网络技术与防范:6种黑客隐藏踪迹的方式!企业采取措施防止内部资料被窃取的应对方法_安企神电脑终端安全管理监控软件
安企神电脑监控软件 在线试用
扫码咨询客服
安企神电脑监控软件、局域网监控软件
首页
功能对比
下载中心
购买咨询
客户列表
关于安企神

网络技术与防范:6种黑客隐藏踪迹的方式!企业采取措施防止内部资料被窃取的应对方法

更新时间:2022-07-15 17:09:47


本文简介:CISO们拥有一系列不断更新改进的工具来帮助发现和阻止恶意活动:网络监控工具、病毒扫描程序、软件成分分析(SCA)工具、数字取证和事件响应(DFIR)解决方案等。当然,网络安全是一场持续的攻击与防御之战,攻击者会不断提出新的挑战。旧的技术,例如隐写术——将包括恶意有效载荷在内的信息隐藏在原本无害的文件(如图像)中的技术,它正在发展且带来了新的可能性。例如,较近一位研究人员证明,即使Twitter也

网络技术与防范:6种黑客隐藏踪迹的方式!企业采取措施防止内部资料被窃取的应对方法

CISO们拥有一系列不断更新改进的工具来帮助发现和阻止恶意活动:网络监控工具、病毒扫描程序、软件成分分析(SCA)工具、数字取证和事件响应(DFIR)解决方案等。


