七个迹象说明你可能受到APT 攻击

APT攻击,即进阶持续性渗透攻击 (Advanced Persistent Threat, APT)或目标攻击,被设计用来在目标网络里躲避现有的管理政策和解决方案,因此要侦测它们是一大挑战。正如我们在之前关于APT 攻击常见五个误解的文章中所强调过的,没有放诸四海皆准的解决方案可以用来对付它;企业需在所需要的地方都放置传感器好加以防护,同时IT也要有足够的设备来识别网络的异常情况,并采取相应的措施。

然而,要及早发现异常状况,IT管理者需要知道首先要看到什么。由于攻击通常会设计成只有很少或几乎没有痕迹可循,重要的是要知道哪里可以找到入侵的可能指标。在此,我们将列出IT管理者所需要密切监视的网络部分以发觉任何入侵的迹象。

一、检查被注入的DNS记录

攻击者经常会篡改DNS记录以确保到他们的幕后操纵(简称C&C)联机不会被封锁,IT管理者可以检查记录中可能被攻击者注入的迹象,如未知网域加入IP地址、最近注册的未知网域、看起来像是随机字符的网域、以及出现模仿知名网域的域名。

    二、稽查和审核登录失败或不规则的账号

一旦攻击者能够进入网络和建立与其C&C的通讯,下一步通常是在网络内横向移动。攻击者会去找出ActiveDirectory、邮件或文件服务器,并攻击服务器漏洞来加以存取。然而,因为管理者会修补并防护重要服务器的漏洞,攻击者可能会尝试暴力破解管理者账号。对于IT管理者来说,登录记录是这一行为最好的参考数据。检查失败的登录尝试,以及在不寻常时间内的成功登录,可以显示攻击者试图在网络内移动。

三、研究安全解决方案的警报

有时候,安全解决方案会标示看来无害的工具为可疑,而使用者会忽略这警报,因为该档案可能对使用者来说很熟悉或无害。然而,我们在许多案例中发现出现警报意味着网络中有攻击者。攻击者可能使用恶意设计的黑客工具,甚至是来自Sysinternals套件的合法工具来执行系统或网络检查作业。如果这些非恶意工具并非预安装在用户计算机里的话,有些安全解决方案会标示出来。IT管理者必须问,为什么使用者会使用这些工具,如果没有充分的理由,IT管理者可能撞见了攻击者的横向移动。

四、检查是否有奇怪的大文件

在系统内发现未知的大文件需要加以检查,因为里面可能包含了从网络中窃取的数据。攻击者通常在将文件取出前会先储存在目标系统内,往往通过“看起来正常"的文件名和文件类型来加以隐藏。IT管理者可以通过文件管理程序来检查。

五、稽查和审核网络日志中的异常联机

持续地稽查和审核网络监控日志非常重要,因为它可以帮助识别网络中的异常联机。想做到这一点,就需要IT管理者对于其网络和任何时间内会发生的活动都了如指掌。只有通过对网络内"正常“状况的了解,才能够识别出异常。例如,发生在应该是空闲时间内的网络活动就可能是攻击的迹象。

六、异常协定

和异常联机有关,IT管理者还需要检查这些联机所用的协议,特别是那些来自网络内部的联机。攻击者通常会选择使用在网络内被允许的协议,所以检查联机很重要,即便它们使用的是一般的协议。

七、电子邮件活动增加

IT管理者可以检查邮件日志,看看是否有个别使用者出现奇怪的高峰期。电子邮件活动突然爆大量时就要检查该使用者是否被卷入针对性钓鱼攻击。有时候,如果攻击者研究发现一名员工将去参加某个重要会议,就会在会议前三个月就开始寄送钓鱼邮件。这也是另一种线索。

仔细阅读这份列表,想必IT管理者会觉得有一大堆艰苦的事情等着去做,不能否认,防范APT针对性网络攻击的确是项艰巨的任务。但为攻击做好准备的成本和解决一次攻击的成本相比划算得多,所以作为公司防御的第一线,IT管理者做好万全准备是很重要的。

解决对策

传统的防毒黑名单做法不再足以保护企业网络对付针对性攻击。为了减少此安全威胁所带来的风险,企业需要实现客制化防御,这是种采用进阶威胁侦测技术和共享入侵指标(IoC)情报的安全解决方案,用来侦测、分析和响应标准安全产品所看不见的攻击。

