HVV(护网)蓝队视角的技战法分析

news2024/11/25 1:04:45

一、背景

1.HVV行动简介

HVV行动是国家应对网络安全问题所做的重要布局之一。从2016年开始,随着我国对网络安全的重视,演习规模不断扩大,越来越多的单位都加入到HVV行动中,网络安全对抗演练越来越贴近实际情况,各机构对待网络安全需求也从被动构建,升级为业务保障刚需,而2023年的国家HVV目前已经结束。

HVV一般分为红蓝两队,也称为红蓝对抗,红队为攻击队,蓝队为防守队。刚开始,蓝队会有初始分值,一旦被攻击成功就会扣除相应的分。而每年对于蓝队的要求都逐渐严格起来,2020年以前蓝队只要能发现攻击就能加分,或者把扣掉的分补回来。但是从2021开始,蓝队必须满足及时发现、及时处置以及还原攻击链才能少扣分,从而避免提前出局。

CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享

2.HVV痛点分析

面对一年一度的国家HVV一定不可掉以轻心,正所谓大意失荆州,前车之鉴比比皆是!参加HVV的相关行业通常会涉及到海量的资产信息,而且其系统的业务线比较广泛,所属IT资产无法在HVV开始时做到百分百收敛,在正式HVV期间白班日均工作时间会超过14小时。除此之外,还可能会存在但不限于以下相关风险:

(1) 公网资产存在漏洞,对外开放非必要的调试环境、测试环境与API接口,缺少定时进行产品升级,没有时刻关注企业所使用到的相关开源组件、商用软件安全性;

(2) 公网业务系统缺乏全面渗透测试,业务变更和新业务上线前没有进行深入的渗透测试;

(3) 内网资产的历史高危漏洞未及时进行修复,若攻击者突破边界即可任意进行横向移动,对于云上内网安全的脆弱性,没有建立严格的安全管理制度及审批流程;

(4) 将“第三方、子公司、分支机构”直接视为可信实体,缺乏对交互流量的监控;

(5) 缺乏合理的安全设备部署,比如WAF、网页防篡改、邮件网关、APT、HIDS、EDR等,没有或很少对安全规则优化,消除误报,贴合业务;

(6) 缺乏提升数据、代码泄漏管控和检测的能力(如Github、Gitlab、Gitee等平台代码、数据泄漏检测);

(7) 离职人员权限及账号回收机制存在问题,交接材料通过外部网盘进行传输,账号权限回收不彻底,比如云服务器和OSS的AKSK权限未能删除;

(8) 没有或缺乏办公网南北向流量安全审计,以及东西向网络阻断设备,安全部门应急响应不能马上联系到责任人进行止损;

(9) 没有统一使用内部办公软件进行协同,而大规模使用有道云笔记、百度云盘、向日葵、飞书、钉钉、企业微信、QQ等可能导致数据泄露的平台。

二、蓝队视角技战法

1.防守筹备

安全团队应根据HVV攻击的活动特点,针对甲方相关业务系统面临的关键风险,制定有效的技术防护及检测方案,包含以云上东西向感知、办公网南北向全流量威胁情报监控检测和高风险业务系统收敛三个维度。云上东西向感知,部署蜜罐,通过与业务同网络部署蜜罐,实现对失陷主机横向扫描探测、漏洞利用的捕获,从而可以快速定位失陷主机并阻止横向攻击。办公网南北向,全流量对接威胁情报系统,实现办公网出入流量威胁关联,标记黑、白、灰三种IP情报,并由专业安全工程师进行分析,对定向钓鱼、恶意软件、挖矿等行为进行监测和捕获,最终建立全方位、多层次的纵深防御体系。

在演练开始之前,通过扫描器对甲方域名、IP进行安全漏洞扫描,结合渗透测试,对检测出的部分高优先级漏洞进行整理统计,相关检测列表于HVV前提交给相关负责人通知各业务线进行修复,有效消除相关安全风险。通过对甲方线上系统和供应链进行分析,盘查可能存在0Day、1Day漏洞的应用系统以及权限过大的后台管理系统,包括但不限于OA、财务、人事、法务等,并通过WAF侧白名单予以评估办公网以外的请求,同时避免遭受无法预测的0Day、1Day及弱口令等问题导致的安全事件。另外,对甲方单位的内网系统进行全面扫描探测,对问题系统进行上报,督促业务组进行整改,减小攻击者在内网系统横向的风险。划分不同VPC,将需要隔离的资源从网络层面分开,结合安全组的细粒度资源管控能力,使用ACL功能实现更精细化的VPC内子网隔离。

