但此案例中 A 公司與 B 公司由於有業務上的往來, 以專線連接的網段連 A 公司 IT 都不知道其存在, 可見資安思維必須大幅調整以因應現行攻擊 HOSTNAME-SERV-2 192.168.168.112 Internet 異常登入 A 公司 EP1 Linux EP2 B 公司 26

本案件中多種工具程式被檢測 檔案名稱發現主機偵測名稱說明 axx.exe SERV-2 HKTL_SMBADDUSR 帳號建立工具 cxx.tmp SERV-2 N/A SNMP Scan tool hxx.tmp SERV-2 HKTL_BANDOORA IPC Scanning Tool pxx.tmp SERV-2 HKTL_PORTSCAN PortScan tool sxx.tmp SERV-2 N/A Cisco Router CopyConf txx.tmp SERV-2 N/A TFTP tool rrxx.tt SERV-2 N/A xcmd remore tool uaqkvhxx.dll SERV-2 N/A Super Tunnel updatexx.dll SERV-2 TROJ_TALERT.SMZT C&C:10.10.2.102 ntmssvxx.dll SERV-2 BKDR_SALENI.ZTDC C&C:10.10.72.9:5454 vsxx.exe SERV-2 N/A rar 壓縮工具 27

本案件中多種工具程式被檢測 檔案名稱發現主機偵測名稱說明 lllsxx.exe 192.168.0.110 HKTL_BLOCKEVENTLG 關閉 Event Log nscanxx.exe 192.168.0.110 HKTL_BRUTEFORCE 網路資源暴力破解 nscanyxx.exe 192.168.0.110 HKTL_BRUTEFORCE 網路資源暴力破解 p2pxx.exe 192.168.0.110 HKTL_PortToPor 流量轉送程式 uaqprvxx.dll 192.168.0.110 HKTL_BPROX.DAM 流量轉送程式 prxx.exe 192.168.0.110 HKTL_NETPER Port scanner wastsvcxx.dll 192.168.0.110 BKDR_SALENI.ZTDD C&C:10.10.254.102:443 saxx.exe 192.168.0.110 TROJ_DROPPER.ZFE sniffer ~1xx.tmp DDI 偵測 BKDR_SALENI.ZTDC C&C:10.10.72.9:5454 fcsxxep.exe DDI 偵測 N/A xcmd remote tool waxxfssig EP1 N/A 跳板程式, 將 local TCP port 5454 轉至 XXXX2 的 TCP port 5443 28

假設把 SHA1 拿來比對現有資料 本次事件調查蒐集後門程式趨勢科技 OfficeScan 偵測名稱為 BKDR_SALENI.* 經趨勢科技大數據雲端平台統計, 眾多政府機關構與高科技產業指標企業均發現相同惡意程式 29

One More Thing About PS Service

PS Service (B) 感染範圍分析服務 Deep Security 重要主 機監控 (A) 重要主機監控服務 24*7 雲端監控服務 主動通知客戶所監控之主機異常異動並提供建議措施 定期提供分析報表以供資安部門作為強化 APT 防護流程的參考指標 24*7 雲端監控服務 主動通知客戶 APT 威脅並提供建議措施 定期提供分析報表以供資安部門作為強化 APT 防護流程的參考指標 含內部網路的感染範圍分析 含內部網路的帳號登錄分析 感染範 圍分析 DDI 清除程序 建議服務 (C) 清除程序建議服務 針對 感染範圍分析服務 提供受感染的用戶端機器清除建議與步驟 提供客製化清除工具 31

趨勢科技為何要提供 PS Service 為數眾多的偵測紀錄!! 單位或是機關沒有專職專人能檢視事件紀錄 即便有專人, 但是否有能力研判 LOG 並分析事件 單筆事件無法交叉關聯 無法得知事件全貌 單位或公司缺乏能整合網路與端點事件的大數據平台 即使導入 SIEM 等系統亦卻乏經驗研判線頭進而分析 客戶無法負擔龐大建置費用, 且 APT 事件並非時時刻刻發生 APT PS 服務提供專業人員, 並節省企業投資 LOG 平台與專家費用 主動通知, 提供建議並能依據客戶需求提供解決方案 長期主動觀察, 更能理解客戶正常行為模式, 降低誤判 32

APT PS VS. SOC 監控事件點 服務項目 交叉分析能力 APT PS 以 DDI DS 以及 Windows 資安事件為監控來源, 可檢視外網攻擊 內網擴散以及被控制的暗樁電腦等可疑行為 包含事件通知 事件調查與協助暗樁電腦處置 可依照線頭進行紀錄分析, 採用大數據平台進行交叉比對與關聯式分析 SOC 大多監控防火牆 IPS 以及防毒等事件, 需仰賴設備本身偵測能力, 但因多數設備無法檢視內部網路行為, 而容易產生盲點 多數為通知與告警 惡意程式處置提供處置工具或人員視各家 SOC 而定 成員趨勢科技事件調查 (IR) 部門資安工程師 視各家 SOC 事件平台與 Sensor 而定 33

Speaker s Name Organization Contacts

有獎徵答 駭客功能手法有那四招? 正 X 突擊 攻其 X 備 引蛇出 X X 燒連環 趨勢科技提供新一代的 APT PS 服務全名為? APT Premium Service 35