0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

从检测角度思考美燃油管道商遭勒索攻击事件

清欢科技 来源: 清欢科技 作者: 清欢科技 2022-10-12 19:39 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

2021年5月7日,美国最大成品油管道运营商Colonial Pipeline遭到Darkside(黑暗面组织)勒索软件的网络攻击,该起攻击导致美国东部沿海主要城市输送油气的管道系统被迫下线,对经济和民生都产生了巨大的影响后果。这次攻击其实并没有利用到0DAY漏洞,甚至也没有利用到任何已知漏洞。如何检测和防范类似的或更加隐蔽的网络安全攻击事件值得我们深思。

根据安天CERT对勒索攻击的分类,包含既有 传统非定向勒索的大规模传播->加密->收取赎金->解密模式 ,也有定向攻击->数据窃取->加密->收取赎金解密->不交赎金->曝光数据模式的新型作业链条两种。相对来说非定向勒索更多的是通过广撒网的方式来碰运气,这种方式的攻击力相对弱一些,主要攻击安全基线做的不够好而导致系统存在明显的薄弱环节,而定向勒索的攻击力就强很多,可以和APT攻击相提并论,同时也针对一些高价值的目标系统。

基于立体防御“ 事前、事中、事后 ”的思路,下面分别从这3个层次分别来讲述安全检测能做哪些事情来防范;

从检测角度来看,“事前”如何尽可能的提前感知到系统的薄弱位置进行加固,防范于未然是最好的;另外加强人的安全防范意识也是非常重要的,这次能攻击成功的一个前置条件就是需要有admin权限的人来运行该勒索软件,因此不要运行来路不明的应用是大家平时工作中特别需要强调和注意,针对利用漏洞的攻击行为,系统安全就更为关键和重要了。

非定向勒索攻击 ,更多的是做好 系统安全基线的评估 ,其中关键点是补丁和系统安全加固的检测和风险评估。

能实现这两种检测的黑盒工具:

· 动态检测商用工具有Nessus、Nexpose、RSAS、GSM、openVAS等

· 静态已知漏洞检测商用工具有appcheck、cybellum等。

另外针对漏洞等级和漏洞修复优先顺序的评估和关键资产的补丁修复跟踪系统这块也是需要加强和重视。

定向勒索攻击 ,同APT检测一样,需要更多的威胁情报入侵检测纵深防御与检测能力,而不仅仅只依赖单一的动静态检测工具就能做到的。

既然无法完全防御住“事前”,那么针对“事中”的监控和“事后”的确认,从检测角度看也是很有必要的。基于Darkside勒索软件样本的分析结果,针对勒索软件的 特有行为特征 ,可以开发一些针对性的方法和检测工具,实现该勒索软件 行为的实时监测 ,从而能实现及时的触发报警系统,减轻或避免勒索软件的横向渗透导致感染面积的扩散。

下面就这个勒索软件的表现出来的异常行为特征我想到的一些检测方法,给大家起到一个抛砖引玉作用。

软件行为1 :Darkside勒索软件会有系统语言判定行为。

检测方法1 :监测软件获取系统语言的API,从而发现那些调用该API获取系统语言的软件并触发报警,再由人工来判断是否遭受到Darkside勒索软件的攻击。

软件行为2 :为了避免影响勒索软件的运行,会结束下列服务backup、sql、sophos、svc$、vss、memtas、mepocs、veeam、GxBlr、GxCVD、GxClMgr、GxFWD、GxVss。的行为。

检测方法2 :可以在一些机器上部署这些假冒的服务,并时刻监视这些服务是否在运行状态中,如果这些服务运行状态异常,那么就可以触发报警系统,再由人工来确认是否遭受到Darkside勒索软件的攻击。这种方法类似常见的蜜罐检测方法。

软件行为3 :Darkside勒索软件会有获取用户名、计算机名、机器首选语言、Netbios名等信息的行为。

检测方法3 :可以参考软件行为1的类似检测方法。

软件行为4 :打开Firefox/80.0应用程序句柄,通过443端口连接到C2服务器的行为。

检测方法4 :检测异常的网络连接端口和网络连接行为。

软件行为5 :递归函数查找全盘特定文件和文件夹,并将其删除的行为。

检测方法5 :可以参考软件行为1的类似检测方法。

审核编辑 黄昊宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 检测
    +关注

    关注

    5

    文章

    4970

    浏览量

    94385
  • 网络攻击
    +关注

    关注

    0

    文章

    332

    浏览量

    24712
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    能测试集团:精密检测领域的“技术母舰”

    ,就是能测试集团。作为走在精密检测领域前沿的“技术母舰”,能测试集团致力于为全球客户提供材料表征到成品验证的全栈式技术创新服务,推动航空航天、半导体、光伏、锂
    的头像 发表于 03-24 18:04 521次阅读
    <b class='flag-5'>美</b>能测试集团:精密<b class='flag-5'>检测</b>领域的“技术母舰”

    产品介绍:湖南泰德航空脉冲试验台打造航空级可靠性验证新标杆

    脉冲试验的本质,是一种加速疲劳验证过程。在现代工业中,无论是航空发动机的燃油管路、液压系统的高压软管,还是新能源电池包的冷却管道,都面临着复杂交变的压力冲击。
    的头像 发表于 03-19 09:50 485次阅读
    产品介绍:湖南泰德航空脉冲试验台打造航空级可靠性验证新标杆