国家HVV允许攻击者进行钓鱼、水坑等攻击手段,为进一步提升甲方员工安全意识,针对全员发送钓鱼邮件,对被成功钓鱼员工进行专项安全意识培训,在职场内张贴相关海报等操作。同时开展钓鱼宣讲活动,对邮件、电话、WiFi、身份伪装和Bad USB等常见钓鱼手段进行分析,打出一套漂亮的反钓鱼安全意识提升组合拳,大大减少因此带来的安全风险。通过网络架构评估,明确整体网络安全域划分,梳理域间/域内访问控制关系,评估攻击面及入侵防护情况,最终实现网络隔离及攻击面收敛,有效对抗来自外部和内部的攻击。

2.检测响应

通过15×24小时应急处置分析风险,搭建自动化防御体系,汇总分析安全设备的日志,并根据业务场景进行分析建模并对行为进行打分,与检测阻断类产品如防火墙、IPS、WAF等联动提升检测准确率,与蜜罐类产品联动有效助益对攻击者的溯源与反制。联动Web应用防火墙/CDN等边界设备对威胁情报中的问题IP进行秒级自动封禁,减轻人工分析成本,将有限的人员注意力转移到更需要关注处理的事件中并降低响应时间。从更高维度的视角打通不同安全产品、不同防护阶段、不同防护位置信息交换的壁垒,掌握单点攻击全网可知的防守主动权。

此外,钓鱼/社工攻击仍作为一种重要的攻击手法被大范围使用,尤其是当防守方正面防线十分坚固的情况下,通过钓鱼/社工的方式进行边界突破往往成为首选,我们也已经观测到不少安全防护水平较高的行业和企业因此被攻击成功,而很多防守方正苦于缺少有效的检测和防护手段。针对新型钓鱼木马攻击手法分析,除了比较常规的加载器 + CobaltStrike载荷外,我们发现3个比较新颖的手法,比如白文件Patch免杀、控制流平坦化混淆和Hook改变Beacon C2。而比较典型的CobaltStrike木马主要是采用域前置和云函数转发来隐藏C2地址的方法。因此,在静态特征检测上,我们将高频钓鱼关键词添加进内网邮件安全类产品的关键词列表中进行风险提醒,并对来自于外部的邮件添加警告标识。在动态特征检测上,对于使用云函数机制通信的CobaltStrike木马,可以直接封禁或隔断相关域名;对于使用域前置机制进行通信的CobaltStrike木马,因为一般无法直接获取攻击者的域名或IP等标识,因此需要根据其具体的流量转发机制进行拦截。

在发现攻击事件后,蓝队首先应确定攻击来源,是不是员工内部误操作;然后确定是攻击的话,将问题主机与内网隔离;接着应根据安全防护设备、安全监测设备产生的告警信息、样本信息等,结合各种情报系统追踪溯源。条件允许时,可通过部署诱捕系统反制攻击队攻击终端,做到追踪溯源、防守反制。

3.溯源反制

在HVV期间,为了能够使甲方单位获得更多的分数和更高的排名,我们也采取但不限于以下技术分析手段来进行溯源反制:

(1) IP定位:通过IP反查域名并获得whois信息、IP端口扫描、反向渗透服务器、根据IP定位物理地址;

(2) ID追踪:通过搜索引擎、社交平台、技术论坛和社工库获取攻击者的身份;

(3) 攻击程序分析:利用多种在线云沙箱分析钓鱼样本,结合手工提取样本特征;

(4) 蜜罐:获取攻击者的主机信息、浏览器信息和真实IP,对攻击源攻击者进行画像分析,甚至反制;

(5) 批量上线钓鱼马:因为云函数在请求目标时会自动调用不同可用区的IP地址,所以在虚拟机中不断发送上线和会话请求,在CobaltStrike一次性上线大量IP会让红队直接无法分辨;

(6) 消耗云函数额度:虽然云函数能够隐藏C2,但是就是访问是需要计费的,所以可以使用脚本恶意盗刷红队的额度,导致其木马无法上线;

