您的位置:首页 > 互联网

迪普科技威胁感知大数据平台安全实践——隐匿隧道攻击检测及防范技术

发布时间:2020-08-10 00:00:00  来源:互联网     背景:

  什么是隐匿隧道攻击?

  在实际的网络中,通常会通过各种边界设备、软/硬件防火墙甚至入侵检测系统来检查对外连接情况,如果发现异样,就会对通信进行阻断。如果发起方将数据包按照边界设备所允许的数据包类型或端口进行封装,然后穿过边界设备与对方进行通信,当封装的数据包到达目的地时,将数据包还原,并将还原后的数据包发送到相应服务器上。这种技术称为隧道技术。

  在黑客实际入侵过程中,攻击者在开始与被控制主机通信时,通过利用DNS、ICMP等合法协议来构建隐匿隧道来掩护其传递的非法信息,这类攻击称为隐匿隧道攻击。

  隐匿隧道攻击引发的典型安全事件

  Google极光攻击

  Google Aurora(极光)攻击是一个十分著名的APT攻击。Google的一名雇员点击即时消息中的一条恶意链接,该恶意链接的网站页面载入含有shellcode的JavaScript程序码造成IE浏览器溢出,进而执行FTP下载程序,攻击者通过与受害者主机建立SSL隐匿隧道链接,持续监听并最终获得了该雇员访问Google服务器的帐号密码等信息,从而引发了一系列事件导致这个搜索引擎巨人的网络被渗入数月,并且造成各种系统的数据被窃取。

  美国E公司数据泄露事件

  E公司是是美国三大个人信用服务中介机构之一,攻击者通过利用隐匿隧道攻击规避了其强访问控制设备、防火墙、入侵检测系统等边界防护措施,导致超过1.47亿个人征信记录被暴露。

  隐匿隧道攻击特点

  隐匿隧道攻击最典型的特点在于其隐蔽性。为避免非法通信行为被边界设备拦截,攻击者通常会将非法信息进行封装,表面上看似是正常业务流量,实则“危机四伏”。由于大部分边界设备的流量过滤机制依赖于端口和协议,网络攻击检测机制依赖于流量特征,从而无法对这类精心构造的非法信息进行拦截。因此,攻击者可通过与被入侵主机建立隐匿隧道通信连接,达到传递非法信息的目的,如病毒投放、信息窃取、信息篡改、远程控制、利用被入侵主机挖矿等。

  常见的隐匿隧道攻击类型

  随着目前安全防护措施的不断完善,使用HTTP通信时被阻断的几率不断增大,攻击者开始选择更为安全隐蔽的隧道通信技术,如DNS、ICMP、各种协议over HTTP隧道等。由于DNS、ICMP等协议是大部分主机所必须使用的协议,因此基于DNS协议、ICMP协议构建隐匿隧道通信的方式逐渐成为隐匿隧道攻击的主流技术。

  ■ DNS隐匿隧道攻击

  DNS隧道是将其他协议的内容封装在DNS协议中,然后以DNS请求和响应包完成传输数据(通信)的技术。当前网络世界中的DNS是一项必不可少的服务,所以防火墙和入侵检测设备出于可用性和用户友好的考虑将很难做到完全过滤掉DNS流量,因此,攻击者可以利用它实现诸如远程控制,文件传输等操作,众多研究表明DNS Tunneling在僵尸网络和APT攻击中扮演着至关重要的角色。

DNS隐匿隧道构建

  ■ ICMP隐匿隧道攻击

  ICMP隧道是指将TCP连接通过ICMP包进行隧道传送的一种方法。由于数据是利用PING请求/回复报文通过网络层传输,因此并不需要指定服务或者端口。这种流量是无法被基于代理的防火墙检测到的,因此这种方式可能绕过一些防火墙规则。

ICMP隐匿隧道构建

  迪普科技解决方案

  网络安全威胁感知大数据平台高效检测隐匿隧道攻击

  由于攻击者将非法数据进行封装,利用正常的协议构建隐匿隧道进行非法通信,攻击特征极不明显,因此可轻易躲过现网中基于规则特征检测网络攻击的安全防护措施;而传统的隐匿隧道攻击检测技术大多依赖于简单的统计规则进行检测,如统计请求频率、判断请求数据包大小等,依靠单一维度的检测、分析机制,导致隐匿隧道攻击检测的误报率非常高。

  针对隐匿隧道攻击,迪普科技安全算法团队通过收集大量的不同协议的隐匿隧道流量样本进行分析测算,构建出多种隐匿隧道攻击检测模型, 并成功应用到迪普科技网络安全威胁感知大数据平台,如针对DNS隐匿隧道,通过匹配报文中所呈现出的域名信息、域名后缀信息、response应答信息,以及请求频率、请求数据包大小等内容进行综合评估分析;针对ICMP隐匿隧道攻击,通过匹配数据包发送频率、type值、应答信息、payload大小及内容等进行综合分析。有效提升隐匿隧道攻击检测效率,隐匿隧道攻击检出率高达98%以上!

