看安恒AXDR从网到端极速处置渗透威胁

VSole2022-08-11 07:14:49

7月某日,某集团为准备即将到来的攻防演习,需要⼆级子公司员工轮流到总部来值班,当所有人都以为是正常的工作交接,殊不知威胁正悄然而至。

战事未开,阴云将至

当子公司值班人员将随身携带的办公笔记本电脑接入集团总部办公网络时,已提前在集团总部内网部署完成的安恒信息高级威胁检测与分析系统(简称“AXDR”)随即告警。正在现场值守的我司专家工程师紧急开始排查。客户现场还部署了迷网蜜罐系统,通过AXDR终端模块伪服务将攻击流量引流至迷网蜜罐系统并触发告警,经过对AXDR终端模块伪服务告警列表、迷网蜜罐系统告警明细进行仔细研判,我司专家工程师判定 这是一起外部感染设备接⼊网络横向攻击事件。

AXDR终端模块伪服务告警列表

并且,通过AXDR平台检索发现,已有2台资产被破解成功,情况十万火急,清除威胁刻不容缓!

火眼金睛,无所遁形

工程师立即使用AXDR终端模块⼀键隔离中间攻击源和受攻击(扫描探测)成功资产,同时通过AXDR终端模块体检报告对感染系统进⾏体检分析和调查取证,发现可疑连接,且伪装为某安全厂商任务栏图标程序。到这一步,真相已然逐渐浮出水面。

恶意文件伪装为某安全厂商任务栏图标程序

通过AXDR终端模块响应中⼼功能对隔离感染系统远程调查,发现进程依然存在,⽂件存在D盘某目录下,上机使用终端杀毒软件进行终端查杀,未发现任何异常。因此,工程师判断可疑⽂件针对常见杀毒软件已作免杀,进一步调查取证,终于发现可疑⽂件在某主流安全厂商回收站目录下并已经收集大量信息。最终,工程师通过AXDR终端模块锁定造成本次事件的“元凶”。

最终定位的可疑进程路径⽂件

抽丝剥茧还原事件真相,原来是由于子公司OA系统网站被植⼊恶意Flash插件进行⽔坑攻击,所有访问OA系统的⼈必须下载安装Flash插件才能正常使用,导致来总部值班⼈员在当地网络已被下载植⼊⽔坑攻击程序,当到总部接⼊网络时攻击程序对集团网络进⾏横向扫描渗透,因AXDR平台和迷网蜜罐系统告警使事件从发生、发现、研判到隔离处置仅仅用了8分钟就完成,经过事件调查和评估本次渗透攻击未对集团资产进⾏横向扩散影响,受到了客户的感谢和肯定。

最终还原的本次事件全貌

AXDR ,大显神威

在本次事件中,大放异彩的就是安恒信息超新星AXDR——高级威胁检测与分析系统。

AXDR能力体现

AXDR,是基于安恒信息的威胁检测和数据分析能力,构建的一种跨多个安全层收集并自动关联信息以实现快速威胁检测和事件响应的产品,将是安恒流量、终端威胁检测、分析与响应的一把尖刀。

AXDR终端模块,是安恒以ATT&CK模型中TTPs(Tactics, Techniques and Procedures)的理念进行开发的模块。使得AXDR进一步具备了终端入侵检测、基线采集、日志收集、流量转发、资产指纹、追踪溯源、联动响应、封禁处置等功能,具有轻终端、重联动、易取证、自溯源、全量存的优势能力。

在最新版本中,AXDR终端模块推出伪服务动态蜜罐技术,该技术是⼀种对攻击方进行欺骗的技术,通过将真实的核⼼资产或办公主机布置⼀些作为诱饵的未使用端口、网络服务等,使攻击方在渗透探测时 对这些端口实施攻击,AXDR终端模块将端口流量转发至迷网蜜罐使攻击者进⾏交互式操作,从⽽可以对攻击⾏为进⾏捕获和分析,拖延攻击时间,缓减对真实端口定向攻击,推测攻击意图和动机,能够让防御方清晰地了解所在的资产正在面对的安全威胁。

