首页 / 科技

如何打赢一场钓鱼攻击的时间争夺战与病毒剿灭战?

近期,深信服XDR捕获了“银狐”钓鱼攻击事件,在某科技企业真实环境中实现精准检出。

这是一场与黑客的时间争夺战。

在黑客采取下一步行动之前,如何高效溯源攻击入口?如何及时封堵外联IP?

这也是一场钓鱼病毒的剿灭战。

如何彻底清除威胁实体?如何零遗漏处置事件?

以往用户基于流量侧告警,无法直接判断是否误报、是否攻击成功,还需要到PC/服务器进一步取证确认,同时基于单个告警做处置,往往无法全面清除威胁实体。

好在,通过深信服XDR攻击故事线还原能力,整个攻击过程一览无余:

黑客以微信为钓鱼攻击入口,引导员工下载压缩包文件,并运行了恶意钓鱼程序。该恶意程序创建了一个新的恶意程序,并外联了恶意的C2 IP地址。

基于攻击故事线,安全运营人员一眼就能看清整个攻击事件的入侵路径、攻击结果、事件影响,溯源调查效率提升70%。

通过联动统一终端安全管理平台aES,快速隔离处置主机恶意文件、封禁外联IP,彻底清除威胁实体,深信服XDR打赢了这场时间争夺战与病毒剿灭战。

可以看到,当钓鱼攻击事件发生,要实现“告警研判精准、溯源提效、处置零遗漏”,这一切都离不开XDR攻击故事线还原能力。

攻击故事线还原关键技术

作为国内率先推出攻击故事线还原能力的安全平台,深信服XDR主要依靠网端关联、网网关联和终端攻击链还原技术,关联文件操作行为、网络连接行为、漏洞攻击行为、攻击类型及阶段行为,并进行详细的攻击信息举证。

网端关联

根据网端发生“相同事情”的关联性,网端关联分为强关联、逻辑关联和弱关联,关联强度越强,泛化能力就越弱。

深信服XDR网端关联引擎,可以自动高效地串联起多维度安全信息,不仅提高对未知威胁、隐蔽攻击的检出率,还通过充分的溯源举证,大幅提高安全事件的准确度,帮助安全团队能做判断,敢做判断,高效处置。

值得强调的是,这一切都是自动化完成的。

网网关联

以往我们通过单包请求数据与响应数据综合分析是否攻击成功,但是对于一些跨流场景的攻击成功无法识别。网网关联正是解决单次攻击跨越多个数据流,导致检测不准确的情况。

比如针对Log4j漏洞利用的攻击,XDR可通过“漏洞攻击-语法还原-提取外联地址-上下文关联分析-远程加载恶意样板-智能AI引擎查杀”进行关联与攻击信息举证。

终端攻击链还原

终端攻击链还原离不开IOA行为引擎——基于先进的数据编织(Data Fabric)框架,以及多事件复杂关联规则匹配算法,依靠泛化行为规则提高未知高级威胁攻击检测能力,能关联复杂的、时间跨度大的攻击行为,精准、详细、真实地描绘攻击者行为,最终在进程层面形成可视化攻击链。

攻击故事线还原主要覆盖场景

深信服XDR攻击故事线还原主要覆盖入侵、钓鱼、病毒攻击和横向攻击等多场景,以下为典型示例。

入侵场景:快速判断攻击入口/攻击成功

黑客通常利用高危漏洞攻击Web服务器,进而获取权限入侵内网,并通过上传Webshell或反弹Shell,下载恶意文件、创建恶意服务/进程、搭建隧道代理等,实现权限维持。

深信服XDR依据网端关联技术及IOA引擎,对网络攻击实体及终端原始行为做关联,形成攻击故事线,用户根据攻击故事线能够快速判断攻击入口、是否攻击成功、攻击成功后的恶意操作等。

钓鱼场景:精准识别攻击行为

黑客还会结合社会工程学进行钓鱼攻击,诱导用户下载运行恶意程序,从而控制用户终端电脑权限入侵内网。

深信服XDR通过网端关联引擎、IOA引擎及原始日志采集,结合威胁定性能力,精准识别钓鱼攻击行为,让用户快速关注到此类高级威胁。

病毒攻击场景:快速定位恶意进程文件

主机感染病毒后,可以外联黑客控制的C2服务器,由此黑客可以远程控制受害主机进行信息窃取或者内网横向攻击。

深信服XDR基于IOC引擎和网端关联,关联发起恶意外联行为的终端进程,形成攻击故事线,方便用户快速定位恶意进程文件,缩短应急处置时间。

横向攻击场景:快速判断威胁影响范围

主机被入侵后,黑客通常会利用该机器做跳板,去横向攻击内网的其他主机,此时通常会发起大量扫描、暴破、漏洞攻击的行为。

深信服XDR通过攻击故事线还原,完整呈现失陷主机内网横向攻击过的网络访问关系,方便用户快速判断内网横向攻击场景下的受影响主机资产范围。

告警研判与溯源处置

全面提效

通过XDR攻击故事线还原能力,用户一眼就能看清整个攻击事件的入侵路径、攻击结果、事件影响,更简单进行根因分析、威胁实体提取和影响面评估,真正为告警研判和事件溯源影响面评估全面提效。

