0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

虹科分享 | 在ntopng中使用黑名单捕获恶意软件通信

虹科网络可视化技术 ? 2022-10-11 09:42 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

类别列表是一种控制机制,用于根据类别对流量进行标记。在 nDPI(构建 ntop 应用程序的流量分类引擎)中,有多种类别,包括(但不限于)

挖矿

恶意软件

广告

文件共享

视频

黑名单是 IP 地址或符号域名的列表,用于标记恶意流量。这些列表通常使用蜜罐计算,本质上是部署在网络(通常是 Internet)上的主机或服务,它们很容易被入侵,并且在使用/受到攻击时,它们充当了发现攻击者和入侵者的现代“试金石”。

黑名单通常包含公共 IP 地址/域名,因为它们用于“预测问题”:这是因为如果 IP 地址已被列入黑名单,则该主机做了坏事,因此当我们在网络中看到这样的流量时,对于这样的主机,我们需要小心,因为我们可能正在受到攻击/扫描。请注意,黑名单和蜜罐也可以部署在专用网络上:例如,您可以在网络中保留一系列未分配的 IP 地址并将它们添加到黑名单中,以发现通过横向移动扫描您 LAN 的内部主机。

在 ntopng 中,您可以使用左侧边栏中的黑名单菜单指定要使用的黑名单。

c8c6a230-48bb-11ed-b116-dac502259ad0.png

ntopng 附带各种高质量的内置黑名单,由 ntopng 定期刷新。 事实上,非常重要的是:

定期刷新黑名单,因为过时的信息可能导致误报。

使用高质量的黑名单,它们由专业人员不断更新。

如上所述,您可以创建自己的黑名单并将其上传到 ntopng。您需要做的就是转到/usr/share/ntopng/httpdocs/misc/lists/custom并创建一个自定义配置文件,例如:

{"name":"MyBlackList","format":"ip","enabled":true,"update_interval":86400,"url":"https://blacklist.local/myblacklist.csv","category":"malware"}

它指示 ntopng 每天从https://blacklist.local/myblacklist.csv 下载自定义黑名单,其中包含应该是恶意软件(或蜜罐)的 IP 地址(每行一个)。

每当 ntopng 在恶意软件列表中看到涉及主机的流时,就会生成警报

c8e57a70-48bb-11ed-b116-dac502259ad0.png

对于这样的主机,可以使用接收者/端点机制触发一个动作。


扩展阅读

ntop产品介绍

c922f300-48bb-11ed-b116-dac502259ad0.pngc92eb5dc-48bb-11ed-b116-dac502259ad0.png

虹科提供网络流量监控与分析的软件解决方案-ntop。该方案可在物理,虚拟,容器等多种环境下部署,部署简单且无需任何专业硬件即可实现高速流量分析。解决方案由多个组件构成,每个组件即可单独使用,与第三方工具集成,也可以灵活组合形成不同解决方案。包含的组件如下:

PF_RING:一种新型的网络套接字,可显着提高数据包捕获速度,DPDK替代方案。

nProbe:网络探针,可用于处理NetFlow/sFlow流数据或者原始流量。

n2disk:用于高速连续流量存储处理和回放。

ntopng:基于Web的网络流量监控分析工具,用于实时监控和回溯分析。

c948015e-48bb-11ed-b116-dac502259ad0.png

c9565fd8-48bb-11ed-b116-dac502259ad0.gif


虹科是在各细分专业技术领域内的资源整合及技术服务落地供应商。虹科网络安全事业部的宗旨是:让网络安全更简单!凭借深厚的行业经验和技术积累,近几年来与世界行业内顶级供应商Morphisec,DataLocker,SSC,Mend,Apposite,Profitap,Cubro,Elproma等建立了紧密的合作关系。我们的解决方案包括网络全流量监控,数据安全,终端安全(动态防御),网络安全评级,网络仿真物联网设备漏洞扫描,安全网络时间同步等行业领先解决方案。虹科的工程师积极参与国内外专业协会和联盟的活动,重视技术培训和积累。

此外,我们积极参与工业互联网产业联盟、中国通信企业协会等行业协会的工作,为推广先进技术的普及做出了重要贡献。我们在不断创新和实践中总结可持续和可信赖的方案,坚持与客户一起思考,从工程师角度发现问题,解决问题,为客户提供完美的解决方案。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    11

    文章

    3365

    浏览量

    61702
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    国台办痛批台当局将华为、中芯列入黑名单的荒谬之举

    近日,台当局经济部门更新所谓 “战略性高科技货品出口实体管理名单”,将华为、中芯国际及多家相关子公司列入其中。这一举动引发广泛关注,国台办对此做出回应。 近期的新闻发布会上,国台办发言人针对
    的头像 发表于 06-26 15:02 ?218次阅读

    分享 | 赋能现代化矿业:Owasys坚固型车载通信终端方案

    导读在采矿行业,设备运行环境极端恶劣——高温、严寒、粉尘、震动、冲击无处不在。确保关键设备(如矿用卡车、挖掘机、钻机等)的可靠通信、精准定位与高效管理,是保障矿山安全运营和提升生产力的核心挑战。Owasys专为采矿行业设计的
    的头像 发表于 06-24 17:04 ?217次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>分享 | 赋能现代化矿业:<b class='flag-5'>虹</b><b class='flag-5'>科</b>Owasys坚固型车载<b class='flag-5'>通信</b>终端方案

