ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

信息安全工程师 - 第十四章 意代码防范技术原理

信息安全工程师 - 第十四章 意代码防范技术原理 恶意代码定义与分类恶意代码攻击模型步骤名称说明第一步侵入系统恶意代码进入系统途径互联网下载程序携带、被感染邮件、光盘 / 软盘安装软件、攻击者故意植入第二步维持或提升已有权限盗用用户或进程的合法权限为传播和破坏创造条件第三步隐蔽对恶意代码改名、删除源文件、修改系统安全策略等方式隐藏自身第四步潜伏侵入后等待足够权限并满足特定条件时发作进行破坏活动第五步破坏造成信息丢失、泄密、系统完整性被破坏等恶意后果第六步重复攻击重复前 5 步对新的目标实施攻击过程恶意代码生存技术生存技术子类 / 原理说明 / 示例反跟踪技术反动态跟踪禁止跟踪中断改中断服务程序入口地址、检测跟踪法检测调试环境 / API、指令流队列法、逆指令流法反静态分析程序代码分块加密执行、伪指令法插入废指令1575 病毒改中断入口Apparition 伪指令变形加密技术信息加密、数据加密、程序代码加密对程序体或感染文件加密配合反跟踪使分析者无法阅读代码Cascade首例 DOS 加密恶意代码、Mad、Zombie、中国炸弹、幽灵病毒模糊变换技术每感染一个客体代码都不尽相同多个样本无稳定代码特征检测难识别、误报率高—模糊变换分类指令替换、指令压缩、指令扩展、伪指令、重编译Regswap 寄存器互换Tequtla 全球首例变形病毒9 个月才研发出检测软件自动生产技术用 多态性发生器 编译成多态病毒多态变换引擎改变代码但保持功能保加利亚 Dark Avenger特征扫描无法检测变形技术变换恶意代码特征码同一功能不同特征码对抗基于特征库的查杀包括重汇编、压缩、膨胀、伪指令、重编译Regswap、Tequtla三线程技术一个恶意代码进程开三个线程主线程远程控制、监视线程、守护线程进程被停止会重启保证持续运行中国黑客进程注入技术把自身嵌入系统服务 / 网络服务等自动加载进程只需安装一次即可随服务运行WinEggDropShell 注入 Windows 关键服务通信隐藏技术①端口定制自定义监听端口避开检测缺省端口的工具②端口复用复用已打开端口21/25/80 等传数据可骗过防火墙 / IDS③通信加密加密通信内容但通信状态无法隐藏④隐蔽通道同时隐藏通信内容和状态端口复用示例Executor 用 80 端口Shtrilitz 等复用 25 端口隐蔽通道后门B02K、Code Red II、Nimida、Covert TCP内核级隐藏技术LKM 隐藏可加载内核模块Linux动态加载到内核hook 系统调用实现隐藏用于驱动和 Rootkit内存映射隐藏文件到内存的映射避免多次 I/O 操作LKMRootkit恶意代码攻击技术技术原理 / 机制说明 / 示例进程注入技术把嵌入恶意代码的可执行代码作为载体嵌入到系统服务 / 网络服务等自动加载进程中实现隐藏和启动目的只需安装一次即可随服务运行长期保持活跃—超级管理技术恶意代码攻击反恶意代码软件对其发起拒绝服务攻击阻碍反病毒软件正常运行国产木马 广外女生 对金山毒霸、天网防火墙发起 DoS 攻击端口反向连接技术利用防火墙对内→外流量控制较松的特点使服务端被控制端主动连接客户端控制端端口反向建立连接国外最早Boinet通过 ICQ/IRC/HTTP/ 反向主动连接 4 种方式我国最早网络神偷集大成者灰鸽子内置 FTP、域名、服务端主动连接 3 种在线通知缓冲区溢出攻击技术利用系统和网络服务安全漏洞植入并执行攻击代码攻击代码以一定权限运行有缓冲区溢出漏洞的程序获得被攻击主机控制权成为恶意代码从被动式传播转为主动式传播的主要途径红色代码利用 IIS Server 上 Indexing Service 缓冲区溢出漏洞攻击传播破坏恶意代码分析技术静态分析方法方法说明 / 要点反恶意代码软件检测分析反病毒软件检测方法特征代码法、校验和法、行为监测法、软件模拟法可直接利用已收录的分析结果字符串分析在样本中搜寻 ASCII 等编码的连续字符串获取恶意代码名字、帮助 / 命令行选项、对话框分析目的、后门密码、相关网址、作者 E-mail、所用库 / 函数调用等脚本分析对 JS、Perl、shell 等脚本语言恶意代码直接查看源代码可快速识别脚本类型Bourne Shell、Perl、JavaScript、VBScript静态反编译分析对携带解释器的恶意代码用反编译工具查看源代码反向编译机器优化代码可读性较差工具REC、Dec、JReversePro、HomeBrew