0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

虹科分享|关于SANS报告的顶级勒索软件洞察

虹科网络可视化技术 ? 2022-12-28 14:45 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

近年来,勒索软件攻击经历了大流行加速的演变,而防御系统则难以跟上。勒索软件的第一阶段已经让位于新的、不同的、更好的和更坏的东西。为了帮助理解这一演变,Morphisec赞助了一份来自SANS的报告,探索勒索软件防御的现状。它研究了潜伏在攻击版图中的最新对手趋势,以及对它们最有力的防御。

该报告证实,勒索软件仍然是一种毁灭性的威胁,使每个组织都处于危险之中。但这份报告也带来了希望:有了正确的团队、技术和技巧,勒索软件是可以避免的。

在这篇博客中,我们强调了SANS报告中的一些要点。然后,我们为那些认真防范勒索软件的公司提出切实可行的下一步措施。

勒索软件攻击的新趋势

公司突然转向新的地点、技术和安全策略,同时将更多工作转移到网络和云。作为回应,勒索软件攻击变得更加频繁、成功和毁灭性。威胁参与者采用了新的和更新的技术、战术和程序(TTP)来帮助恶意软件逃避检测并绕过防御,包括以下内容。

情报收集

攻击者“浏览”目标以获取侦察信息,从而使他们的攻击成为可能,或者鼓励他们索要赎金。知道在组织内部何处以及如何横向移动,可以使最终的攻击更有可能成功并交付(或超过)预期的收益。但如果攻击者遇到路障或情况与威胁行动者的情报计划不匹配,这也可以对防御者有利。

竞赛心态

当新的漏洞被发现时,它会引发一场竞赛,一方面将它们武器化,另一方面进行防御。攻击者通常获胜是因为开发和实施补丁所需的时间--通常是几周或几个月--而一次攻击只需要几分钟。威胁参与者的速度优势加强了防御的必要性,以阻止攻击链中更早出现的新威胁。广泛使用的基于行为和签名的防御措施,如下一代防病毒(NGAV)和终端检测和响应(EDR),正在努力应对未知和逃避的威胁。

躲避攻击

为了逃避NGAV和EDR等检测解决方案,攻击者采用了无文件、内存中、运行时攻击,并在到达最终目标的途中利用本地二进制文件进行攻击。防止勒索软件依赖于及早发现并应对攻击。因此,回避让攻击变得极其难以阻止。SANS的报告指出,传统的防御措施,如基于磁盘的文件分析,不能胜任这项任务。

流网 VS 捕鱼

许多恶意软件攻击撒下了一张大网。他们的目标不是特定的实体,而是使用自动化来尝试并瞄准尽可能广泛的目标。自动化的一个成功例子是最近勒索软件集团与银行家特洛伊木马下载器合作的小趋势。然而,如今成功的勒索软件攻击越来越多地是手动的和高度针对性的。这使他们能够快速适应组织并定制他们的攻击--带来毁灭性的后果。

勒索软件防御的最新技术

勒索软件攻击的演变迫使防御前线取得进展。因此,尽管这些攻击的破坏性比以往任何时候都要大,但它们并不总是带来不可避免的网络紧急情况。SANS报告强调了几种可用的应对勒索软件攻击的对策。

防止远程访问滥用

黑客利用远程访问进入网络,在许多情况下,还利用横向移动和找到高价值目标的特权。防止远程访问滥用需要多层安全措施。外部的VPN和MFA、用于发现和阻止传入威胁的EDR和NDR工具,以及用于保护外部空间的纵深防御或零信任策略。自从COVID强制远程工作出现以来,远程访问滥用激增。防止这种滥用的关键是实施深度防御方法。您应该始终假设任何给定的防御层最终都可以被穿透,因此您需要最后一层防御层来保护您的终端应用程序内存和资源。勒索软件攻击可以而且确实穿透了许多级别的安全。这就是为什么网络防御正在扩展到边界之外,以应对特定的应用程序。

防止无文件恶意软件

大多数当前的安全解决方案不是为检测或阻止无文件恶意软件而设计的。这就是勒索软件使用这种攻击方法以及本机二进制利用的原因。在加密发生之前,很难检测到渗透到网络并向前推进而不发出警报的攻击--但并非不可能。与其寻找传统的危险信号,不如考虑监视本机系统文件中的异常行为,并寻找由对手C2通信创建的独特模式。更广泛地说,纳入专门防止无文件攻击的安全解决方案。你不想仅仅依靠安全团队的勤奋来发现和阻止躲避的威胁。

