0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

HVV蓝队视角的技战法分析

京东云 来源:jf_75140285 作者:jf_75140285 2024-07-26 10:36 次阅读

一、背景

1.HVV行动简介

HVV行动是国家应对网络安全问题所做的重要布局之一。从2016年开始,随着我国对网络安全的重视,演习规模不断扩大,越来越多的单位都加入到HVV行动中,网络安全对抗演练越来越贴近实际情况,各机构对待网络安全需求也从被动构建,升级为业务保障刚需,而2023年的国家HVV目前已经结束。

HVV一般分为红蓝两队,也称为红蓝对抗,红队为攻击队,蓝队为防守队。刚开始,蓝队会有初始分值,一旦被攻击成功就会扣除相应的分。而每年对于蓝队的要求都逐渐严格起来,2020年以前蓝队只要能发现攻击就能加分,或者把扣掉的分补回来。但是从2021开始,蓝队必须满足及时发现、及时处置以及还原攻击链才能少扣分,从而避免提前出局。

2.HVV痛点分析

面对一年一度的国家HVV一定不可掉以轻心,正所谓大意失荆州,前车之鉴比比皆是!参加HVV的相关行业通常会涉及到海量的资产信息,而且其系统的业务线比较广泛,所属IT资产无法在HVV开始时做到百分百收敛,在正式HVV期间白班日均工作时间会超过14小时。除此之外,还可能会存在但不限于以下相关风险:

(1) 公网资产存在漏洞,对外开放非必要的调试环境、测试环境与API接口,缺少定时进行产品升级,没有时刻关注企业所使用到的相关开源组件、商用软件安全性;

(2) 公网业务系统缺乏全面渗透测试,业务变更和新业务上线前没有进行深入的渗透测试;

(3) 内网资产的历史高危漏洞未及时进行修复,若攻击者突破边界即可任意进行横向移动,对于云上内网安全的脆弱性,没有建立严格的安全管理制度及审批流程;

(4) 将“第三方、子公司、分支机构”直接视为可信实体,缺乏对交互流量的监控;

(5) 缺乏合理的安全设备部署,比如WAF、网页防篡改、邮件网关、APT、HIDS、EDR等,没有或很少对安全规则优化,消除误报,贴合业务;

(6) 缺乏提升数据、代码泄漏管控和检测的能力(如Github、Gitlab、Gitee等平台代码、数据泄漏检测);

(7) 离职人员权限及账号回收机制存在问题,交接材料通过外部网盘进行传输,账号权限回收不彻底,比如云服务器和OSS的AKSK权限未能删除;

(8) 没有或缺乏办公网南北向流量安全审计,以及东西向网络阻断设备,安全部门应急响应不能马上联系到责任人进行止损;

(9) 没有统一使用内部办公软件进行协同,而大规模使用有道云笔记、百度云盘、向日葵、飞书、钉钉、企业微信、QQ等可能导致数据泄露的平台。

二、蓝队视角技战法

1.防守筹备

安全团队应根据HVV攻击的活动特点,针对甲方相关业务系统面临的关键风险,制定有效的技术防护及检测方案,包含以云上东西向感知、办公网南北向全流量威胁情报监控检测和高风险业务系统收敛三个维度。云上东西向感知,部署蜜罐,通过与业务同网络部署蜜罐,实现对失陷主机横向扫描探测、漏洞利用的捕获,从而可以快速定位失陷主机并阻止横向攻击。办公网南北向,全流量对接威胁情报系统,实现办公网出入流量威胁关联,标记黑、白、灰三种IP情报,并由专业安全工程师进行分析,对定向钓鱼、恶意软件、挖矿等行为进行监测和捕获,最终建立全方位、多层次的纵深防御体系。

在演练开始之前,通过扫描器对甲方域名、IP进行安全漏洞扫描,结合渗透测试,对检测出的部分高优先级漏洞进行整理统计,相关检测列表于HVV前提交给相关负责人通知各业务线进行修复,有效消除相关安全风险。通过对甲方线上系统和供应链进行分析,盘查可能存在0Day、1Day漏洞的应用系统以及权限过大的后台管理系统,包括但不限于OA、财务、人事、法务等,并通过WAF侧白名单予以评估办公网以外的请求,同时避免遭受无法预测的0Day、1Day及弱口令等问题导致的安全事件。另外,对甲方单位的内网系统进行全面扫描探测,对问题系统进行上报,督促业务组进行整改,减小攻击者在内网系统横向的风险。划分不同VPC,将需要隔离的资源从网络层面分开,结合安全组的细粒度资源管控能力,使用ACL功能实现更精细化的VPC内子网隔离。

国家HVV允许攻击者进行钓鱼、水坑等攻击手段,为进一步提升甲方员工安全意识,针对全员发送钓鱼邮件,对被成功钓鱼员工进行专项安全意识培训,在职场内张贴相关海报等操作。同时开展钓鱼宣讲活动,对邮件、电话、WiFi、身份伪装和Bad USB等常见钓鱼手段进行分析,打出一套漂亮的反钓鱼安全意识提升组合拳,大大减少因此带来的安全风险。通过网络架构评估,明确整体网络安全域划分,梳理域间/域内访问控制关系,评估攻击面及入侵防护情况,最终实现网络隔离及攻击面收敛,有效对抗来自外部和内部的攻击。