当然,网络安全是一场持续的攻击与防御之战,攻击者会不断提出新的挑战。
旧的技术,例如隐写术——将包括恶意有效载荷在内的信息隐藏在原本无害的文件(如图像)中的技术,它正在发展且带来了新的可能性。例如,较近一位研究人员证明,即使Twitter也不能免受隐写术的影响,平台上的图像可能会被滥用,以在其中打包高达3MB的ZIP档案。
然而,在我自己的研究中,我注意到,除了使用混淆、隐写术和恶意软件打包技术外,如今的攻击者还经常利用合法服务、平台、协议和工具来开展他们的活动。这让它们能够融入那些在人类分析师和机器看来“干净”的流量或活动。
以下是如今网络犯罪分子用来掩盖其踪迹的六种策略。
滥用不会引发警报的可信平台
这是从2022年起安全专业人士看到的一个普遍主题,2022也是如此。
从CobaltStrike和Ngrok等渗透测试服务和工具,到GitHub等已建立的开源代码生态系统,再到Imgur和Pastebin等图像和文本网站,攻击者在过去几年中瞄准了一系列广泛的可信平台。
通常,有道德的黑客会使用Ngrok来收集数据或为入站连接建立模拟隧道,作为漏洞奖励练习或笔测试活动的一部分。但恶意行为者滥用Ngrok直接安装僵尸网络恶意软件,或将合法通信服务连接到恶意服务器。在较近的一个例子中,SANS研究所的Xavier Mertens发现了一个用Python编写的恶意软件样本,其中包含base64编码的代码,可以在使用Ngrok的受感染系统上植入后门。
由于Ngrok受到广泛信任,远程攻击者可以通过Ngrok隧道连接到受感染的系统,这可能会绕过企业防火墙或NAT保护。
GitHub也被滥用来托管从OctopusScanner到Gitpaste-12的恶意软件。较近,狡猾的攻击者结合使用开源PowerShell脚本来滥用GitHub和Imgur,使他们能够在GitHub上承载一个简单的脚本,该脚本可以从一张无害的Imgur照片中计算出Cobalt Strike的有效载荷。CobaltStrike是一种流行的渗透测试框架,用于模拟现实世界中的高级网络攻击,但与任何安全软件产品一样,它可能会被对手滥用。
同样,开发人员依赖的自动化工具也不能避免被利用。
2022年4月,攻击者利用GitHub的服务器和资源进行加密货币挖掘,在一次自动攻击中,利用GitHub的行动攻击了数百个存储库。
这些例子说明了为什么攻击者会将目标对准许多防火墙和安全监控工具可能无法阻止的合法平台。
利用品牌价值、声誉或知名度的上游攻击
在SolarWinds漏洞事件之后,软件供应链安全问题可能引起了公众的关注,但这些攻击已经持续了一段时间。
“上游”攻击利用已知合作伙伴生态系统中的信任,并利用品牌或软件组件的知名度或声誉。攻击者的目标是将恶意代码向上游推送到与品牌相关的可信代码库,然后将其分发到下游的较终目标:该品牌的合作伙伴、客户或用户。
任何对所有人开放的系统也对对手开放。因此,许多供应链攻击都针对开源生态系统,其中一些系统在维护“开放给所有人”的原则方面存在漏洞。然而,商业组织也会受到这些攻击。
在较近的一个被比作Solar Winds事件的案例中,软件测试公司Codecov披露了针对其Bash Uploader脚本的攻击,该脚本两个多月来一直未被发现。
Codecov的29,000多个客户包括一些著名的全球品牌。在这次攻击中,公司客户使用的上传器被改变,将系统的环境变量(密钥、凭据和令牌)泄露到攻击者的IP地址。
防止供应链攻击需要在多个方面采取行动。软件提供商将需要加大投资以确保开发构建的安全性。基于AI和机器学习的DevOps解决方案能够自动检测和阻止可疑的软件组件,可以帮助防止错误类型、品牌劫持和依赖混淆攻击。
此外,随着越来越多的公司采用Kubernetes或Docker容器来部署其应用程序,具有内置Web应用程序防火墙并能够及早发现简单配置错误的容器安全解决方案有助于防止更大的危害。
通过难以追踪的方法进行加密货币支付
暗网市场卖家和勒索软件运营商经常交易加密货币,因为它的设计去中心化和注重隐私。但是,尽管不是由政府央行铸造或控制,加密货币仍然缺乏与现金同等的匿名性。因此,网络犯罪分子找到了在账户之间抽取资金的新方法。
较近,与2022年Bitfinex黑客事件有关的价值超过7.6亿美元的比特币被转移到多个新账户,交易金额从1个到1200个比特币不等。
加密货币并不是一种完全可靠的隐藏资金踪迹的方法。2022年美国总统大选当晚,美国政府清空了一个价值10亿美元的比特币钱包,其中包含与较臭名昭著的暗网市场丝绸之路相关的资金,该市场本身已于2022年关闭。
其他一些加密货币,如Monero(XMR)和Zcash(ZEC),在匿名交易方面具有比比特币更广泛的隐私保护能力。犯罪分子和调查人员之间的交锋毫无疑问将继续在这条战线上,因为攻击者一直在寻找更好的方法来隐藏他们的踪迹。
使用公共通道和协议
与受信任的平台和品牌一样,合法应用程序使用的加密通道、端口和协议为攻击者提供了另一种掩盖其足迹的方法。
例如,http是当今Web普遍不可或缺的协议,因此,端口443(被http/SSL使用)在企业环境中很难被阻止。然而,基于http的DNS(DoH)(一种用于解析域的协议)也使用端口443,并且已被恶意软件作者滥用,将其命令和控制(C2)的命令传输到受感染的系统。
这导致了两方面结果。首先,通过滥用http或DoH等常用协议,攻击者可以像合法用户一样享受端到端加密通道的隐私优势。其次,这给网络管理员带来了困难。以任何形式阻止DNS本身就是一个挑战,但现在,鉴于DNS请求和响应是通过http加密的,安全专业人员必须拦截、挑出和分析许多通过网络移动入站和出站的http请求的可疑流量,这成为了一个麻烦。
研究员Alex Birsan展示了依赖混淆技术,道德地侵入了35家以上的大型技术公司。他通过使用DNS(端口53)来窃取基本信息,从而使成功率较大化。Birsan之所以选择DNS,是因为公司防火墙很可能不会阻止DNS流量,同时考虑到性能要求和合法的DNS使用。
使用签名的二进制文件运行混淆的恶意软件
我们所熟悉的无文件恶意软件的概念是使用本地的二进制文件(LOLBINs),这仍然是一种有效的规避技术。
LOLBIN是指合法的、经过数字签名的可执行文件,例如由Microsoft签名的Windows可执行文件,攻击者可能会滥用它们来启动具有提升权限的恶意代码,或逃避终端安全产品(如反病毒)。
上个月,微软分享了一些企业可以采用的防御技术指南,以防止攻击者滥用微软的Azure LOLBIN。
在较近的另一个例子中,我发现Linux和macOS恶意软件在所有领先的防病毒产品中具有完美的零检测率。
二进制文件确实包含混淆代码,这有助于逃避检测。然而,进一步调查还显示,该恶意软件是使用数百个合法的开源组件构建的,并以与合法应用程序相同的方式进行恶意活动,例如获得管理权限。
虽然混淆的恶意软件、运行时包装、虚拟机规避,或把恶意有效负载隐藏在图像里是已知的逃避技术,但它们的真正威力来自于绕过安全产品或在其雷达下飞行。
当有效负载在某种程度上与受信任的软件组件、协议、通道、服务或平台相结合时,这就成为了可能。
用不常见的编程语言编写恶意软件
根据黑莓研究和情报团队较近的一份报告,恶意软件作者正在更多地使用不常见的编程语言,以更好地逃避检测。使用的主要语言是Go、D、Nim和Rust。
这些语言以多种方式添加了混淆。首先,用新语言重写恶意软件意味着基于签名的检测工具将不再标记它(至少在创建新签名之前)。其次,黑莓研究人员表示,这些语言本身就是一个混淆层。例如,用于解码、加载和部署其他常见恶意软件的第一阶段恶意软件是用一种不常见的语言编写的,这有助于逃避端点上的检测。
黑莓研究人员指出,目前用这些语言编写的恶意软件很少有自定义混淆。较常见的一种是Gobfuscate,它是用Go编码的恶意软件。能够操作包、函数、类型和方法名称,以及全局变量和字符串。