    告别“完美同轴”执念,MT6709离轴角度检测解码芯片:校准补偿、精准检测

    MT6709离轴角度检测解码芯片,自校准补偿偏差,告别传统“同轴”执念,可实现精准的离轴0~360°角度检测
    的头像 发表于 12-05 10:38 967次阅读
    告别“完美同轴”执念,MT6709离轴<b class='flag-5'>角度</b><b class='flag-5'>检测</b>解码芯片:校准补偿、精准<b class='flag-5'>检测</b>

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    网络安全设备研发到部署全生命周期中防护有效性的关键环节,通过模拟真实逃避手法,确保防护体系的有效性。 测试的核心价值: 实战检测能力验证:要求测试系统能够模拟真实攻击变种,评估设备对混淆流量、多态
    发表于 11-17 16:17

    检测荣获柳州五菱新能源汽车实验室认可证书

    近日,检测凭借专业的检测技术实力、规范的质量管理体系以及高效的服务响应机制,在柳州五菱新能源汽车有限公司的严格审核下,成功通过SD/WLNE06C.31-2025《供应实验室认可
    的头像 发表于 11-12 17:16 1083次阅读

    激光焊接技术在焊接汽车油管工艺中的应用

    工艺中的应用。 汽车油管负责输送燃油或制动液,其焊接质量直接关系到车辆的运行安全与可靠性。传统焊接方法有时难以满足日益严格的质量标准,而激光焊接技术则展现出显著优势。激光束能够聚焦于极小的区域,在瞬间使母材
    的头像 发表于 10-27 15:32 594次阅读
    激光焊接技术在焊接汽车<b class='flag-5'>油管</b>工艺中的应用

    微硕WINSOK高性能MOS管WSF45P06在汽车燃油泵上的应用

    汽车燃油泵是电喷发动机燃油系统的核心部件,位于油箱内部,负责将燃油油箱吸出并加压输送至供油管,与燃油
    的头像 发表于 10-10 18:25 653次阅读
    微硕WINSOK高性能MOS管WSF45P06在汽车<b class='flag-5'>燃油</b>泵上的应用

    航空发动机燃油管路系统多物理场耦合传热机理与与温度控制方法研究

    航空发动机燃油管路系统是一个由多子系统构成的精密流体机械网络。其核心功能是在各种飞行工况下,向发动机燃烧室稳定、精确地提供所需质量和流量的燃油
    的头像 发表于 10-10 10:10 932次阅读
    航空发动机<b class='flag-5'>燃油管</b>路系统多物理场耦合传热机理与与温度控制方法研究

    高压高效:湖南泰德航空解析航空燃油泵的流量-压力特性与优化方案

    航空燃油泵作为飞行器动力系统中不可或缺的关键部件,承担着将燃油油箱输送至发动机燃烧室的重要使命。在现代航空工业中,燃油泵的性能直接关系到发动机的工作效率、可靠性和安全性。
    的头像 发表于 09-25 11:23 1028次阅读
    高压高效:湖南泰德航空解析航空<b class='flag-5'>燃油</b>泵的流量-压力特性与优化方案

    燃油喷嘴试验台日常运维全指南:参数校准到过滤器更换的标准化流程

    )的供油压力、温度及流量等工况,实现对燃油喷嘴性能的全面检测,确保其雾化效果、流量稳定性及耐久性符合航空器严苛标准。作为湖南泰德航空非标测试设备向航空动力系统核心部
    的头像 发表于 09-25 11:11 645次阅读
    <b class='flag-5'>燃油</b>喷嘴试验台日常运维全指南:<b class='flag-5'>从</b>参数校准到过滤器更换的标准化流程

    技术封锁到自主创新:中国航空燃油供油系统的突破之路

    航空发动机被誉为现代工业“皇冠上的明珠”,而其燃油供油系统则是这颗明珠持续闪耀的“生命线”。这套高度集成的精密系统承担着燃油存储、输送、过滤、计量和控制的全部任务,直接决定了发动机的性能、可靠性
    的头像 发表于 09-25 10:40 956次阅读
    <b class='flag-5'>从</b>技术封锁到自主创新:中国航空<b class='flag-5'>燃油</b>供油系统的突破之路

    激光焊缝跟踪传感器助力石油管道焊接自动化,实现高效精准升级

    油管道作为能源输送的重要通道,其焊接质量直接影响管道的安全性与使用寿命。传统人工焊接方式过于依赖人工,劳动强度大,而且在复杂工况下容易出现焊缝偏差、焊接缺陷,难以保障焊接的一致性和精准性。今天跟随
    的头像 发表于 09-16 14:32 737次阅读
    激光焊缝跟踪传感器助力石<b class='flag-5'>油管道</b>焊接自动化,实现高效精准升级

    如何 MCU/MPU 角度保护物联网应用?

    如何 MCU/MPU 角度保护物联网应用?
    发表于 09-08 07:33

    华为星河AI融合SASE解决方案如何防御勒索攻击

    当前,AI技术蓬勃发展,智能化转型已成为企业发展的必由之路。各企业纷纷投身其中,在企业运营中不断创造出更多的数字资产。这些数字资产如同企业的“黄金宝藏”,已成为企业至关重要的生产要素。然而,一旦重要数据勒索加密,不仅会造成财产损失,更可能导致业务系统严重瘫痪,给企业带来
    的头像 发表于 08-11 10:44 1070次阅读
    华为星河AI融合SASE解决方案如何防御<b class='flag-5'>勒索</b><b class='flag-5'>攻击</b>

    芯盾时代零信任业务安全解决方案助力应对勒索软件攻击

    近年来,勒索攻击活动显著增加,给企业造成了巨大损失,引发了大众的广泛关注:
    的头像 发表于 07-29 10:18 1050次阅读