隐匿隧道攻击高效检出

  隐匿隧道攻击防范指南

  ■ 定期采用主流杀毒软件进行查杀,对出现的未知软件及时进行清除。

  ■ 对有关出站或入站DNS查询的长度、类型或大小等建立规则。

  ■ 借助网络安全分析设备对用户和(或)系统行为进行分析,可自动发现异常情况,例如访问新域时,尤其是访问方法和频率异常时。

  ■ 处于生产区的服务器主机在必要时禁止ICMP协议。

特别提醒:本网内容转载自其他媒体,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。


返回网站首页

本文评论
vivo Z5x号称价位没对手,难道真的没有其他选择?
在今天vivo Z5x手机 的推出让我们看到了原来vivo也有性价比,但是的话对于大部分消费者来说,还是有......
日期:05-25
反思中国基础软件:不重视市场化,就是死路一条
前段日子,哈尔滨工业大学进入美国“实体清单”,其科研软件MATLAB被禁事件引发热议。作......
日期:07-27
爱彼迎超赞房东迎六周年,“好房东+黑科技”缔造品质住宿体验
2020年7月21日,中国北京——Airbnb爱彼迎最新数据显示,爱彼迎全球业务稳步复苏,7月8日......
日期:07-21
开放专业技术服务 腾讯助力打造“央视频”5G新媒体平台
中央广播电视总台“央视频”5G新媒体平台近日上线。这是我国首个国家级5G新媒体平台,标......
日期:11-25
OPPO游戏“琥珀会员”品牌升级,正式更名为“琥珀大玩家”!
近日,OPPO游戏“琥珀会员”品牌升级,正式更名为“琥珀大玩家”。全面升级后......
日期:04-10
网络安全是金融科技发展生命线 凡普金科科技护航高筑安全“护城河”
如今,借助信息技术和网络技术的飞速发展,数字经济已经覆盖民生政务、生活消费、企业生产、生态环......
日期:04-24
中国联通联手八家国际运营商成立5G国际合作联盟
4月23日下午消息,2019上海5G创新发展峰会暨中国联通全球产业链合作伙伴大会主题发布会上,中国联通......
日期:04-23
端边云网智、研产供销服,杨元庆全面展示数据智能时代联想能力
2019年11月14日,联想2019创新科技大会(Tech World 2019)在北京雁栖湖举行。在第一天的行业智能日上......
日期:11-15
万码奔腾.万里情——奥图码携手恒信传诚新品推广会 (北京站)圆满落幕
2019年6月20日,奥图码数码科技(上海)有限公司携手北京恒信传诚电子有限公司在京举办了盛大的奥图码......
日期:06-24
统一推送联盟:加强垃圾推送治理,短视频应用是重灾区
12月3日消息 根据统一推送联盟官方微信公众号的消息,截止2019年11月底,统一推送联盟已经收到近万......
日期:12-03
创峰会·南京站落地,南京建邺携手阿里云创新中心聚力智慧建设
南京是创新名城,美丽古都,是东部地区重要中心城市,长三角特大城市,国家创新型城市。建邺作为南......
日期:09-16
搭载西人马红外传感器的额温计被国家博物馆永久收藏
2020年伊始,一场突如其来的疫情让中国按下“暂停键”。一时间,全国人民拿出了17年前勇......
日期:08-03
汽车扭转蓝牙奇幻旅程 --- 杜珣弤先生的蓝色笔记
凹凸科技(O2Micro) 创始人兼CEO 杜珣弤先生跟蓝牙的缘分开始于O2Micro成立之前。 当时杜先生在Intel......
日期:11-19
余承东:今年华为中高端机支持5G 明年产业全面转向5G
8月9日下午消息,在华为开发者大会上的采访中,华为消费者业务CEO余承东表示,今年华为的中高端手机......
日期:08-10
阿里朱顺炎:我为什么没马云成功?因为他在创造趋势
12月22日午间消息,在今日的极客公园创新大会十周年上,阿里创新事业群总裁朱顺炎发表题为《大组织......
日期:12-22
北京严控地铁车辆满载率,百度地图合作北京市交通委推出地铁客流量查询服务
为应对新冠肺炎疫情而延长春节假期已经结束,2月10日全国多地、多企业迎来了返岗复工日,不难想象,......
日期:02-13
自制剧《漂亮书生》7月23日上线爱奇艺 VIP会员抢先看6集
7月23日,由爱奇艺自制的古风清爽消暑剧《漂亮书生》正式独家上线,该剧由鞠婧祎、宋威龙、毕雯珺、......
日期:07-23
为游戏市场带来新增长点联想与海马云签署三年战略合作协议
近日,联想集团与国内领先的垂直云计算服务提供商海马云签署了为期三年的云游戏服务战略合作协议。......
日期:09-02
iPhone 11可能比iPhone XS便宜?最低售价或为899美元
站长之家(ChinaZ.com) 7月26日 消息:相信大家普遍认为苹果几个月后即将发布iPhone11 价格会比现有所......
日期:07-26
宅家上网神器——Wi-Fi 6路由器
对于很多人来说,Wi-Fi是一个既熟悉又陌生的词汇。熟悉是因为我们几乎每天都要通过Wi-Fi联网,陌生......
日期:04-14