Decompiler静态反汇编分析方法线性遍历从入口点反汇编整个代码区简单但不能处理跳转表等嵌入数据、递归遍历用控制流指令指导反汇编处理跳转但难判定间接控制转移目标工具objdump动态分析方法方法说明常用工具文件监测监测恶意代码读写文件、修改程序、添加文件、嵌入其他文件等文件系统动作FileMon、文件完整性工具 Trip wire、AIDE进程监测监测新生成的进程或盗用系统进程权限查看每个进程的细节Process Explorer可看文件、注册表键值、DLL、属主、特权、优先级、环境变量网络活动监测用网络嗅探器捕获恶意代码传播的网络包监测网络行为TCPView查看端口线程、Fport本机端口与进程对应、Nmap扫描工具、Nessus安全评估C-S 模式注册表监测监测恶意代码修改 Windows 注册表配置、改变系统行为Regmon实时显示读写注册表项动作动态反汇编分析在恶意代码执行过程中监测分析从入口点控制权在代码与调试工具间传递只对实际执行部分有效OllyDbg免费图形调试器、IDA Pro主要调试分析工具、SoftICE商业恶意代码防范策略计算机病毒特性特性说明隐蔽性附加在正常软件 / 文档可执行程序、电子邮件、Word 文档中用户未察觉即触发常利用邮件附件作隐蔽载体传染性可自我复制把复制病毒附加到无病毒程序或替换磁盘引导区记录使新程序 / 磁盘成为新病毒源能传染是病毒与其他程序最本质区别无传染性就不是病毒潜伏性感染后一般不立即发作等触发条件满足才执行恶意功能常见触发条件为特定日期如 CIH 于 4 月 26 日发作破坏性危害程度取决于设计者意图从恶作剧到破坏系统数据破坏后果不可知凡是常规程序操作的资源都可能被破坏计算机病毒组成组成部件英文功能描述复制传染部件replicator控制病毒向其他文件传染负责病毒复制传播隐藏部件concealer防止病毒被安全软件检测到实现隐藏破坏部件bomb满足激活条件时执行破坏操作计算机病毒常见类型与技术病毒类型主要特点传播 / 工作机制典型示例引导型病毒通过感染系统引导区控制系统修改 / 替换真实引导区内容病毒执行后才启动 OS通常内存驻留看似系统正常病毒已隐藏等待传染发作磁盘杀手病毒、AntiExe 病毒宏病毒利用宏语言实现改变病毒载体模式文档 / 数据可作载体实现跨平台传播感染运行 Office 的计算机打开被感染文件触发宏执行病毒复制到全局模板Normal.dot再传染到新打开文件Word 宏病毒自动宏 AutoOpen 触发、Office 病毒首个既能感染 Windows98 又能感染 Macintosh 的病毒出现于Word/Excel/Access/PowerPoint/Lotus/AutoCAD 等多态病毒每次感染更换加密算法改变存在形式部分有超 20 亿种呈现形式反病毒软件难检测需启发式分析三部分组成杂乱的病毒体、解密例程、变化引擎执行时解密例程先获控制权解密病毒体和变化引擎再转让控制权重新感染无固定特征、无固定加密例程逃避静态特征扫描—隐蔽病毒隐藏自身存在形式使 OS 和反病毒软件不能发现技术隐藏文件日期 / 时间变化、隐藏文件大小变化、病毒加密—计算机病拆防范策略与技术防范环节具体方法关键说明 / 要点1.查找病毒源比较法用原始备份与被检测引导扇区 / 文件比较检查完整性变化搜索法用病毒体特定字节串扫描对象发现字节串即发现该病毒特征字识别法从病毒体抽取少数关键特征字组成特征字库免串匹配识别快大程序优势明显分析法技术人员详细分析病毒代码辨类型 / 结构提取特征串加入病毒库2.阻断传播途径安全意识与习惯不轻易运行未知可执行软件不轻易打开邮件附件消除病毒载体关键计算机专机专用不随便用来历不明介质磁盘 / USB禁用不需要服务脚本语言、光盘自启动安全区域隔离重要生产网络与办公网络分区防病毒扩散3.主动查杀病毒定期病毒检测检查主引导区、引导扇区、中断向量表、文件属性、模板文件、注册表重点检查 Run、RunServices 键值安装防病毒软件建立多级防护体系网关 服务器 客户机都装及时更新病毒库4.