安企神电脑数据防泄密系统是当前国内安装部署较快捷、操作使用较简单、数据防泄密功能较全面的电脑文件安全管理软件。安企神电脑文件防泄密系统是一款适用于Windows操作系统的USB设备监控管理软件。该软件适用于企业、政府、军队、广告公司、设计单位等对信息安全性有特殊要求的机构,主要用于防止外部或内部人员有意或随意使用U盘、移动硬盘等USB移动存储设备拷贝内部机密信息而给单位带来的重大损失,达到有效保护单位商业机密的目的。


具体使用说明如下: 单机版采用注册码注册(试用版无需注册),一个注册码只能注册一台电脑,注册成功后不能随意更换电脑使用。电脑重装系统后,注册码不变。
 一、安装和注册


双击单机版安装程序,按提示操作,如有拦截信息,全部设置为允许。安装完成后,按住快捷键Alt+F2输入用户名:admin和密码:123就可以唤出软件界面。

点击软件顶部“注册授权”,将生成的机器码复制给安企神公司,然后将收到的注册码复制到注册码框中,点“确定”即可。

注册完毕后,请自行保存注册码,以供再次注册或重置密码时使用。
 


图:单机版注册页面


二、设置软件


在软件界面勾选要控制的项目,立即生效。各项设置完成后,点“后台运行”,每次开机后,软件自动隐藏运行。如果选择“退出软件”,则控制失效,快捷键无法唤出软件,可以通过重启电脑恢复控制。

1、修改密码

点击“登录用户设置”,双击默认的用户名admin弹出修改框。密码用于打开、退出、卸载软件使用,支持数字和字母,区分大小写,不支持特殊符号。
 


图:修改密码


如果忘记密码,可以点击“忘记密码”,输入“注册码”即可设置新密码。
 


图:重置密码

 
2、存储设备控制

禁止电脑连接U盘、移动硬盘等,只需勾选“禁止USB存储设备”,立即生效。

3、设置特定U盘使用

插上U盘,勾选“只允许特定USB存储设备使用”,点击“添加特定U盘”,在弹出的窗口中将左侧序列号选中(插上U盘后自动显示),添加至右侧列表,然后保存。设置完成后,这台电脑就只能识别许可列表中的U盘,其它U盘插入电脑后则不显示。U盘列表可以批量导入或导出。勾选“只让读取白名单的USB存储设备”表示这些许可的U盘只允许读取,禁止写入。
 


图:设置特定U盘
 

关于特定U盘设置的详细访问请访问:/news/2022/20788.html
 

4、设置禁止/允许运行的程序

勾选“禁止打开的程序”,点击“+/-”,在弹出的窗口中输入关键词,例如“微信”,添加保存之后,打开微信程序,会立刻关闭。设置“只允许打开的程序”方法相同。

注:添加关键词时可选择“普通”或“例外”,“普通”表示拦截,“例外”则表示放行。
 


图:设置禁止运行的程序


如果不确定关键词,可以通过“深度检测程序特征”功能来确定。打开要禁止的程序,拖动放大镜到程序窗口,自动读取程序特征,点击确定,然后保存即可。



图:深度检测工具


注:

禁止打开的程序设置详情请访问:/news/2022/20789.html

只让打开的程序设置详情请访问:/news/2022/20625.html

  
5、设置特定QQ号登陆

勾选“只允许特定QQ登录”,点击“+/-”,在弹出的小窗口中输入QQ号并点击添加,较后保存即可。



图:设置特定qq号使用


6、设置禁止/允许打开的网站

设置禁止网页列表:勾选“禁止打开的网页”,点击“+/-”,在弹出的窗口中输入要禁止打开的网站名称,例如禁止访问百度,只需输入“百度”,点击“添加”,保存即可。设置“只允许打开的网页”方法相同。如下图:
 