告警研判效率提升70%

以往用户看到了流量检测的告警,无法直接判断是否误报、是否攻击成功,还需要到PC/服务器进一步取证确认。

通过XDR网端关联的终端举证信息,用户在攻击故事线可以一览全貌,高效定位到终端进程文件,快速识别判定,缩短应急处置时间,告警研判效率提升70%。

溯源简单、处置零遗漏

一个完整的攻击往往是多个行为组合而成,中间会产生多个威胁实体(域名、文件、进程)。以往用户只能基于单个告警做处置,往往处置不彻底,威胁实体无法全面清除。

有了深信服XDR,运营人员不再需要像以往逐个分析终端、流量设备的数据,通过攻击故事线将数据聚合,就可以串联起一个完整事件,进行影响面评估,事件处置零遗漏。

深信服XDR平台基于攻击故事线还原能力,通过端、网、云等遥测数据关联技术,构建完整的高质量场景化故事链,以清晰呈现事件的全过程,提升告警研判及溯源处置的效率。

融合IOA/IOC等检测技术,深信服XDR实现攻击路径中网端各节点行为痕迹的自动化关联分析,解决了以往未知威胁难应对、安全事件处置碎片化的难题。

总之,基于以AI为内核的「开放平台+领先组件+云端服务」,深信服XDR构建了安全运营的全新范式,助力每一位用户「安全领先一步」。

攻击事件黑客恶意程序实体

内容头条

相关内容

  • 微软承认遭黑客“偷家” 部分员工高管内部邮件外流

    微软承认遭黑客“偷家” 部分员工高管内部邮件外流

    微软承认遭黑客“偷家” 部分员工高管内部邮件外流,邮件,偷家,黑客,网络,破坏,微软近年来破获了不少针对自家 Microsoft 365 的钓鱼攻击行动,黑客主要利用脚本绕开验证批量注册黑产账号。不过当下微软自家内部邮件系统却遭到黑客“偷家”...

    2024-01-23邮件 偷家 黑客

  • 欧盟经济专员:需警惕红海袭击事件带来的经济影响

    欧盟经济专员:需警惕红海袭击事件带来的经济影响

    欧盟经济专员:需警惕红海袭击事件带来的经济影响,红海,经济,事件,欧元区,劳动力市场,低迷,经济增长,风险,在线, 财联社1月15日电,欧盟经济专员Paolo Gentiloni表示,胡塞武装袭击事件引发的红海紧张局势可能在未来几周对能源价格和通胀产生影响。Gentiloni...

    2024-01-16经济 事件 红海

  • 俞敏洪再谈“小作文”事件:有波折好 让宇辉做平台提前了

    俞敏洪再谈“小作文”事件:有波折好 让宇辉做平台提前了

    俞敏洪再谈“小作文”事件:有波折好 让宇辉做平台提前了,事件,平台,突破,支持,货主,董宇辉抖音新账号“与辉同行”首播。据董宇辉直播间透露,在开播3小时后,直播间销售额已经突破1.5亿,点赞数量突破11亿。董宇辉在直播间卖起了春节红包袋、...

    2024-01-10事件 平台 突破

  • iPhone遭史上最复杂攻击 360周鸿祎:国家级黑客的力量

    iPhone遭史上最复杂攻击 360周鸿祎:国家级黑客的力量

    iPhone遭史上最复杂攻击 360周鸿祎:国家级黑客的力量,史上最,黑客,攻击,数据,系统,最近#iPhone遭遇史上最复杂攻击#的话题登上热搜。据了解,今年6月份卡巴斯基发布报告称,发现了一个非常复杂的iMessage漏洞,可以向iPhone植入恶意程序,收集麦克风录音、...

    2024-01-03史上最 黑客 攻击

  • 2023百度年度沸点榜单 年度流行语大事件关键词等公布

    2023百度年度沸点榜单 年度流行语大事件关键词等公布

    2023百度年度沸点榜单 年度流行语大事件关键词等公布,年度,关键词,百度,杭州,太庙,2023年12月25日,百度发布2023年度沸点榜单。2023年度的“年度大事件”是杭州亚运会,而淄博烧烤则成为“年度关键词”、全红婵和张颂文分别当选...

    2023-12-25年度 关键词 百度

  • 小米就某芯片公司事件辟谣:无直接关系 不参与经营管理

    小米就某芯片公司事件辟谣:无直接关系 不参与经营管理

    小米就某芯片公司事件辟谣:无直接关系 不参与经营管理,公司,芯片,小米,融资,财务,12月24日晚间,小米公司官方发布声明,驳斥了针对小米投资业务的相关谣言。上海市公安局经济犯罪侦查总队日前通报称,上海警方成功侦破一起侵犯芯片技术商业秘密案,抓获犯...