2.检测响应

通过15×24小时应急处置分析风险,搭建自动化防御体系,汇总分析安全设备的日志,并根据业务场景进行分析建模并对行为进行打分,与检测阻断类产品如防火墙、IPS、WAF等联动提升检测准确率,与蜜罐类产品联动有效助益对攻击者的溯源与反制。联动Web应用防火墙/CDN等边界设备对威胁情报中的问题IP进行秒级自动封禁,减轻人工分析成本,将有限的人员注意力转移到更需要关注处理的事件中并降低响应时间。从更高维度的视角打通不同安全产品、不同防护阶段、不同防护位置信息交换的壁垒,掌握单点攻击全网可知的防守主动权。

此外,钓鱼/社工攻击仍作为一种重要的攻击手法被大范围使用,尤其是当防守方正面防线十分坚固的情况下,通过钓鱼/社工的方式进行边界突破往往成为首选,我们也已经观测到不少安全防护水平较高的行业和企业因此被攻击成功,而很多防守方正苦于缺少有效的检测和防护手段。针对新型钓鱼木马攻击手法分析,除了比较常规的加载器 + CobaltStrike载荷外,我们发现3个比较新颖的手法,比如白文件Patch免杀、控制流平坦化混淆和Hook改变Beacon C2。而比较典型的CobaltStrike木马主要是采用域前置和云函数转发来隐藏C2地址的方法。因此,在静态特征检测上,我们将高频钓鱼关键词添加进内网邮件安全类产品的关键词列表中进行风险提醒,并对来自于外部的邮件添加警告标识。在动态特征检测上,对于使用云函数机制通信的CobaltStrike木马,可以直接封禁或隔断相关域名;对于使用域前置机制进行通信的CobaltStrike木马,因为一般无法直接获取攻击者的域名或IP等标识,因此需要根据其具体的流量转发机制进行拦截。

在发现攻击事件后,蓝队首先应确定攻击来源,是不是员工内部误操作;然后确定是攻击的话,将问题主机与内网隔离;接着应根据安全防护设备、安全监测设备产生的告警信息、样本信息等,结合各种情报系统追踪溯源。条件允许时,可通过部署诱捕系统反制攻击队攻击终端,做到追踪溯源、防守反制。

3.溯源反制

在HVV期间,为了能够使甲方单位获得更多的分数和更高的排名,我们也采取但不限于以下技术分析手段来进行溯源反制:

(1) IP定位:通过IP反查域名并获得whois信息、IP端口扫描、反向渗透服务器、根据IP定位物理地址;

(2) ID追踪:通过搜索引擎、社交平台、技术论坛和社工库获取攻击者的身份;

(3) 攻击程序分析:利用多种在线云沙箱分析钓鱼样本,结合手工提取样本特征;

(4) 蜜罐:获取攻击者的主机信息、浏览器信息和真实IP,对攻击源攻击者进行画像分析,甚至反制;

(5) 批量上线钓鱼马:因为云函数在请求目标时会自动调用不同可用区的IP地址,所以在虚拟机中不断发送上线和会话请求,在CobaltStrike一次性上线大量IP会让红队直接无法分辨;

(6) 消耗云函数额度:虽然云函数能够隐藏C2,但是就是访问是需要计费的,所以可以使用脚本恶意盗刷红队的额度,导致其木马无法上线;

(7) 虚假上线:重放心跳包进行上线,但是红队无法执行任何命令,也可以向攻击队dnslog发送垃圾流量,混淆红队视野;

(8) 反向钓鱼红队:在甲方公网和内网处均部署蜜罐,利用代理工具和攻击程序的漏洞来获取红队主机权限,比如使用Clash RCE、蚁剑和冰蝎RCE、Git和SVN泄露利用工具的反制等。

三、总结提升

智能新型技术的广泛应用,信息基础架构层面变得更加复杂,传统的安全思路已越来越难以适应安全保障能力的要求。必须通过新思路、新技术、新方法,从体系化的规划和建设角度,建立纵深防御体系架构,整体提升面向实战的防护能力。从应对实战角度出发,对甲方现有安全架构进行梳理,以安全能力建设为核心思路,面向主要风险重新设计政企机构整体安全架构,通过多种安全能力的组合和结构性设计,建立起能够具备实战防护能力、有效应对高级威胁、持续迭代演进提升的安全防御体系。

四、参考文章

[1] http://www.hackdig.com/04/hack-311372.htm

[2] https://xz.aliyun.com/t/11625

[3] https://www.secrss.com/articles/45476

[4] https://mp.weixin.qq.com/s/vXJaRd6Ce1MmkzKniJnyMw

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    10

    文章

    3082

    浏览量

    59462
收藏 人收藏

    评论

    相关推荐

    AI视角下的ZR机械手市场:速程精密科技独占鳌头

    AI视角下的ZR机械手市场:速程精密科技独占鳌头 在智能制造的浪潮中,AI技术以其独特的数据分析能力和市场洞察力,成为评估行业格局的重要工具。近期,通过AI的深度分析,国内ZR机械手市场的竞争格局
    的头像 发表于 09-25 16:14 173次阅读

