5--1--1.3网络安全监控(base64编码:U0VDNTExIOaMgee7reebkeaOp+S4juWuieWFqOi/kOe7tA==)
主要围绕着工具描述一些技术栈
-
工具集
Security Onion 3
https://docs.securityonion.net/en/3/main/
Wireshark 和 Tshark
https://www.wireshark.org/
SYN, SYN/ACK, ACK, Client Hello顺序发生问题都是很有问题的
NIDS:Snort, Suricata, Zeek
https://snort.org/
https://suricata.io/
https://zeek.org/
SIEM:Azure Sentinel, Elastic Security, QRadar, Splunk, LogRhythm(商业),Elastic Stack, OSSIM, SIEMonster(开源)
whois查询:https://lookup.icann.org/en
网站请求人气榜:https://s3-us-west-1.amazonaws.com/umbrella-static/index.html
微软云SIEM产品:Microsoft Sentinel(可集成EDR/XDR)
https://learn.microsoft.com/en-us/azure/sentinel/overview
Elastic Stack:https://www.elastic.co/elastic-stack/
Elastic search、Logstash 和 Kibana
VirusTotal -
NIDS
特征匹配:已知漏洞利用,非改变恶意软件
协议行为:RFC协议文档(比如,SYN, SYN/ACK, ACK, Client Hello顺序发生问题都是很有问题的)
异常识别:在NIDS中效果很差,类似人为的基线分析 -
域名生成算法 (DGA)
恶意软件内置的算法来生成域名,而非硬编码一批随机域名 -
TCP 流下的exe文件
MZ魔术字节
This program cannot be run in DOS mode
由于有人在这些地方检测,所以恶意软件开发者就变通篡改这些地方。比如ZM,比如This program cannot be run in OS mode 来尝试逃避自动化检测
exe的可预测性:互联网软件分发服务器或内部软件分发服务器 -> 桌面 -
关于不通网 DNS C2 隧道
如果DNS 请求可以直接从公共 DNS 服务器解析名称,原本不通网也变成了通网
DNS 请求-->内网 DNS 服务器-->DMZ DNS服务器-->公共 DNS 服务器 -
HTTP POST隧道
TCP 流 POST数据加密
正常的 HTTPS 会包含 SSL/TLS 握手,包括下载 X.509 证书。
恶意软件:比如先通过 HTTPS 下载可执行文件,然后下载 x.509 证书(比如几百个数据包之后),最后建立 SSL/TLS 连接。
所以SSL/TLS握手协议的真正作用在于遇到了直接查询,而非面试题中的SSL/TLS握手协议是什么:三次 TCP 握手 -> x.509 密钥交换 -> SSL/TLS 连接
https://www.ibm.com/docs/en/ibm-mq/9.0.x?topic=SSFKSJ_9.0.0/com.ibm.mq.sec.doc/q009930_.html -
UA与浏览器检测
异常UA头
https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/Browser_detection_using_the_user_agent -
Tor c2
HTTPS 和 SSL
在TCP流加密证书中体现Tor特征
https://2019.www.torproject.org/about/overview.html.en -
跟踪加密证书
信任链断裂、证书过短和/或证书信息缺失。 -
公钥证书(数字证书)
发行机构:VeriSign, Thawte, GoDaddy 等
有效期
序列号和版本
主体(所有者)
公钥证书将公钥与其所有者绑定在一起
该证书由颁发机构(或中介)进行数字签名
X.509 是最流行的公钥证书形式
https://www.ietf.org/rfc/rfc2527.txt
恶意软件也会使用证书,经常篡改上述细节处或忽略细节 -
TLS 握手指纹识别
JA3:客户端 Hello 指纹识别 (对于特定的客户端应用程序(恶意软件),计算出的 JA3 哈希值保持一致)
JA3S:服务器 Hello 指纹识别 (对同一个客户端的响应始终相同(C2服务器))
你要这样想,也可以:浏览器对资产响应始终相同的JA3S
TLS 1.3 目前也以明文形式发送 Client Hello 数据包
会演进到更完美的加密 Client Hello (ECH) 协议,JA3 Hello 指纹识别就会不存在 -
Cobalt Strike
https://www.cobaltstrike.com/
人为流量往往随时间变化,C2流量则往往分布较为均匀
检查用户代理
JA3:客户端 Hello 指纹识别
自签名的 x.509 证书

浙公网安备 33010602011771号