5--1--1.3网络安全监控(base64编码:U0VDNTExIOaMgee7reebkeaOp+S4juWuieWFqOi/kOe7tA==)

主要围绕着工具描述一些技术栈

  • 工具集
    Security Onion 3
    https://docs.securityonion.net/en/3/main/
    Wireshark 和 Tshark
    https://www.wireshark.org/
    SYN, SYN/ACK, ACK, Client Hello顺序发生问题都是很有问题的
    NIDS:Snort, Suricata, Zeek
    https://snort.org/
    https://suricata.io/
    https://zeek.org/
    SIEM:Azure Sentinel, Elastic Security, QRadar, Splunk, LogRhythm(商业),Elastic Stack, OSSIM, SIEMonster(开源)
    whois查询:https://lookup.icann.org/en
    网站请求人气榜:https://s3-us-west-1.amazonaws.com/umbrella-static/index.html
    微软云SIEM产品:Microsoft Sentinel(可集成EDR/XDR)
    https://learn.microsoft.com/en-us/azure/sentinel/overview
    Elastic Stack:https://www.elastic.co/elastic-stack/
    Elastic search、Logstash 和 Kibana
    VirusTotal

  • NIDS
    特征匹配:已知漏洞利用,非改变恶意软件
    协议行为:RFC协议文档(比如,SYN, SYN/ACK, ACK, Client Hello顺序发生问题都是很有问题的)
    异常识别:在NIDS中效果很差,类似人为的基线分析

  • 域名生成算法 (DGA)
    恶意软件内置的算法来生成域名,而非硬编码一批随机域名

  • TCP 流下的exe文件
    MZ魔术字节
    This program cannot be run in DOS mode
    由于有人在这些地方检测,所以恶意软件开发者就变通篡改这些地方。比如ZM,比如This program cannot be run in OS mode 来尝试逃避自动化检测
    exe的可预测性:互联网软件分发服务器或内部软件分发服务器 -> 桌面

  • 关于不通网 DNS C2 隧道
    如果DNS 请求可以直接从公共 DNS 服务器解析名称,原本不通网也变成了通网
    DNS 请求-->内网 DNS 服务器-->DMZ DNS服务器-->公共 DNS 服务器

  • HTTP POST隧道
    TCP 流 POST数据加密
    正常的 HTTPS 会包含 SSL/TLS 握手,包括下载 X.509 证书。
    恶意软件:比如先通过 HTTPS 下载可执行文件,然后下载 x.509 证书(比如几百个数据包之后),最后建立 SSL/TLS 连接。
    所以SSL/TLS握手协议的真正作用在于遇到了直接查询,而非面试题中的SSL/TLS握手协议是什么:三次 TCP 握手 -> x.509 密钥交换 -> SSL/TLS 连接
    https://www.ibm.com/docs/en/ibm-mq/9.0.x?topic=SSFKSJ_9.0.0/com.ibm.mq.sec.doc/q009930_.html

  • UA与浏览器检测
    异常UA头
    https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/Browser_detection_using_the_user_agent

  • Tor c2
    HTTPS 和 SSL
    在TCP流加密证书中体现Tor特征
    https://2019.www.torproject.org/about/overview.html.en

  • 跟踪加密证书
    信任链断裂、证书过短和/或证书信息缺失。

  • 公钥证书(数字证书)
    发行机构:VeriSign, Thawte, GoDaddy 等
    有效期
    序列号和版本
    主体(所有者)
    公钥证书将公钥与其所有者绑定在一起
    该证书由颁发机构(或中介)进行数字签名
    X.509 是最流行的公钥证书形式
    https://www.ietf.org/rfc/rfc2527.txt
    恶意软件也会使用证书,经常篡改上述细节处或忽略细节

  • TLS 握手指纹识别
    JA3:客户端 Hello 指纹识别 (对于特定的客户端应用程序(恶意软件),计算出的 JA3 哈希值保持一致)
    JA3S:服务器 Hello 指纹识别 (对同一个客户端的响应始终相同(C2服务器))
    你要这样想,也可以:浏览器对资产响应始终相同的JA3S
    TLS 1.3 目前也以明文形式发送 Client Hello 数据包
    会演进到更完美的加密 Client Hello (ECH) 协议,JA3 Hello 指纹识别就会不存在

  • Cobalt Strike
    https://www.cobaltstrike.com/
    人为流量往往随时间变化,C2流量则往往分布较为均匀
    检查用户代理
    JA3:客户端 Hello 指纹识别
    自签名的 x.509 证书

posted @ 2026-05-07 20:34  sec875  阅读(20)  评论(0)    收藏  举报