    国内芯片行业的过去、现状与未来:EVASH Ultra EEPROM的视角

    国内芯片行业的过去、现状与未来:EVASH Ultra EEPROM的视角
    的头像 发表于 08-12 17:51 477次阅读

    视觉新纪元:解码LED显示屏的视角、可视角、最佳视角的最终奥秘

    在璀璨夺目的LED显示屏世界里,每一个绚烂画面的背后,都离不开三个关键概念:视角、可视角与最佳视角。这些术语不仅是衡量显示效果的重要标尺,也是连接观众与精彩内容的桥梁。让我们一起走进这场视觉盛宴,探索那些让LED显示屏如此引人入
    的头像 发表于 06-23 02:55 519次阅读
    视觉新纪元:解码LED显示屏的<b class='flag-5'>视角</b>、可<b class='flag-5'>视角</b>、最佳<b class='flag-5'>视角</b>的最终奥秘

    攻防之快速打点

    导读: 在整个红攻防体系中,打点是最基础也是最重要的一步。它对于红在攻防比赛中取得快速和高效的进展至关重要。然而,在实际的攻防比赛中,由于资产数量庞大、红人员稀缺以及时间紧迫等各种因素,导致
    的头像 发表于 05-27 10:20 186次阅读
    红<b class='flag-5'>队</b>攻防之快速打点

    鹏测控的激光测径仪有哪些技术优势

    鹏测控的激光测径仪在技术上具有多个显著的优势,这些优势使得鹏测控的产品在市场上具有较高的竞争力和应用价值。 首先,鹏测控的激光测径仪采用了高亮度LED光源,这种光源具有亮度高、寿命长、温度
    发表于 05-24 17:25

    岚图汽车成为中国首个进入意大利的高端新能源汽车国家

    当地时间4月16日,岚图汽车以“Designing Evolution设计进化”为主题,在意大利开启隆重的品牌发布会,成为中国首个进入意大利的高端新能源汽车国家
    的头像 发表于 04-17 15:07 688次阅读

    “AI+工业互联网”赋能新型工业化的路径分析

    横看成岭侧成峰,探索“AI+工业互联网”技术赋能新型工业化的路径,还要从技术视角、产业视角、应用视角综合分析
    的头像 发表于 03-14 10:57 970次阅读

    基于绿色视角下的高校校园建设及能耗分析

    电子发烧友网站提供《基于绿色视角下的高校校园建设及能耗分析.docx》资料免费下载
    发表于 03-12 11:07 1次下载

    白可调电阻焊接方法 白可调电阻焊接注意事项

    白可调电阻焊接方法 白可调电阻焊接注意事项  白可调电阻焊接是电路中常用的元件之一,它具有阻值可以手动调节的特点。在不同电路设计中,白可调电阻广泛应用于模拟电路的增益调节、音量
    的头像 发表于 03-06 15:23 1083次阅读

    白可调电位器的原理和使用特点解析

    白可调电位器的原理和使用特点解析  白可调电位器(也称为螺旋电位器或可变电阻器)是一种用于调节电流和电压的电子元件。它由一个旋转的螺旋状电阻器组成,可以更改电阻器的导电路径,从而改变电阻值。
    的头像 发表于 03-06 15:17 1.3w次阅读

    条形液晶屏的视角调整范围是多少?

    在液晶显示技术领域,视角是一个经常被提及的参数。特别是对于条形液晶屏,由于其特殊的形状和应用场景,视角调整范围显得尤为重要。那么,条形液晶屏的视角调整范围究竟是多少呢?条形液晶屏厂家将为您详细解答。
    的头像 发表于 01-20 11:46 534次阅读

    基于绿色视角下的高校校园建设及能耗分析

    电子发烧友网站提供《基于绿色视角下的高校校园建设及能耗分析.docx》资料免费下载
    发表于 01-11 16:08 0次下载

    基于绿色视角下的高校校园建设及能耗分析

    电子发烧友网站提供《基于绿色视角下的高校校园建设及能耗分析.docx》资料免费下载
    发表于 01-05 11:30 0次下载

    红绿交替变化的原理

    红绿交替变化是指通过控制红、绿、三原色的不同亮度和混合比例,来呈现出各种不同的颜色效果。这种变化在许多领域都有应用,包括电子显示、照明设计、艺术创作等等。下面将详细介绍红绿交替变化
    的头像 发表于 01-04 09:24 991次阅读

    鹏工业信息采集平台 软件界面介绍

    关键字:鹏测控典型界面,鹏测控交互界面,鹏测控图形界面,鹏测控历史界面,鹏测控自定义界面 软件测控平台对UI程序界面,实现形式没有
    发表于 12-28 17:07