(7) 虚假上线:重放心跳包进行上线,但是红队无法执行任何命令,也可以向攻击队dnslog发送垃圾流量,混淆红队视野;

(8) 反向钓鱼红队:在甲方公网和内网处均部署蜜罐,利用代理工具和攻击程序的漏洞来获取红队主机权限,比如使用Clash RCE、蚁剑和冰蝎RCE、Git和SVN泄露利用工具的反制等。

三、总结提升

智能新型技术的广泛应用,信息基础架构层面变得更加复杂,传统的安全思路已越来越难以适应安全保障能力的要求。必须通过新思路、新技术、新方法,从体系化的规划和建设角度,建立纵深防御体系架构,整体提升面向实战的防护能力。从应对实战角度出发,对甲方现有安全架构进行梳理,以安全能力建设为核心思路,面向主要风险重新设计政企机构整体安全架构,通过多种安全能力的组合和结构性设计,建立起能够具备实战防护能力、有效应对高级威胁、持续迭代演进提升的安全防御体系。

CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1123268.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

C++对象模型(20)-- 函数语义学:函数和变量的绑定问题

1、静态类型和动态类型 静态类型:对象定义时的类型,编译期间就确定好的。定义的时候是什么就是什么。 动态类型:对象目前所指向的类型,运行时才确定的类型。一般只有指针和引用才有动态类型。 比如下面的代码: cla…

SpringBoot+Vue实现AOP系统日志功能

AOP扫盲:Spring AOP (面向切面编程)原理与代理模式—实例演示 logs表: CREATE TABLE logs (id int(11) NOT NULL AUTO_INCREMENT,operation varchar(255) COLLATE utf8mb4_unicode_ci DEFAULT NULL COMMENT 操作名称,type varchar(255) COLL…

博途S7-1200PLC自由口通信(Send_P2P和Receive_P2P指令编程)

S7-1200PLC的MODBUS-RTU通信的实战应用和完整SCL源代码,请参看下面的文章链接 https://rxxw-control.blog.csdn.net/article/details/132845221https://rxxw-control.blog.csdn.net/article/details/132845221MODBUS-RTU协议和常用功能码解读 https://rxxw-control.blog.csd…

【精选】自学网络安全的三个必经阶段(含路线图)

一、为什么选择网络安全? 这几年随着我国《国家网络空间安全战略》《网络安全法》《网络安全等级保护2.0》等一系列政策/法规/标准的持续落地,网络安全行业地位、薪资随之水涨船高。 未来3-5年,是安全行业的黄金发展期,提前踏入…

[java进阶]——多线程Thread类,处理并发异常的方法

🌈键盘敲烂,年薪30万🌈 目录 一、理解进程与线程 二、Thread类 三、自定义线程的三种实现方式 四、多线程应用场景 五、解决并发问题的方法 5.1 synchronized()关键字 - 同步代码块 5.2使用lock锁 一、理解进程与线程 运行一个程序占用…

VS Code设置代码自动保存

给新电脑安了VS Code,提交运行代码前总是忘了保存,之前的电脑里是设置了自动保存按钮,所以导致我在新电脑上总是忘了。特记录VS Code设置自动保存功能。 首先在右下角找到“设置”按钮 然后在输入框输入“auto save”进行查找 可以看到自动…

Centos磁盘爆满_openEuler系统磁盘爆满清理方法---Linux工作笔记060

磁盘爆满,监控部门就会报警,报警就要处理,但是程序员并不擅长做运维的工作,记录一下把...以后用到会方便: 使用df -h命令可以看到,对应的磁盘占用情况,这里我的/dev/mapper/openeuler-root这个目录 占用的磁盘比较多,到了百分之95了.. 往往就是这个跟目录,我这里/data目录是自…

CSDN提供的Markdown常用模板

标题 新的改变 我们对Markdown编辑器进行了一些功能拓展与语法支持,除了标准的Markdown编辑器功能,我们增加了如下几点新功能,帮助你用它写博客: 全新的界面设计 ,将会带来全新的写作体验;在创作中心设置…

1024程序员节特辑:【Spring Boot自动配置原理揭秘】

自动配置原理 概述原理Spring Boot Starterspring.factories 文件ConditionalOnX 注解配置 Bean配置属性 源码剖析复合AnnotationEnableAutoConfigurationAutoConfigurationImportSelector 主页传送门:📀 传送 概述 Spring Boot 是一个用于创建独立的、…

.rancher-pipeline.yml

一、注意点 其实下文二的image是基于这个镜像作为基础镜像在这个镜像中执行打包,shellScript 当前路径是你代码块与上图settings.xml,图中的settings.xml可以替换下你当前镜像的settings.xml 示例 二、.rancher-pipeline.yml ${CICD_GIT_BRANCH}这些从官…

天下苦定制久矣,平台化建设到底难在哪里?

