5--1--1.4 端点安全架构(base64编码:U0VDNTExIOaMgee7reebkeaOp+S4juWuieWFqOi/kOe7tA==)
-
端点安全适用于本地或云服务供应商
Microsoft Defender
适用于云的 Microsoft Defender
基线参考(对于等保国标也参考它们):CIS Controls、PCI-DSS 和 NIST SP800-53 -
端点保护平台 (EPP)
端点检测与响应 (EDR)属于EPP的范畴
防病毒/反恶意软件:基于特征
基于主机的防火墙:优势来自于日志记录的功能,而非防火墙功能 -
Windows Defender 防火墙
就是现今的Windows防火墙:有状态数据包过滤防火墙,日志默认保存在本地。微软缺乏强大的集中式日志记录机制 -
基于主机的防火墙功能
端口、IP 地址和应用程序流量进行阻止 -
适用于服务器的 Microsoft Defender
对于 Windows 系统,Defender for Servers 与 Azure 服务集成
对于 Linux 系统,Defender for Servers 使用 auditd(Linux 审计框架之一 inux auditing frameworks) -
端点检测与响应 EDR
持续生成系统行为日志和其他遥测元数据:检测已知,关联未知(辅助人为的检测和响应,威胁狩猎,而非专注于防御)
免费版:SysMon
以前的响应是在事后才部署事件响应工具进行取证,而现在可以提前部署EDR
遥测数据量巨大,是缺点又是优点,看如何取舍 -
无需 EDR 即可进行主机检测
即使有 EDR的情况下,仍然需要参考或关联其他数据
在什么都没有的情况下:端点防火墙和应用程序控制工具(application control tool 可以阻止未知文件执行) -
Microsoft Defender for Endpoint
又名Defender ATP(高级威胁防护),Microsoft 365 Defender 的一部分,微软XDR的套件
向EPP、EDR 和威胁狩猎功能的整合型缝合怪发展
手动响应:防病毒扫描,隔离设备,停止进程运行并隔离相关文件(阻止读取、写入或执行可移植可执行文件)
减少攻击面(企业版许可证) -
攻击面缩减规则如下
滥用已被利用的存在漏洞的签名驱动程序
来自电子邮件/网页邮件的可执行内容
Office 应用程序创建子进程
办公应用程序创建可执行内容
办公应用程序向其他进程注入代码
JavaScript/VBScript 执行下载的内容
执行可能经过混淆处理的脚本
Office 宏调用 Win32 API
从 lsass.exe 窃取凭据
PSExec/WMI 进程创建
不受信任/未签名的进程从 USB 运行
Adobe Reader(PDF阅读器)创建子进程
WMI 事件订阅持久化
除非可执行文件符合普遍性、年代或受信白名单,否则它们不被允许 -
免费端点监控和Sysmon
参考冲鸭安全的Sysmon模板,从免费EDR过渡到商业EDR
微软 Sysinternals Sysmon
DNS 查询日志记录功能:ID 22
文件删除监控功能:ID 23(痕迹隐藏,删除安全日志)
监控与剪贴板交互的功能:ID 24
监控攻击者各种类型的进程篡改手法:ID 25
https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon
Florian Roth (@Neo23x0) 维护着一个基于 @SwiftOnSecurity 的 Sysmon 配置的优秀分支 -
记录所有进程的完整命令行
Windows 7 及更高版本
计算机配置\Windows 设置\安全设置\高级审核策略配置\系统审核策略\详细跟踪
计算机配置\管理模板\系统\审计进程创建(启用“在进程创建事件中包含命令行”功能)
监控安全事件 ID 4688:Get-WinEvent @{Logname="Security"; ID=4688} | fl -
安全事件 ID 4688
监控基于cmd或powershell的命令后渗透活动 -
后渗透中的命令行
后渗透通常会做(内网侦查横移方面与外网渗透没区别,套娃):资产探测,基于漏洞的横移和基于弱口令的横移
超长命令:上千字符
rundll32.exe 和 cscript.exe
.vbs 脚本
从临时文件夹(或读写执行权限很大的位置)启动的任何程序
通过 cmd.exe 启动 PowerShell
Base64 编码的命令
whoami /priv
vssadmin
sdelete
schtasks 和 at
net group "Domain Admins" /domain
日本计算机应急响应小组 (Japan CERT) 对后渗透中的命令行的见解:https://blogs.jpcert.or.jp/en/2016/01/windows-commands-abused-by-attackers.html -
PowerShell 日志记录
PowerShell 5.0(Windows 10 默认版本)包含多种记录 PowerShell 日志活动的方法 -
使用 Sysmon 检测异常和未签名的驱动程序和映像
这些信息够你GPT了 -
无应用程序控制的情况下收集sha1和md5文件哈希值来过渡
-
应用程序控制
软件白名单建立漫长:文件夹、文件名、路径+名称、SHA256 哈希值、出版商,数字签名
一般采用验证数字签名的方法来进行规则匹配
跟踪可执行文件的来源
真/假阳性:需要人为审计 -
恶意软件的来源
电子邮件附件
通过 HTTP/HTTPS 下载
通过 TFTP/FTP 下载
通过 DNS 下载
通过 SMB 下载
任何出站方式的下载
从已失陷主机进行横移的分发
可移动介质(USB) -
来源识别 备用数据流 (ADS)
本地计算机: Zone.Identifier:$Data:$Data == 0
本地网络:1
信任区:2
互联网:3
受限区: 4
C:\> dir /R /s | find "Zone.Identifier" -
可信二进制文件
文件名:攻击者使用可信文件名
位置:攻击者将文件投放到可信位置
文件名 + 位置:攻击者将受信任的二进制文件植入木马/替换为恶意程序(白加黑)
哈希值:可能存在哈希碰撞,但这种情况发生的概率很低(尤其是使用 SHA256 算法时)
数字签名:供应商的代码签名证书被盗
采用哈希或代码签名来进行应用程序控制,那么攻击者要实现传统的绕过就更加困难 -
哈希绕过
无文件落地:指的只是不将可执行内容放在硬盘上,将可执行内容注入到运行内存中。
常规操作 DLL 注入到运行时进程中的标准方法:也存在侵入性较小的方法(反射式 DLL 注入)
反射式DLL注入:反射可以一把梭的理解为内置或默认库的可用函数,即反射;大致意思是如果无法利用默认的内置“小工具链”函数的话,就需要信息收集来寻找那些可以exp的内置函数进行调用从而造成注入或漏洞利用(适用于所有反射式的注入类漏洞,包括反射式内存马) -
Linux AppArmor
强制访问控制 (MAC) 功能,包括应用程序控制
IPS模式:强制执行策略,记录违规行为
IDS模式:仅审核,记录违规行为
它是基于路径的(提这个只是让你知道什么样的应用程序控制软件价值大):不如使用基于文件哈希值的限制或数字签名的应用程序控制安全 -
AppLocker
微软免费提供应用程序控制功能
662

浙公网安备 33010602011771号