迈向成功的勒索软件策略

SANS报告强调了有效防御高级勒索软件威胁的新技术和新兴技术。无论是作为独立的解决方案,还是作为集成的深度防御安全态势的一部分,所有公司都应该在其武器库中拥有这些安全堆栈。

加密流量分析(ETA)

攻击者正在加密他们的网络流量,以隐藏他们的移动,使其不被检测工具发现。ETA可以搜索该流量留下的未加密的元数据签名,以找到攻击的证据。另一种选择是依靠安全解决方案来防御攻击,而不必事先检测到攻击。

移动目标防御(MTD)

这项创新技术通过变形和移动参与者期望找到的预期内存资源威胁来防止攻击。MTD可以防御攻击,而不必首先检测到它们--对于高级、未知的攻击来说,这是一个很大的优势。由于受保护的资产只有授权用户才能访问,并且始终处于活动状态,其他所有用户都无法访问,因此,无论是先前已知的攻击还是全新的攻击,所有攻击都会失败。MTD创造了一个玩家无法穿透的动态攻击面威胁,所以他们转移到更容易的目标上。

AI事件聚合、关联和入侵防御

自动化可以越来越多地在网络安全的各个方面运行,从关联和检测事件到运行补救行动手册。自动化总是比人类做同样的事情走得更快、更有条理。这对网络安全来说是个好消息,因为它允许精简、资源不足的安全团队产生远远超出其员工规模的影响。换句话说,每个人都可以抵抗勒索软件。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    11

    文章

    3368

    浏览量

    61744
  • 数据安全
    +关注

    关注

    2

    文章

    735

    浏览量

    30551
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    分享 | 赋能现代化矿业:Owasys坚固型车载通信终端方案

    导读在采矿行业,设备运行环境极端恶劣——高温、严寒、粉尘、震动、冲击无处不在。确保关键设备(如矿用卡车、挖掘机、钻机等)的可靠通信、精准定位与高效管理,是保障矿山安全运营和提升生产力的核心挑战。Owasys专为采矿行业设计的坚固型车载通信终端——
    的头像 发表于 06-24 17:04 ?234次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>分享 | 赋能现代化矿业:<b class='flag-5'>虹</b><b class='flag-5'>科</b>Owasys坚固型车载通信终端方案

    工程师必看!PWM波控制全攻略,LIN模块助力开发效率翻倍

    Baby-LIN-RM-III模块通过硬件和软件结合,简化PWM输出配置,方便PLC与LIN/CAN设备控制。软件配置简单上手,无需外接工具。
    的头像 发表于 04-11 14:56 ?581次阅读
    工程师必看!PWM波控制全攻略,<b class='flag-5'>虹</b><b class='flag-5'>科</b>LIN模块助力开发效率翻倍

    直播回放 | IO-Link技术概述与IO-Link OEM

    「一站式通讯解决方案」系列直播第1期圆满落幕!本期主题为「IO-Link技术概述与IO-LinkOEM」感谢各位朋友的热情参与!本期直播中
    的头像 发表于 02-19 17:34 ?782次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>直播回放 | IO-Link技术概述与<b class='flag-5'>虹</b><b class='flag-5'>科</b>IO-Link OEM

    直播 | 2月18日开讲!IO-Link技术深度解析!解锁自研产品+积分好礼!

    ■IO-Link技术如何助力工业数字化转型升级?■如何选择适合自身需求的IO-Link解决方案?2月18日,「一站式通讯解决方案」系列免费技术直播课程重磅开启!首场直播将由智能
    的头像 发表于 02-08 17:33 ?464次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>直播 | 2月18日开讲!IO-Link技术深度解析!解锁<b class='flag-5'>虹</b><b class='flag-5'>科</b>自研产品+积分好礼!

    电子12月事件回顾

    2024年12月,及其姐妹公司与多家国际知名企业建立了正式的合作伙伴关系,同时通过一系列行业直播和培训课程,向广大观众展示了最新的技术趋势和应用案例。
    的头像 发表于 12-31 16:25 ?701次阅读

    培训 | 重磅来袭!波形分析课程全面上线!