为什么需要平台 随着业务的不断发展,软件系统不可避免的走向熵增:复杂度越来越高、研发效率越来越差、稳定性逐渐降低等。这时抽象核心能力,走向平台化的道路成为很多系统的首要选择 平台的建设目标 产品的核心价值在于其有效性和用户体验…

视频号视频如何下载(WeChatVideoDownloader)

背景介绍 最近需要一个视频号里面的视频进行宣传用,网上找了很多方法都不行,特别是下载抓包工具Fiddler,然后监控HTTPS请求的,截取URL把URL中20302改成20304,再用IDM工具下载对应的资源,最后修改后缀名.mp…

《红蓝攻防对抗实战》三.内网探测协议出网之HTTP/HTTPS协议探测出网

目录 一. 在 Windows 操作系统中探测 HTTP/HTTPS 出网 1. Bitsadmin 命令 2.Certuil 命令 2.Linux系统探测HTTP/HTTPS出网 1.Curl命令 2.Wget命令 对目标服务器探测 HTTP/HTTPS 是否出网时,要根据目标系统类型执行命令,不同类型的操作系统使用的探…

GeoServer改造Springboot源码一(公共部分)

今天开始开启关于GeoServer的一个全新系列,主要是把改造Springboot后的详细代码粘贴出来,此文应配合《GeoServer改造Springboot启动》系列共同阅读,按照前系列的时间顺序结合此系列的源码展示可以快速构建GeoServer功能的二次封装的后端系统。 一、Springboot部分源码结构 …

NC资金管理相关问题

1、差旅费借款单支付单位是另外一家公司,审批后自动签字,审批时报错是为什么?报错信息是:没有当前资源的操作权限。 答:用户没有结算节点支付单位的权限,所以当无权限进行自动签字。 2、收付款单在结算节点…

如何破解压缩包密码,CTF压缩包处理

I. 引言 压缩包我们经常接触,用于对文件进行压缩存储/传输。压缩包处理在CTF比赛中是非常重要的一块,因为压缩包中可能包含重要信息:许多CTF题目会将关键信息隐藏在压缩包中,参赛者需要解压并查看其中的内容才能获取有用的线索。…

自动巡查、自动换充电……浙江这两台无人机“巢穴”派大用场

浙江省积极探索利用高科技的无人机技术提高森林防火效率。在杭州市西湖区的西山国家森林公园和绍兴市柯桥区的大香林风景区,部署了两台复亚智能全自动无人机飞行系统,实现了火情的自动检测、定期自动巡查以及迅速响应。该技术的应用标志着杭州从传统的“…

设计院图纸加密防泄密方案——天锐绿盾加密软件@德人合科技

天锐绿盾是一款专业的企业信息化防泄密软件,主要针对文档全生命周期进行加密保护,包括创建、修改、传输、归档、分发、销毁等全过程。它可以加强外发数据及终端离线的管理,对正常授权外带范围内的数据流程进行规范。设计图纸、文档等成果数据…

2023年英特尔on技术创新大会深度解析

在北京时间9月19日23:35分,Intel在美国加州圣何塞举办了2023英特尔on技术创新大会。在会议上,Intel相关负责人进行发言,并阐释了本次会议的三大重点内容,分别为Intel Meteor Lake架构概览,Intel 4制程工艺与…

安卓sd卡格式化数据恢复方法,您了解吗

随着智能手机的广泛使用,SD卡作为一种存储扩展设备,已经成为了安卓手机用户的必备之选。然而,当SD卡意外格式化,存储在其中的重要数据也会随之消失。那么,安卓SD卡格式化后数据丢失怎么办?本文将介绍安卓SD…