    2023-12-25公司 芯片 小米

  • 如何查杀arp病毒 arp断网攻击怎么办【解决方法】

    如何查杀arp病毒 arp断网攻击怎么办【解决方法】

    如何查杀arp病毒 arp断网攻击怎么办【解决方法】,地址,攻击,网中,局域,绑定,局域网,界面,输入,如何查杀arp病毒?   ARP (Address Resolution Protocol) 是个地址解析协议。最直白的说法是:在IP-以太网中,当一个上层协议要发包时,有了节点的IP地址,ARP就...

    2023-12-22攻击 网络设备 地址

  • 周五(12月22日)重点关注财经事件和经济数据

    周五(12月22日)重点关注财经事件和经济数据

    周五(12月22日)重点关注财经事件和经济数据,美国,核心,重点关注,支出,通胀率,一年期,密歇根,物价指数,经济, ①07:30 日本11月核心CPI年率;  ②15:00 英国第三季度GDP年率终值;  ③15:00 英国第三季度经常帐;  ④21:30 加拿大10月GDP月率;  ⑤21:30 ...

    2023-12-22经济 重点关注 美国

  • “戏精”爱尔眼科,台前假装道歉,台后威胁删稿

    “戏精”爱尔眼科,台前假装道歉,台后威胁删稿

    “戏精”爱尔眼科,台前假装道歉,台后威胁删稿,患者,眼科,手术,医院,解释,媒体,威胁,投诉,微信,随着官方的介入,之前还嘴硬的爱尔眼科,终于承认自己的医生打人了。  昨天,贵港市卫健委官宣成立调查组到贵港爱尔眼科医院进行调查。  经向患者家属了解,术后...

    2023-12-22眼科 威胁 媒体

  • GTA6泄露者被判终生监禁 除非医生认为他不再构成威胁

    GTA6泄露者被判终生监禁 除非医生认为他不再构成威胁

    GTA6泄露者被判终生监禁 除非医生认为他不再构成威胁,监禁,威胁,源代码,公司,黑客,据 BBC 北京时间今日凌晨报道,入侵 R 星泄露《GTA 6》源代码的黑客 Arion Kurtaj 被法院判处终生入院看护(indefinite hospital order),除非医生认为他不再构成威胁。...

    2023-12-22监禁 威胁 源代码

  • 又现召回事件!飞利浦因爆炸风险召回一款核磁共振成像设备

    又现召回事件!飞利浦因爆炸风险召回一款核磁共振成像设备

    又现召回事件!飞利浦因爆炸风险召回一款核磁共振成像设备,核磁共振成像,美元,报告,在美国,检查,客户,欧元,系统,事件,飞利浦(PHG.US)周四表示,将召回其Panorama 1.0T HFO核磁共振成像系统,原因是氦气压力可能积聚过高,在最坏的情况下可能会导致设备爆炸,造...

    2023-12-21欧元 核磁共振成像 事件

  • 俞敏洪谈“小作文”事件 董宇辉“小作文”说了什么?

    俞敏洪谈“小作文”事件 董宇辉“小作文”说了什么?

    俞敏洪谈“小作文”事件 董宇辉“小作文”说了什么?,事件,理性,能力,修改,新东方,近日,新东方创始人俞敏洪在节目中回应“小作文”事件称,网友想要发表观点没有问题,但是希望大家能够用理性的方式和态度表达自己的观点。如此对于董宇辉以及...

    2023-12-13事件 理性 能力

  • 东方甄选CEO称董宇辉年薪不止千万 董宇辉再回应小作文事件

    东方甄选CEO称董宇辉年薪不止千万 董宇辉再回应小作文事件

    东方甄选CEO称董宇辉年薪不止千万 董宇辉再回应小作文事件,年薪,事件,近期,正式,改动,12月12日晚,东方甄选CEO孙东旭在直播间正式回应近期小作文事件,要点如下:1. 批评小编团队,工作带有情绪,沟通方式不恰当;2. 宇辉情绪受到影响,因此10日临时决定不进行...

    2023-12-13年薪 事件 近期

  • 小杨哥回应徒弟圣罗兰事件:压力很大 她变得不敢

    小杨哥回应徒弟圣罗兰事件:压力很大 她变得不敢

    小杨哥回应徒弟圣罗兰事件:压力很大 她变得不敢,事件,表情,疯狂,红绿灯,案例,11月23日,小杨哥在直播间回应徒弟圣罗兰事件,他表示,“最近她压力很大,她经历过这次以后,很多东西已经放不开了,她回不到以前,她有的时候已经很拘束了,她变得不敢,她怕了。我...

    2023-11-23事件 表情 疯狂

  • ChatGPT代码解释器存在漏洞 黑客利用可窃取你的数据

    ChatGPT代码解释器存在漏洞 黑客利用可窃取你的数据

    ChatGPT代码解释器存在漏洞 黑客利用可窃取你的数据,漏洞,解释器,代码,黑客,网络安全,OpenAI 近日为 ChatGPT 推出了全新的代码解释器(Code Interpreter)工具,可以帮助程序员调试、完善代码编程工作。该工具可以利用 AI 来编写 Python 代码,所编写的代...

    2023-11-16漏洞 解释器 代码

猜你喜欢