应急响应与灾备备份应对病毒最有效方法备份主引导区、引导扇区、FAT 表、根目录表等核心系统做系统级备份数据修复技术修复被病毒破坏的磁盘、文件网络过滤技术安全配置隔离受病毒攻击的计算机或网段病毒应急响应预案制定受攻击计算机及网络的操作规程和应急处置方案计算机病毒防护方案防护方案部署位置 / 架构工作原理 / 特点基于单机病毒防护单台计算机传统防御模式固守网络终端最后防线阻止来自软盘、光盘、共享文件、互联网的病毒入侵做重要数据备份适合家庭用户、小型网络用户基于网络病毒防护网管中心建立网络防病毒管理平台病毒集中监控与管理集中监测全网病毒疫情提供整体防病毒策略配置在重要部位部署防病毒软件 / 设备对服务器、工作站、客户机统一管理及时更新病毒特征库和杀毒软件版本支持策略配置分发、集中监控、灾难恢复基于网络分级病毒防护三级管理模式单机终端杀毒→局域网集中监控→广域网总部管理总部信息中心 / 网络中心负责病毒报警信息汇总监控本地 / 异地局域网病毒防御统计分析全网病毒爆发种类、频度、易发生源制定防病毒配置策略基于邮件网关病毒防护邮件网关入口处邮件网关防毒系统接收外部邮件对病毒、不良邮件色情、政治反动等过滤处理完转发至邮件服务器保护内部用户邮件安全适合政府、军队、金融、科研院校 OA 系统基于网关防护网络出口处防火墙将数据提交网关杀毒系统检查有病毒时通知防火墙立刻阻断攻击 IP同步查毒几乎不影响带宽能过滤多种数据库和邮件病毒是杀毒软件和防火墙技术的结合网络蠕虫组成模块英文功能 / 职责说明 / 示例探测模块probe对特定主机做脆弱性检测决定采用何种攻击渗透方式利用安全漏洞建立传播途径攻击方法上开放、可扩充传播模块transport用各种形式生成各种形态的蠕虫副本在不同主机间完成副本传递Nimda 生成多种文件格式 / 名称的副本Worm.KillMsBlast 利用系统程序如 tftp完成推进蠕虫引擎模块worm engine决定采用何种搜索算法对本地 / 目标网络搜集信息本机系统信息、用户信息、邮件列表、信任 / 授权主机、网络拓扑结构、边界路由信息可单独使用或被其他个体共享—负载模块payload网络蠕虫内部实现的伪代码蠕虫要实现的具体攻击 / 破坏功能代码—网络蠕虫防范技术技术基本原理 / 方法说明 / 示例网络蠕虫监测与预警在网内安装探测器收集蠕虫相关信息汇总分析发现早期蠕虫行为探测器收集信息本地网络连接数、ICMP 路由错误包、通信流量、网络服务分布、域名服务、端口活动、CPU 利用率、内存利用率分析方法数据挖掘、模式匹配、数据融合示例Grids构建 Activity Graph 与蠕虫行为模式匹配、Snort用蠕虫特征监测网络蠕虫传播抑制利用蠕虫传播特点构造限制其传播的环境主要基于蜜罐技术设置虚拟机器 / 虚假漏洞欺骗蠕虫降低传播能力示例LaBrea 工具通过长时间阻断被感染机器 TCP 连接降低传播速度漏洞检测与系统加固防治关键在解决漏洞漏洞扫描、漏洞修补、漏洞预防漏洞检测通用扫描软件 / 特定扫描工具系统加固修改安全配置、调整策略、装补丁、装安全工具关闭不必要服务、避免默认账号口令漏洞修补从安全公司 / 应急部门获取补丁测试后安装网络蠕虫免疫技术在易感染主机上事先设置蠕虫感染标记欺骗真实蠕虫保护主机免遭攻击利用蠕虫 避免重复感染 的标记机制做免疫网络蠕虫阻断与隔离利用防火墙、路由器控制禁止非正常服务端口、过滤含蠕虫特征包、屏蔽被感染主机访问保护网络切断蠕虫通信连接阻断传播网络蠕虫清除技术感染后根据蠕虫留下的痕迹文件、进程、注册表分析运行机制针对性删除手工清除蠕虫特征字符串查找、注册表信息修改、进程列表查看需熟知发作机制专用工具安全公司 / 应急部门提供简单安装运行僵尸网络防范技术措施方法 / 原理关键内容僵尸网络威胁监测利用蜜罐技术获取威胁信息部署多个蜜罐捕获传播中的僵尸程序 (Bot)记录网络行为人工分析网络日志 样本分析掌握 Bot 属性连接的服务器 (DNS/IP)、端口、频道、密码、控制口令等获取僵尸网络基本信息甚至控制权僵尸网络检测根据僵尸网络的通信内容和行为特征检测网络中的异常网络流量发现僵尸网络僵尸网络主动遏制通过路由和 DNS 黑名单等方式屏蔽恶意的 IP 地址或域名阻断僵尸网络通信僵尸程序查杀在受害目标机上安装专用安全工具清除僵尸程序清除目标机上的 Bot恶意代码防护主要技术指标技术指标核心说明细分要点恶意代码检测能力依靠检测技术措施评估分为静态检测、动态检测静态检测查找恶意代码特征标识、文件指纹识别动态检测依据运行行为 / 活动轨迹判定技术安全沙箱、动态调试、系统监测、网络协议分析恶意代码检测准确性检测会产生两类错误误报、漏报难以完全根除误报正常文件被判定为恶意代码漏报恶意代码没有被检测出来恶意代码阻断能力从 3 个维度衡量①阻断措施网络阻断、主机阻断、应用阻断、人工协同干预阻断②可阻断恶意代码的类型与数量③阻断时效性处置恶意代码的实时性
返回列表