图:设置禁止打开的网页
 

注:

禁止打开网址的设置详情请访问:/news/2022/20790.html

只允许打开的网址设置详情:/news/2022/20791.html


7、防止网线直连拷贝文件
 

在软件界面的“只允许访问的内网白名单MAC地址表”前面的小框内打勾,并点击后面的“+-”,即可添加允许本机访问的MAC地址列表,添加之后本机就只能访问白名单的MAC地址,这样可以阻止外来电脑通过网线直连实现文件共享、复制文件的行为了。如下图所示:
 


关于此功能详情请访问:/news/2022/20792.html
 

此外,为了进一步保护电脑文件安全,禁止局域网电脑私自设置共享文件,防止通过自己携带外来电脑访问公司电脑共享文件的行为。在软件界面上勾选“禁止网络共享”即可。如下图所示:
 



至此,我们就完全禁止了防止网络共享、防止两台电脑网线直连访问共享文件的方式泄密电脑文件的行为。


三、取消注册

软件界面上端有“取消注册”按钮,切勿私自取消注册,如果需要取消注册,请联系安企神公司。


图:取消注册


四、卸载软件

点软件主界面“卸载软件”按钮,按提示操作。
 

 

立即下载试用

安企神软件:计算机行为监控与上网行为管理软件

安企神软件:计算机行为监控与上网行为管理软件

随着信息技术的迅猛发展,企业对于计算机及网络行为的管理需求日益凸显。安企神作为一款领先的计算机行为监控与上网行为管理软件,凭借其出色的功能、高效的性能和稳定的运行,赢得了众多企业的青睐。

安企神软件:计算机行为监控与上网行为管理软件

一、功能全面,满足多样化管理需求

安企神软件具备屏幕录制、文件管理、网络监控、进程监控、设备控制、日志记录以及报警功能等全面的计算机行为监控与上网行为管理功能。这些功能不仅可以帮助企业实时掌握员工的计算机操作和网络行为,还能有效防止信息泄露和不当网络活动,保障企业的信息安全和业务高效运转。

二、性能卓越,稳定运行无忧

安企神软件经过严格的质量控制和测试,确保其具备高度的稳定性和可靠性。在长时间的运行过程中,软件能够保持高效的性能,不会出现卡顿、崩溃等问题,为企业提供持续、稳定的监控和管理服务。

三、操作简便,易于上手

安企神软件界面简洁明了,操作直观易懂。即使对于计算机操作不熟练的员工,也能快速上手并熟练使用。此外,软件还提供了详尽的使用说明和技术支持,方便用户在使用过程中随时获取帮助。

安企神软件:计算机行为监控与上网行为管理软件

四、安全可靠,保护企业信息资产

安企神软件采用先进的加密技术和安全防护措施,确保监控数据的安全性和机密性。同时,软件还具备严格的权限管理机制,只有授权人员才能访问和操作监控数据,有效防止信息泄露和滥用。

五、优质服务,解决后顾之忧

安企神软件提供全面的技术支持和售后服务,确保用户在使用过程中得到及时、有效的帮助。无论是软件安装、配置还是使用过程中的问题,安企神都能提供专业的解决方案,让用户无后顾之忧。

六、兼容性强,适用于各种场景

安企神软件支持多种操作系统和平台,无论是Windows、macOS还是Linux系统,都能实现无缝的监控和管理。此外,软件还支持各种主流的计算机设备和网络环境,适用于各种规模的企业和场景。

安企神软件:计算机行为监控与上网行为管理软件

七、性价比高,物超所值

安企神软件在提供全面、高效、稳定的计算机行为监控与上网行为管理功能的同时,还具备较高的性价比。企业可以根据自身需求选择合适的版本和套餐,实现成本控制和效益最大化。

综上所述,安企神作为一款卓越的计算机行为监控与上网行为管理软件,不仅功能全面、性能卓越、操作简便、安全可靠,还具备优质的服务和较强的兼容性。对于需要有效管理计算机及网络行为的企业来说,安企神无疑是一个值得考虑的选择。


本文为收集整理,文章部分观点不代表本站观点,如有侵权或其它问题请反馈客服。/cjwt/15066.html

~article_body_code~