    全新升级/技术提升/快速进阶&TG中心波形分析课程主办单位广州电子科技有限公司TechGear免拆诊断中心支持单位英国PicoTechnologyLtd.HongkePico你
    的头像 发表于 12-07 01:04 ?510次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>培训 | 重磅来袭!波形分析课程全面上线!

    活动回顾 | 波形诊断开放日-上海站圆满落幕!

    HongkePico波形诊断开放日2024年12月2日,Pico联手TechGear免拆诊断中心,在上海欣车汇成功举办首场波形诊断开放日!非常感谢大家远道而来的参与和支持,一起来看看在
    的头像 发表于 12-07 01:04 ?645次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>活动回顾 | 波形诊断开放日-上海站圆满落幕!

    携手Seed Robotics,开启机器人灵巧手合作新篇章

    近日,与SeedRobotics正式建立合作伙伴关系,双方将在机器人灵巧手领域展开深入合作,共同推动人工智能、神经科学、心理学和认知科学等领域的创新研究与应用发展。此次合作,
    的头像 发表于 12-05 01:00 ?1029次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>携手Seed Robotics,开启机器人灵巧手合作新篇章

    万字干货!CAN XL研讨会问答,你想知道的都在这里!

    CANXL国际研讨会圆满结束,感谢各位观众的热情参与!携手多位CANXL创始成员及行业领袖,包括来自国际CiA协会、博世、英飞凌以及恩智浦等,带来5场精彩纷呈的主题演讲,让我们
    的头像 发表于 11-16 01:00 ?908次阅读
    万字干货!<b class='flag-5'>虹</b><b class='flag-5'>科</b>CAN XL研讨会问答,你想知道的都在这里!

    培训 | 重磅升级!全新模式月底开班,你想学的都在这里!

    全新升级/技术提升/以技会友&TG中心波形诊断大师班上海:2024.11.30~12.2主办单位广州电子科技有限公司TechGear免拆诊断学院支持单位英国
    的头像 发表于 11-14 01:02 ?527次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>培训 | 重磅升级!全新模式月底开班,你想学的都在这里!

    应用 为什么PCAN方案能成为石油工程通讯的首选?

    在石油工程领域,实时监控钻井参数对于确保作业安全和提高效率至关重要。提供的PCAN解决方案凭借其高可靠性和便捷的安装维护特性,为石油钻井行业带来了显著的革新。PCAN石油钻井数
    的头像 发表于 11-08 16:48 ?680次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>应用 为什么<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN方案能成为石油工程通讯的首选?

    方案 | 精准零部件测试!多路汽车开关按键功能检测系统

    在汽车制造业中,零部件的安全性、功能性和可靠性是确保车辆整体性能的关键。针对车辆零部件的LIN/CAN总线仿真测试,提出了基于Baby-LIN系列产品的多路汽车开关按键功能检测
    的头像 发表于 11-01 11:04 ?771次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案 | 精准零部件测试!多路汽车开关按键功能检测系统

    云知声入选创业邦《2024 AIGC创新应用洞察报告

    近日,创业邦研究中心发布《2024 AIGC 创新应用洞察报告》,分析AIGC行业发展趋势,洞察产业创新机会。云知声成功入选《报告》,并凭借在大模型领域的持续深耕与实践成为AIGC应用
    的头像 发表于 10-25 16:38 ?890次阅读

    干货 轻松掌握PCAN-Explorer 6,dll调用一文打尽!

    导读:PCAN-Explorer 6(下称“PE6”)作为一款专业的CAN/CAN FD网络处理软件,不仅提供了强大的报文监控和发送功能,还通过其创新的dll加载功能,为用户带来了更加灵活和高效
    的头像 发表于 08-29 10:00 ?1057次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>干货 轻松掌握PCAN-Explorer 6,dll调用一文打尽!

    方案 领航智能交通革新:PEAK智行定位车控系统Demo版亮相

    导读: 在智能汽车技术发展浪潮中,车辆控制系统的智能化、网络化已成为行业发展的必然趋势。PEAK智行定位车控系统,集成了尖端科技,能够实现车辆全方位监控与控制的先进系统。从实时GPS定位到CAN
    的头像 发表于 08-27 09:28 ?638次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案  领航智能交通革新:<b class='flag-5'>虹</b><b class='flag-5'>科</b>PEAK智行定位车控系统Demo版亮相