5--1--1.4 端点安全架构(base64编码:U0VDNTExIOaMgee7reebkeaOp+S4juWuieWFqOi/kOe7tA==)

  • 端点安全适用于本地或云服务供应商
    Microsoft Defender
    适用于云的 Microsoft Defender
    基线参考(对于等保国标也参考它们):CIS Controls、PCI-DSS 和 NIST SP800-53

  • 端点保护平台 (EPP)
    端点检测与响应 (EDR)属于EPP的范畴
    防病毒/反恶意软件:基于特征
    基于主机的防火墙:优势来自于日志记录的功能,而非防火墙功能

  • Windows Defender 防火墙
    就是现今的Windows防火墙:有状态数据包过滤防火墙,日志默认保存在本地。微软缺乏强大的集中式日志记录机制

  • 基于主机的防火墙功能
    端口、IP 地址和应用程序流量进行阻止

  • 适用于服务器的 Microsoft Defender
    对于 Windows 系统,Defender for Servers 与 Azure 服务集成
    对于 Linux 系统,Defender for Servers 使用 auditd(Linux 审计框架之一 inux auditing frameworks)

  • 端点检测与响应 EDR
    持续生成系统行为日志和其他遥测元数据:检测已知,关联未知(辅助人为的检测和响应,威胁狩猎,而非专注于防御)
    免费版:SysMon
    以前的响应是在事后才部署事件响应工具进行取证,而现在可以提前部署EDR
    遥测数据量巨大,是缺点又是优点,看如何取舍

  • 无需 EDR 即可进行主机检测
    即使有 EDR的情况下,仍然需要参考或关联其他数据
    在什么都没有的情况下:端点防火墙和应用程序控制工具(application control tool 可以阻止未知文件执行)

  • Microsoft Defender for Endpoint
    又名Defender ATP(高级威胁防护),Microsoft 365 Defender 的一部分,微软XDR的套件
    向EPP、EDR 和威胁狩猎功能的整合型缝合怪发展
    手动响应:防病毒扫描,隔离设备,停止进程运行并隔离相关文件(阻止读取、写入或执行可移植可执行文件)
    减少攻击面(企业版许可证)

  • 攻击面缩减规则如下
    滥用已被利用的存在漏洞的签名驱动程序
    来自电子邮件/网页邮件的可执行内容
    Office 应用程序创建子进程
    办公应用程序创建可执行内容
    办公应用程序向其他进程注入代码
    JavaScript/VBScript 执行下载的内容
    执行可能经过混淆处理的脚本
    Office 宏调用 Win32 API
    从 lsass.exe 窃取凭据
    PSExec/WMI 进程创建
    不受信任/未签名的进程从 USB 运行
    Adobe Reader(PDF阅读器)创建子进程
    WMI 事件订阅持久化
    除非可执行文件符合普遍性、年代或受信白名单,否则它们不被允许

  • 免费端点监控和Sysmon
    参考冲鸭安全的Sysmon模板,从免费EDR过渡到商业EDR
    微软 Sysinternals Sysmon
    DNS 查询日志记录功能:ID 22
    文件删除监控功能:ID 23(痕迹隐藏,删除安全日志)
    监控与剪贴板交互的功能:ID 24
    监控攻击者各种类型的进程篡改手法:ID 25
    https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon
    Florian Roth (@Neo23x0) 维护着一个基于 @SwiftOnSecurity 的 Sysmon 配置的优秀分支

  • 记录所有进程的完整命令行
    Windows 7 及更高版本
    计算机配置\Windows 设置\安全设置\高级审核策略配置\系统审核策略\详细跟踪
    计算机配置\管理模板\系统\审计进程创建(启用“在进程创建事件中包含命令行”功能)
    监控安全事件 ID 4688:Get-WinEvent @{Logname="Security"; ID=4688} | fl

  • 安全事件 ID 4688
    监控基于cmd或powershell的命令后渗透活动

  • 后渗透中的命令行
    后渗透通常会做(内网侦查横移方面与外网渗透没区别,套娃):资产探测,基于漏洞的横移和基于弱口令的横移
    超长命令:上千字符
    rundll32.exe 和 cscript.exe
    .vbs 脚本
    从临时文件夹(或读写执行权限很大的位置)启动的任何程序
    通过 cmd.exe 启动 PowerShell
    Base64 编码的命令
    whoami /priv
    vssadmin
    sdelete
    schtasks 和 at
    net group "Domain Admins" /domain
    日本计算机应急响应小组 (Japan CERT) 对后渗透中的命令行的见解:https://blogs.jpcert.or.jp/en/2016/01/windows-commands-abused-by-attackers.html

  • PowerShell 日志记录
    PowerShell 5.0(Windows 10 默认版本)包含多种记录 PowerShell 日志活动的方法

  • 使用 Sysmon 检测异常和未签名的驱动程序和映像
    这些信息够你GPT了

  • 无应用程序控制的情况下收集sha1和md5文件哈希值来过渡

  • 应用程序控制
    软件白名单建立漫长:文件夹、文件名、路径+名称、SHA256 哈希值、出版商,数字签名
    一般采用验证数字签名的方法来进行规则匹配
    跟踪可执行文件的来源
    真/假阳性:需要人为审计

  • 恶意软件的来源
    电子邮件附件
    通过 HTTP/HTTPS 下载
    通过 TFTP/FTP 下载
    通过 DNS 下载
    通过 SMB 下载
    任何出站方式的下载
    从已失陷主机进行横移的分发
    可移动介质(USB)

  • 来源识别 备用数据流 (ADS)
    本地计算机: Zone.Identifier:$Data:$Data == 0
    本地网络:1
    信任区:2
    互联网:3
    受限区: 4
    C:\> dir /R /s | find "Zone.Identifier"

  • 可信二进制文件
    文件名:攻击者使用可信文件名
    位置:攻击者将文件投放到可信位置
    文件名 + 位置:攻击者将受信任的二进制文件植入木马/替换为恶意程序(白加黑)
    哈希值:可能存在哈希碰撞,但这种情况发生的概率很低(尤其是使用 SHA256 算法时)
    数字签名:供应商的代码签名证书被盗
    采用哈希或代码签名来进行应用程序控制,那么攻击者要实现传统的绕过就更加困难

  • 哈希绕过
    无文件落地:指的只是不将可执行内容放在硬盘上,将可执行内容注入到运行内存中。
    常规操作 DLL 注入到运行时进程中的标准方法:也存在侵入性较小的方法(反射式 DLL 注入)
    反射式DLL注入:反射可以一把梭的理解为内置或默认库的可用函数,即反射;大致意思是如果无法利用默认的内置“小工具链”函数的话,就需要信息收集来寻找那些可以exp的内置函数进行调用从而造成注入或漏洞利用(适用于所有反射式的注入类漏洞,包括反射式内存马)

  • Linux AppArmor
    强制访问控制 (MAC) 功能,包括应用程序控制
    IPS模式:强制执行策略,记录违规行为
    IDS模式:仅审核,记录违规行为
    它是基于路径的(提这个只是让你知道什么样的应用程序控制软件价值大):不如使用基于文件哈希值的限制或数字签名的应用程序控制安全

  • AppLocker
    微软免费提供应用程序控制功能

662

posted @ 2026-05-08 01:33  sec875  阅读(13)  评论(0)    收藏  举报