NTA在攻防演练中的实战与应用

访客4年前黑客工具1022

攻防演练中,不论攻击成功与否,攻击行为的载体只可能是 *** 流量。因此, *** 流量监测与分析技术可以说是蓝军的一张王牌,通过对正常业务与威胁行为模式进行建模,能够在之一时间发现入侵事件,甚至还原整个攻击流程。

逻辑示意图如下:

1601005988_5f6d69a48dae0a25a4287.png!small

NTA关键能力

实际应用场景中,流量获取、协议解析、流量还原、异常分析、联动处置等关键能力,决定了NTA/NDR能否为蓝军带来更大化的防御效益。

流量获取能力:

对于中小型企业来说,能够访问核心生产系统的一般有两个区域:外部客户访问的“互联网接入域”,开发运维人员所在的“运维接入域”。前者携带从类似门户网站正面攻击的入侵流量,后者夹杂社工拿下内部终端后发起的异常流量,所以,这两部分流量缺一不可。

具体部署 NTA 产品时,可采用旁路分光或交换机镜像获取流量,由于采用旁路方式,所以即便 NTA 产品自身出现故障,也不会影响到生产系统的高可用。接收镜像流量的设备叫着探针,探针从负载设备下挂的交换机上镜像流量。比如,某门户业务系统,用户访问流量从外往内,分别经过互联网边界的防火墙、WAF、负载均衡器、交换机,最后到达 web 节点集群,如下:

1601006030_5f6d69ce5103fa1d42432.png!small

协议解析能力:

协议解析是后续异常流量分析的根基,NTA 产品应从 ISO 七层模型和应用领域两个维度支持尽可能全的通讯协议,而非单纯追求 L2 到 L7 的协议数量。

经验来看,NTA 至少应具备如下协议解析能力:

OSI相关:L7 支持 HTTP、FTP、 *** TP、POP3、IMAP4、telnet,L6 支持 LPP、XDP,L5 支持 TLS、LDAP、RPC,L4 支持 TCP、UDP,L3 支持 EGP、RPL,L2 支持 XTP、PPTP、L2TP;

微软相关:L7 支持 SOAP、named pipes、MS-RAP、MS-RPC,L6 支持 MS-CIFS、MS- *** B,L5 支持 netBIOS;

VPN/加密传输相关:L7 支持 SCP、SSH、GPRS 隧道 GTP,L6 支持 AES、DES、3DES,L5 支持 kerberos、SSL/TLS,L3 支持通用路由封装协议 GRE。

据了解,某些 NTA 产品将协议解析作能力视为核心技术,雇佣行业专家攻坚克难,识别协议类型达 800+ 种,解析协议超过 50+ 种。

1601006064_5f6d69f07735f732e5126.png!small

科来: *** 通讯协议图谱

流量还原能力:

系统沦陷后,要想取证或溯源,必须借助流量还原,这种 *** 流量深度记忆力,能够将流量数据以不同的统计维度进行透视分析,将 HTTP、DNS、 *** TP、POP3、邮件等等数据还原,重演攻击流程、勾勒攻击路径。

比如,针对 web 访问,NTA 产品能够对 HTTP 的请求和应答进行基于五元组的重构,实现会话还原,类似如下效果:

1601006081_5f6d6a01c928e41aa2aac.png!small

异常分析能力:

对原始流量标准化处理之后,通过多维度统计分析,进行告警、态势、趋势预警输出,用于支撑 *** 威胁态势、安全告警监控展示。一般来说,借助大数据、行为分析、机器学习/深度学习(如 HMM、XGBOOST、CNN、 LSTM)等技术刻画重要资产应用系统的流量基线,再通过 *** 流量变化的特征来确定流量异常行为发生的时间点,分析流量行为特征参数,以找出异常行为对应的源 IP 及目的 IP;最后,根据攻击日志和行为日志,判定资产是否失陷。

异常流量分析应覆盖密码猜测攻击、WEB攻击、恶意扫描、web 异常访问分析、D

相关文章

直播礼物玩法的产品设计与思考

直播礼物玩法的产品设计与思考

前两天老王介入了一个口试,公司是做直播和短视频的,相信大大都公司都在涉足这个规模。其时,口试官问了几个问题,返来想了想,大概其时答复的不是出格好,所以有了这篇文章。 问题一:假如给你做一款短视频产物...

网站建设中,有哪些行为可以提高用户体验度?

  1、要有能够支点网站运营的內正和资源,这一十分重要,建设网站之前一定要想好,要不以后转型升级会很伤。   2、网上客服一定要做好,那般才能够提高 用户体验,最开始要留出方便快捷简单的联系方式,并且...

外国人来北京接待结伴游-【严黄萍】

“外国人来北京接待结伴游-【严黄萍】” 北京伴游女微信号,靠谱的伴游上门微信上海商务联系方式微信,预约个人微信群愿意前往的地区:烟台礼仪接待活动:6530米/天预约流程/9283体形:长方形微博地...

飞艇真实黑客联系方式-黑客qq免费盗号群图片-Windows下NC反弹CMD提权

飞艇真实黑客联系方式-黑客qq免费盗号群图片-Windows下NC反弹CMD提权

黑客qq免费盗号群图片-Windows下NC反弹CMD提权 Server-U等都不可以用的情况下. 一般都可思考用此方法 不过这种方法, 只要对方装了防火墙, 或是屏蔽掉了除常用的那几个端口外的所...

怎么将一个PDF文件分成两个文件

开启合拼好的pdf文件,转换到网页页面选择项栏,挑选pdf拆分,弹出来的对话框中点一下是,依据必须开展文档的名字改动,点一下储存,最终点一下逐渐变换就可以。 知名品牌型号规格:想到GeekPro 20...

黑客平台-黑客平台(黑客任务平台)业务等相关信息

黑客平台-黑客平台(黑客任务平台)业务等相关信息

黑客平台相关问题 黑客任务平台相关问题 黑客如何盗别人的QQ号 手机怎么才能偷偷定位别人位置(手机号码位置定位) 被黑客入侵通讯录怎么办 在线黑客教学(在线黑客模拟器)...