安全运维之APT攻击

APT攻击简介

APT是黑客以窃取核心资料为目的,针对客户所发动的网络攻击和侵袭行为,是一种蓄谋已久的“恶意商业间谍威胁”。这种行为往往经过长期的经营与策划,并具备高度的隐蔽性。APT的攻击手法,在于隐匿自己,针对特定对象,长期、有计划性和组织性地窃取数据,这种发生在数字空间的偷窃资料、搜集情报的行为,就是一种“网络间谍”的行为。

APT攻击是一个集合了多种常见攻击方式的综合攻击。综合多种攻击途径来尝试突破网络防御,通常是通过Web或电子邮件传递,利用应用程序或操作系统的漏洞,利用传统的网络保护机制无法提供统一的防御。除了使用多种途径,高级定向攻击还采用多个阶段穿透一个网络,然后提取有价值的信息,这使得它的攻击更不容易被发现。

整个攻击生命周期的七个阶段如下:

第一阶段:扫描探测

在APT攻击中,攻击者会花几个月甚至更长的时间对'目标'网络进行踩点,针对性地进行信息收集,目标网络环境探测,线上服务器分布情况,应用程序的弱点分析,了解业务状况,员工信息等等。

第二阶段:工具投送

在多数情况下,攻击者会向目标公司的员工发送邮件,诱骗其打开恶意附件,或单击一个经过伪造的恶意URL,希望利用常见软件(如Java或微软的办公软件)的0day漏洞,投送其恶意代码。一旦到位,恶意软件可能会复制自己,用微妙的改变使每个实例都看起来不一样,并伪装自己,以躲避扫描。有些会关闭防病毒扫描引擎,经过清理后重新安装,或潜伏数天或数周。恶意代码也能被携带在笔记本电脑、USB设备里,或者通过基于云的文件共享来感染一台主机,并在连接到网络时横向传播。

第三阶段:漏洞利用

利用漏洞,达到攻击的目的。攻击者通过投送恶意代码,并利用目标企业使用的软件中的漏洞执行自身。而如果漏洞利用成功的话,你的系统将受到感染。普通用户系统忘记打补丁是很常见的,所以他们很容易受到已知和未知的漏洞利用攻击。一般来说,通过使用零日攻击和社会工程技术,即使最新的主机也可以被感染,特别是当这个系统脱离企业网络后。

第四阶段:木马植入

随着漏洞利用的成功,更多的恶意软件的可执行文件——击键记录器、木马后门、密码破解和文件采集程序被下载和安装。这意味着,犯罪分子现在已经建成了进入系统的长期控制机制。

第五阶段:远程控制

一旦恶意软件安装,攻击者就已经从组织防御内部建立了一个控制点。攻击者最常安装的就是远程控制工具。这些远程控制工具是以反向连接模式建立的,其目的就是允许从外部控制员工电脑或服务器,即这些工具从位于中心的命令和控制服务器接受命令,然后执行命令,而不是远程得到命令。这种连接方法使其更难以检测,因为员工的机器是主动与命令和控制服务器通信而不是相反。

第六阶段:横向渗透

一般来说,攻击者首先突破的员工个人电脑并不是攻击者感兴趣的,它感兴趣的是组织内部其它包含重要资产的服务器,因此,攻击者将以员工个人电脑为跳板,在系统内部进行横向渗透,以攻陷更多的pc和服务器。攻击者采取的横向渗透方法包括口令窃听和漏洞攻击等。

第七阶段:目标行动

也就是将敏感数据从被攻击的网络非法传输到由攻击者控制的外部系统。在发现有价值的数据后,APT攻击者往往要将数据收集到一个文档中,然后压缩并加密该文档。此操作可以使其隐藏内容,防止遭受深度的数据包检查和DLP技术的检测和阻止。然后将数据从受害系统偷运出去到由攻击者控制的外部。大多数公司都没有针对这些恶意传输和目的地分析出站流量。那些使用工具监控出站传输的组织也只是寻找'已知的'恶意地址和受到严格监管的数据。

(0)

相关推荐

  • 数据泄露‘杀伤链’:早期检测是关键

    如今,企业严重依赖数据,其中有很大一部分是数据由敏感信息组成.随着组织成为越来越敏感信息的保管人,数据泄露的频率也相应增加.在某些情况下,数据泄露的起源是在组织之外,黑客通过破坏帐户成功逃避组织; 而 ...

  • 运维必知必备!73页计算机基础知识,新手小白也能轻松读懂

    基础不牢,地动山摇! 新手在学习运维亦或是开发的时候,都要注重基础知识的积累,不能只想着学习实战知识,这样到中后期,容易造成对"高级知识点"的一知半解,以至于知其然,却不知其所以然 ...

  • Linux命令route显示或管理路由表-linux运维学习

    route命令可以显示或管理Linux系统的路由表,route命令设置的路由主要是静态路由.掌握Linux命令对于Linux运维来说是必备技能,对于Linux运维工作起着重要的作用.那么route命令 ...

  • ifconfig配置或显示网络接口信息-Linux运维技能

    ifconfig命令用于配置网卡IP地址等网络参数或显示当前网络的接口状态.ifconfig命令在配置网卡信息时必须以root用户的身份来执行.ifconfig命令是Linux运维日常工作中常用到的核 ...

  • Linux运维主要做什么?岗位内容!

    大家都知道Linux是免费开源的操作系统,具有非常重要的作用,现在应用Linux系统的人越来越多了,那么Linux运维主要干什么?Linux在行业内前景怎么样?小编为大家详细的介绍一下吧. Linux ...

  • 智能配电运维,数据中心的时代变革

    随着云计算.大数据.人工智能领域的快速发展,数据中心行业也进入了快速发展的阶段,而数据中心也正朝着大型化.高密度.绿色环保.模块化方向演变.为适应数据中心行业的迅猛发展,满足数据中心高效运营的需求,对 ...

  • 易电务配电运维解决方案让“群雄割据”的配电世界实现“大一统”

    随着移动互联网.云计算.大数据.物联网等信息技术的进步与应用,万物互联逐步从概念变为现实,一大批"智慧"应用正在改变着社区居民日常生活和物业的管理方式.然而,在智慧物业建设中,整体 ...

  • 易电务配电运维——实现用电安全隐患排查、预防电气火灾

    行业背景 近年来,我国电气火灾多发,造成重大人员伤亡和财产损失.因电气故障引发的火灾占全国火灾总量的30%以上,其中重特大电气火灾占重特大火灾总数的70%.为有效遏制电气火灾高发势头,确保人民群众生命 ...

  • 易电务配电运维技防新模式,实现用电安全隐患排查、预防电气火灾

    行业背景 近年来,我国电气火灾多发,造成重大人员伤亡和财产损失.因电气故障引发的火灾占全国火灾总量的30%以上,其中重特大电气火灾占重特大火灾总数的70%.为有效遏制电气火灾高发势头,确保人民群众生命 ...

  • 智汇华云 安超DCM助力云数据中心的智能运维

    安超DCM数据中心硬件管理平台是一款跨厂商.跨平台的全方位硬件监控平台软件,通过带外的方式实现所有硬件设备的统一管理,实时高效主动地监控硬件设备的状态,及时发现故障.定位故障,替代人工巡检,有效的解决 ...