打开APP
userphoto
未登录

开通VIP,畅享免费电子书等14项超值服

开通VIP
入侵感知系列之反连检测思路

反连检测

 

背景:

黑客入侵完成后为了方便下次“关顾”一般都会留下后门程序,此时断绝黑客的“后路”就显得尤为重要了

 

目的:

通过多种维度组成多种方案来帮助管理员尽可能快的发现恶意网络连接

 

注意:

多种方案可叠加使用,方案与方案之间无互斥关系,多种方案混合使用可提高检测率。如是多种方案叠加使用的话需对结果进行去重处理。

 

 

思路1(基于威胁情报检测):

此种方法简单有效,可以对网内主机出向流量进行归类统计,唯一的缺点是好用的威胁情报平台需要付费方可使用。

1、镜像网络出口流量

2、提取DNS请求数据包中的请求域名,送往威胁情报平台对其画像。

3、提取目的IP地址,送往威胁情报平台对其画像。以下列举了威胁情报可对IP进行的一部分分类:

 

 

 

思路2(基于agent):

此种方法基于agent收集主机网络连接信息(netstat),可以有效检测将系统shell反弹出去的场景

1、部署agent

2、周期性收集主机网络连接信息,如发现bashshkshtcshcshzsh等系统shell程序开启侦听端口或者已经建立TCP连接,则视为存在返连行为。(正常ssh登陆系统获取到shell时,通过netstat可以看到与之建立连接的程序为sshd

本站仅提供存储服务,所有内容均由用户发布,如发现有害或侵权内容,请点击举报
打开APP,阅读全文并永久保存 查看更多类似文章
猜你喜欢
类似文章
【热】打开小程序,算一算2024你的财运
一项有趣的实验:装了杀软的主机真的安全吗?
微步在线李秋石:网络安全攻防战重在“知彼”
高校如何整治“挖矿”?
干货 | 等保2.0下,入侵防范技术大起底
Palo Alto:网络攻防进化间的生死之争
迈向未来的安全网络,SDSN不只是一个口号
更多类似文章 >>
生活服务
热点新闻
分享 收藏 导长图 关注 下载文章
绑定账号成功
后续可登录账号畅享VIP特权!
如果VIP功能使用有故障,
可点击这里联系客服!

联系客服