技术干货|如何有效破译挖掘攻击难点?

2023-12-05


近年来,全球网络安全形势日益严峻。APT攻击、勒索病毒、采矿木马、供应链攻击等新的攻击手段多种多样,严重影响了数字化转型的过程。


根据腾讯安全团队发布的报告,在公共云攻击中,以“挖掘”为目的的侵略占54.9%。采矿木马的危害不容低估。它不仅会消耗公司的电力和服务器计算资源,还会对关键数据造成严重危害,导致更严重的安全问题,如数据泄漏和病毒感染。


9月6日,腾讯安全举办了“原发动机云原生安全实战加速舱”专题示范班,第一期以“如何有效破译挖掘进攻难点?“为主线,邀请腾讯云安全服务应急专家高志鹏、腾讯云本地安全产品专家赵志光分享腾讯云本地安全采矿保护的良好实践和实践演练,希望帮助公司建立更有效、更安全、更担心的云本地安全保护体系。



挖掘进攻的常见技能和演练



在公开课上,腾讯云安全服务应急专家高志鹏分享了“挖掘攻击常见技能与演示”的主题演讲,阐述了挖掘攻击的内涵和一般技能,并实际演示了挖掘攻击的路线。


01挖掘进攻和常见技能


据高志鹏介绍,“挖掘”是指通过实施工作量证明或实施其他类似的挖掘算法来获取数字货币。


01挖掘进攻和常见技能


据高志鹏介绍,“采矿”是指通过实施工作量证明或实施其他类似的采矿算法来获得数字货币。如果有人能在第一时间解释并提交标准答案,就可以将“采矿”与算术问题进行比较,并获得一定的奖励。而这种奖励延伸到现实中,就是所谓的数字货币,所有获得的过程都叫挖矿。

“采矿攻击”是指在客户不知道或未经允许的范围内,占用受害者的系统资源和网络资源进行采矿,从而获得数字货币利润。


挖掘进攻的常用技巧包括

采用捆绑、暴力破解、漏洞检测和挖矿网站。
采矿攻击多见于钓鱼欺诈、恶意链接、装扮成一般文件和正常应用软件;暴力破解是指攻击者对目标服务器和主机开放的Web服务和应用程序进行暴力破解,并在获得操作权限后嵌入故意挖掘程序;漏洞检测包括永恒蓝系列漏洞内的远程代码执行漏洞,以及Redis等未经授权的访问漏洞;采矿网站是指JS编码的恶意网站(JavaScript)插入挖掘代码,用户浏览本网站将占用系统CPU进行挖掘,关闭网页后恢复。



02挖矿进攻演试


比如前段时间流行的挖矿家族TeamTNT,主要分为三部分:第一部分是去公网扫描未经授权访问漏洞的主机,获得权限后,发布恶意脚本并嵌入挖掘程序。第二部分是保持权限,如伪造系统命令、创建用户载入SSH公钥等;第三部分是扩大结果,以侵略设备为跳板,组装masscan、pnscan这种端口扫描工具对外扫描公网其他主机的高危端口,进一步侵略。


中小企业、能源、政府、运营商、教育是采矿受害者领域最高的领域。

中小企业、能源、政府、运营商和教育在采矿受害领域排名第一。但紧急情况不能成为常态,公司应建立以“评估-检测-紧急情况”为体系的闭环安全能力。腾讯MSS安全保障可以帮助企业完成安全评估、风险检测、安全监控、安全加固、漏洞认知、风险监测和应急处置,建立云侵略计划和应急恢复水平,帮助企业尽快恢复业务。



云原生安全采矿场景良好




共享《挖矿进攻常见技巧与演试》后,腾讯云原生安全产品专家赵志光分享了《云原生安全防挖场景良好实践》,阐述了采矿攻击场景和云业务保护的问题和对策,详细介绍了腾讯云原生安全防挖的优秀安全实践。




03挖矿场景介绍

对于云上的采矿攻击,通常有两种最常见的技能,一种是扫描暴露在公共网络上的IP和端口,另一种是攻击相应端口的漏洞和弱密码。从攻击者的角度来看,攻击者在攻击过程中会使用自动化工具和商业IP代理工具进行检测和绕过。


04云业务防护问题及对策


云安全防范的难点在于开源项目广泛应用产生的Log4j2不断增加、shiro、fastjson等开源项目漏洞问题;云原生环境带来的容器逃逸、API设备不当、文件停留、命令执行等应用安全隐患;应用安全逐渐左移带来的安全运行整改难点;多端连接导致不同端上的保护粒度和处理对策不一致,容易被攻击者隐藏;CC攻击流量,多源低频CC、BOT爬虫等服务流量攻击增加造成的安全运行成本增加。



技术干货|如何有效破译挖掘攻击难点?


从“侦察/扫描-武器化交付-漏洞检测-工具组装”攻击队侵略--C&C--横向移动-持久化”各阶段的情况,防火墙的核心价值在于整理云财产曝光、边界保护、可追溯性反击、自动阻止非法外部链;WAF的核心理念是多级BOT流量管理,合理识别故意BOT流量,提高业务价值;主机安全的核心价值在于投资管理、密码破解、异常登录提醒、木马文档杀毒、合规基线、高风险漏洞检测和防御;安全运营中心的核心价值在于配备合规检查CSPM,全局财产整理、威协运营、敏感运营、自动编辑响应。