利用AXDR终端模块伪服务功能+迷网蜜罐系统相结合可以有效检测横向渗透攻击,特别是⾼级持续威胁APT以攻陷某个工作站系统作为跳板,攻击、渗透、访问其它核⼼资产,以获取更多重要信息和敏感资源。在HW期间或日常运营均可在核⼼资产配置伪服务功能以检测类横向渗透攻击事件,对攻击⾏为进⾏捕获和分析,拖延攻击时间,缓减对真实端口定向攻击,引诱攻击者进⼊蜜网,推测攻击意图和动机,能够让防御方清晰地了解和防护所在的资产正在⾯对的安全威胁。

未来,AXDR将会用网端结合的新一代威胁检测能力服务更多用户,历经更多实战检验,在刀锋火线上见真章。

本作品采用《CC 协议》,转载必须注明作者和本文链接
7月某日,某集团为准备即将到来的攻防演习,需要⼆级子公司员工轮流总部来值班,当所有人都以为是正常的工作交接,殊不知威胁正悄然而至。
系统,此设备可对进入研究院业务区的攻击进行诱捕和分析、延缓攻击进程、感知内攻击情况并及时进行告警。至此本场攻防实战演练已全部部署准备完毕,迷与多方联动,布下天罗地网,静待佳音。此外当迷识别攻击者IP后,可提供给防护产品,由其进行及时封堵。本次攻防演练期间,迷又进一步跟防火墙和AXDR实现联动,取得良好的战绩,受到了客户的好评。
传统蜜罐+流量检测的精准感知能力基于驱动级监控技术捕获攻击交互行为、投放文件,同时结合APT检测引擎进行攻击行为的精细化分析,提供精准感知能力。目前迷成功案例已覆盖公安、政府、金融、运营商、大数据局、能源、教育、军队、医疗等多个行业,今年随着《信息安全技术关键信息基础设施安全保护要求》的开始实施,迷将会继续深耕于网络安全领域,不初心、砥砺前行,发挥更大的作用!
目的为窃取俄罗斯军事机密,且在半年时间内对攻击武器进行了升级。
信息数据安全服务将在未来稳步迈向更高台阶。
10月23日,雪第六届安全开发者峰会于上海成功举办。随后,议题对近两年的热门Office在野0day和Windows本地提权在野0day进行了案例分析。据了解,SDC是由拥有22年悠久历史的信息安全技术综合网站——雪主办,会议面向开发者、安全人员及高端技术从业人员,是国内开发者与安全人才的年度盛事。
2022年7月22日,上证科创板开市三周年,信息入选科创板创新力30强榜单,也是榜单中唯一一家网络安全股。信息立足国家战略,与合作伙伴共创安全新业态,赋能人才培养,打造行业新标杆。信息通过各大赛事选拔人才,培养人才。这半年共支撑竞赛50余场,组织20000+人次参与,同时在人才培养方面屡获殊荣。
中国网络空间安全协会组织签署《个人信息保护自律公约》,信息参加签署仪式。同日下午,中国网络空间安全协会重磅发布2022年数据安全典型实践案例,信息“AiLand数据安全岛隐私计算平台”、“信息全链路数盾管理平台”双双入选经典案例。37家信企业代表在杭州举行的2022数字安全与法治高峰论坛上现场签署公约,截止目前已有187家信企业、高校科研机构等签署公约。
近日,全国各地市公安监管部门开展对车站、商场、银行、医院等公共场所户外大屏网络安全的专项检查行动。统一的安全管理中心物联网安全感知与管理平台实现企业全网大屏集中管控,安全风险溯源分析与可视化展示,通报预警联动处置形成业务闭环,全局掌握辖区内大屏安全态势。
政协会议是政协委员参政议政、履职尽责的重要途径,也是政协委员们为社会、经济发展献计献策的重要平台。政协委员中,大量企业家不仅为企业而呼,更多的是为社会而呼、为民生而呼,这是政协委员,也是新时代企业家的责任和担当。
VSole
网络安全专家