    工程师必看!PWM波控制全攻略,LIN模块助力开发效率翻倍

    Baby-LIN-RM-III模块通过硬件和软件结合,简化PWM输出配置,方便PLC与LIN/CAN设备控制。软件配置简单上手,无需外接工具。
    的头像 发表于 04-11 14:56 ?539次阅读
    工程师必看!PWM波控制全攻略,<b class='flag-5'>虹</b><b class='flag-5'>科</b>LIN模块助力开发效率翻倍

    直播回放 | IO-Link技术概述与IO-Link OEM

    「一站式通讯解决方案」系列直播第1期圆满落幕!本期主题为「IO-Link技术概述与IO-LinkOEM」感谢各位朋友的热情参与!本期直播中
    的头像 发表于 02-19 17:34 ?750次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>直播回放 | IO-Link技术概述与<b class='flag-5'>虹</b><b class='flag-5'>科</b>IO-Link OEM

    问答 | 航空航天通信难题多,TSN方案如何破局?

    航空航天领域的应用,以及TSN方案优势,帮助您快速了解这一前沿技术。Q1TSN技术时间同步方面有什么独特之处,能满足航空航天的严苛需求?A1:TSN依据IEEE
    的头像 发表于 01-22 17:33 ?643次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>问答 | 航空航天<b class='flag-5'>通信</b>难题多,<b class='flag-5'>虹</b><b class='flag-5'>科</b>TSN方案如何破局?

    今日看点丨美国国防部将长鑫存储、腾讯、宁德时代等134家中企列入黑名单;英特尔明确不会关闭其独立显卡

    ? 1. 美国国防部将长鑫存储、腾讯、宁德时代等134 家中企列入黑名单 ? 美国国防部周一表示,已将包括腾讯控股、电池制造商宁德时代在内的中国科技巨头添加到其表示与中国军队协作的公司名单中。据当局
    发表于 01-07 11:10 ?928次阅读

    电子12月事件回顾

    2024年12月,及其姐妹公司与多家国际知名企业建立了正式的合作伙伴关系,同时通过一系列行业直播和培训课程,向广大观众展示了最新的技术趋势和应用案例。
    的头像 发表于 12-31 16:25 ?688次阅读

    中微半导体被美移出黑名单

    美国当地时间的12月17日,美国防部宣布已于12月13日将中微半导体设备(上海)股份有限公司(中微公司)和风投公司IDG资本从中国军事公司清单(CMC清单或1260H清单)中移除。这意味着美国防
    的头像 发表于 12-19 16:16 ?7972次阅读

    华纳云:服务器设置黑名单名单方法

    黑名单是一种包含被禁止访问或使用的IP地址、域名、电子邮件地址或其他标识符的列表。任何在黑名单上的实体都将被拒绝访问服务器。 用途 :通常用于阻止已知的恶意IP地址、有不良记录的用户或不受欢迎的地区访问服务器,以减少安全威胁
    的头像 发表于 12-19 14:35 ?787次阅读

    应用 | 实时监控与控制:PCAN工程机械的全方位应用

    导读在工业4.0的浪潮中,技术的革新正不断推动着设备的智能化和高效化。其中,CAN总线技术作为一项重要的通信技术,凭借其低成本、高可靠性、强抗电磁干扰性等优势,工程机械领域得到了广泛应用。本文将
    的头像 发表于 12-11 17:32 ?931次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>应用 | 实时监控与控制:<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN<b class='flag-5'>在</b>工程机械的全方位应用

    CAN XL国际研讨会圆满落幕!演讲资料+获奖名单大放送!

    ,包括来自国际CiA协会、博世、英飞凌以及恩智浦等行业大咖,通过线上直播的形式,共同探讨了CANXL的最新进展和行业趋势。五大主题演讲总经理陈秋苑女士的热情欢迎
    的头像 发表于 11-09 01:01 ?823次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>CAN XL国际研讨会圆满落幕!演讲资料+获奖<b class='flag-5'>名单</b>大放送!

    应用 为什么PCAN方案能成为石油工程通讯的首选?

    石油工程领域,实时监控钻井参数对于确保作业安全和提高效率至关重要。提供的PCAN解决方案凭借其高可靠性和便捷的安装维护特性,为石油钻井行业带来了显著的革新。
    的头像 发表于 11-08 16:48 ?665次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>应用 为什么<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN方案能成为石油工程通讯的首选?

    方案 | 精准零部件测试!多路汽车开关按键功能检测系统

    汽车制造业中,零部件的安全性、功能性和可靠性是确保车辆整体性能的关键。针对车辆零部件的LIN/CAN总线仿真测试,提出了基于Bab
    的头像 发表于 11-01 11:04 ?757次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案 | 精准零部件测试!多路汽车开关按键功能检测系统

    方案 领航智能交通革新:PEAK智行定位车控系统Demo版亮相

    导读: 智能汽车技术发展浪潮中,车辆控制系统的智能化、网络化已成为行业发展的必然趋势。PEAK智行定位车控系统,集成了尖端科技,能够实现车辆全方位监控与控制的先进系统。从实时GPS定位到CAN
    的头像 发表于 08-27 09:28 ?623次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案  领航智能交通革新:<b class='flag-5'>虹</b><b class='flag-5'>科</b>PEAK智行定位车控系统Demo版亮相

    应用 当CANoe不是唯一选择:发现PCAN-Explorer 6

    CAN总线分析软件领域,当CANoe不再是唯一选择时,PCAN-Explorer 6软件成为了一个有竞争力的解决方案。
    的头像 发表于 08-16 13:08 ?1316次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>应用 当CANoe不是唯一选择:发现<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN-Explorer 6