云产生的边界消退,必须与安全产品协调,打破信息岛,使工作更加稳定,即单一产品可以连接多维数据源,单一数据可以为多安全产品服务,完成多点合作、联合防控的综合防御。


云原生安全防挖最好的安全实践


云防火墙-云第一道防线

作为云上的流量安全中心和战略控制中心,腾讯云防火墙可实现SaaS一键交付,通过对网络财产暴露面的分析和攻击者视角的漏洞扫描,依靠防火墙ACL的积极监督、IPS高风险漏洞的虚拟补丁、全流量网络日志、故意外部链追溯和证据收集等服务,实现实时拦截和追溯证据收集。


第一步是整理资产和暴露面,适度关闭不必要的服务;第二步是打开各边界防火墙开关,专项检查和控制;第三步是开启严格的入侵防御模式;第四步是加强敏感业务;第五步是监督积极的外部链,阻挡主机的可控性;第六步是及时预警和发现报警核心,通过短信、电子邮件、微信小程序通知等维度帮助客户立即做出相应的预警。



主机/器皿安全-资产安全体系建设

根据人工智能技术的新一代主机安全防护系统,腾讯安全可以从“预防”开始→ 防御→检测→建立详细的主机安全防护体系。基本版本提供安全概述、主机目录、异常登录、密码破解等服务;标准版的关键是提供关键测试服务,包括投资管理、入侵测试、漏洞管理、高级防御等;旗舰版的关键是防御障碍 修复能力,包括侵略追溯可视化、云原生安全预警等。


针对容器维度的采矿和保护,腾讯安全推出的容器安全保护解决方案涵盖了容器应用的三个重要生命周期,包括容器镜像安全、容器安全和容器运行安全。它配备了腾讯云BnaryAI、TAV、洋葱、Wedetect等七大核心发动机诊断率高,得到云鼎实验室容器安全专家组的支持,在行业内最大的容器集群安全管理方面有经验,一键即可打开容器安全防护。



安全服务-云原生托管服务


腾讯安全托管服务(MSS)根据腾讯自主研发防护系统的集成,整合云租户的最佳安全实践 全网攻击数据 借助云原生MSS服务,情报系统赋能云租户,平台级安全保障水平可轻松构建,实现7*24 小时安全操作托管,覆盖安全操作的整个生命周期。



云原生安全挖掘勒索侵略实践良好
腾讯安全云原生系统防御用户至上打造核心能力,具有更有效、更安全、更省心的优点,它为云防勒索、防挖掘、防侵略带来了完整的解决方案,始终保护云业务。根据多年的黑灰生产抵抗经验,云原生安全防挖勒索侵略的良好实用设备可概括为“不必要、不曝光”、“堵漏洞”、“管外链”、四部曲“常体检”。根据多年的黑灰生产抵抗经验,云原生安全防挖勒索侵略的良好实用设备可概括为“不必要、不曝光”、“堵漏洞”、“管外链”、“常规体检”四部曲。腾讯云原生安全解决方案的布局可以快速构建立体防御体系的各个方面,摆脱挖掘勒索攻击者的侵略,确保云业务的稳定运行。



直播互动和提问



问题一:怎样判断自己被挖了?怎样处理?怎样处理?


高智鹏:

首先,可以通过系统的过程文档来判断,如CPU超载,这是一个非常明显的情况;其次,可以从流量维度推断,因为在采矿后,采矿主机和矿石之间会进行通信。

对于如何处理,可以在采矿主机上检查一些关键的采矿过程,看看这些过程在哪些文件中,然后用腾讯安全服务主机安全隔离这些文件。


问题2:采矿的原理是什么?如何在没有安全工具的情况下保护它?


赵志广:
原则上,采矿更多的是对CPU进行相应的占有。其进攻技能是在早期阶段扫描入侵,在中期阶段实施故意命令,在后期阶段实施相应的计划,并隐藏自己的过程,甚至伪造常见的指令。
如果不购买安全产品,需要专业的安全团队对整个采矿入侵进行全面监控,及时保护已经进入采矿木马的主机。例如,腾讯云的网络安全组可以相应地隔离和阻挡进出项的流量。
第二个层次是快速阻断异常通信的流量。第三个层次是检查是否有恶意的计划任务,仅消除过程是无法根除的。同时,还应清除相应的故意启动项,包括恶意iso和不在正常范围内的SSK公钥。这些都解决了,然后去除相应的挖掘木马的过程。

以上是“原引擎·云原生安”两位专家对全实战加速舱专题示范课的精髓进行了梳理。腾讯安全一直致力于构建从风险分析、风险检测、保护响应和修复到可持续运行的云本地安全管理体系。未来,腾讯安全将进一步打造更粗粒的云本地安全商品,以云本地的形式构建新一代云安全防护体系,为互联网经济打造更坚实的安全基础。
- END -


腾讯安全正在护送行业安全

金融业
中国银行 | 招商银行 | 华夏银行 | 中国建设银行 | 江苏银行 | 光大银行 | 微众银行 | 交通银行 | 富途 ……

交通行业


中国航空 | 南方航空 | 海航集团 | 中国航信 | 国铁吉讯 | 中远海运 | 广汽集团 | 上汽集团 | 如祺出行 ……

零售行业


五粮液 | 张裕集团 | 东鹏特饮 | 可口可乐 | 雅诗兰黛 | 永辉 | 多点新鲜 | 优衣库 | 名创优品 | 孩子王 | 金拱门 | 中免集团…

技术干货|如何有效破译挖掘攻击难点?
互联网


同程艺龙 | 虎牙直播 | 唯
品会 | 哔哩
哔哩 | 快手 | 知乎 | 京东 | 顺丰 | 蘑菇街 | 三七互娱 | 完美世界 ……

智能制造


三一重工 | 宁德时代 | 富士康 | 中铁集团 | 中粮集团 | 华为 | 荣誉 | 小米 | OPPO | VIVO | 海尔 | 美的……
标签: 高效   难题   安全   挖矿   攻击