时间: 2025-01-07 01:39:24

七个迹象说明你可能受到APT 攻击的相关文章

聊聊运维(1)证明你是坏运维的七个迹象,不要做CPR运维

大部分运维都有迷茫的阶段 干上几年运维,肯定感到迷惑和彷徨,因为运维是一个要求沉下心来了,不断精益求精的职业,而当下的大背景是浮躁,运维不是小鲜肉,明显是一个收益低,见效慢的职业. 运维有没有前途? 论职位,在一般企业最高级别到中层: 论收入,在任何企业肯定不会超过核心业务部门员工收入: 论压力,出现问题,永远是运维在背锅,因为不管什么起因,最终的操作都是运维. 所以浮躁的运维也非常多,浮躁的运维通常有以下七个迹象之一: 一 从不或者很少备份 数据是企业运行的基石,备份是使自己处于不败之地的终极

变更密码和移除恶意软件并不足以化解APT攻击

说到APT攻击--高级持续性威胁 (Advanced Persistent Threat,APT) /目标攻击,攻击者并非无所不知.他们需要在早期阶段收集数据来了解目标,他们会从各种情报来源收集资料,还可能会收集电子邮件地址.IP地址范围和联系人列表等数据,然后将其用来制造钓鱼邮件的诱饵,最终可以让他们渗透进入目标组织的网络. 一旦进入,攻击者会开始横向移动阶段.在此阶段,攻击者会进行端口扫描.服务扫描.网络拓扑映像.密码嗅探.键盘记录和安全政策渗透测试.目标是找到更加机密的数据以及更加隐密的存

< APT 攻击>看起来是 .PPT 附件,竟是 .SCR !!

趋势科技曾经在2013年下半年度目标攻击综合报告里指出,发现了好几起APT攻击-高级持续性渗透攻击 (Advanced Persistent Threat, APT) /目标攻击相关的攻击活动. 趋势科技目前正在监视一起专门针对行政单位的攻击活动.趋势科技将这起特定攻击活动命名为PLEAD,来自于其相关恶意软件所发出后门指令的字母. 此次攻击活动的进入点是通过电子邮件.在PLEAD攻击活动里,攻击者利用RTLO(从右至左覆盖)技术来欺骗目标收件者将被解开的档案误认成非执行档.(编按:比如将文件名

水坑式攻击-APT攻击常见手段

所谓“水坑攻击”,是指黑客通过分析被攻击者的网络活动规律,寻找被攻击者经常访问的网站的弱点,先攻下该网站并植入攻击代码,等待被攻击者来访时实施攻击. 水坑攻击属于APT攻击的一种,与钓鱼攻击相比,黑客无需耗费精力制作钓鱼网站,而是利用合法网站的弱点,隐蔽性比较强.在人们安全意识不断加强的今天,黑客处心积虑地制作钓鱼网站却被有心人轻易识破,而水坑攻击则利用了被攻击者对网站的信任.水坑攻击利用网站的弱点在其中植入攻击代码,攻击代码利用浏览器的缺陷,被攻击者访问网站时终端会被植入恶意程序或者直接被盗取

从白宫遭袭击事件看APT攻击

Pawn Storm活动激增,锁定北大西洋公约组织(NATO)与美国白宫 一直长期活跃的Pawn Storm"高级持续性威胁"(Advanced PersistentThreat,以下简称APT攻击)活动在新的一年呈现爆炸性成长,植入了新的基础架构,同时也开始锁定北大西洋公约组织(NATO)会员国,甚至是美国白宫.这是趋势科技持续研究其背后黑客组织得到的最新情报,同时也是2014年10月份Pawn Storm研究报告的后续补充. Pawn Storm 攻击活动:背景 PawnStorm

带你走进二进制-一次APT攻击分析

原文:https://osandamalith.com/2017/06/04/apt-attack-in-bangladesh/ 由prison翻译整理,首发i春秋 引言; 这是一次来自遥远国度的APT攻击分析样本范例,本文作者将带领你体验二进制漏洞分析的乐趣. 过程非常详细,附带所需样本,适合新手.难度三颗星. 目标文件: http://mozillatm.com/A0Jst6jAd7CYerrqFmwb4wqDLa5XHPW_May_2017.doc VirusTotal: https://

APT攻击

APT简介: 高级长期威胁(英语:advanced persistent threat,缩写:APT),又称高级持续性威胁.先进持续性威胁等,是指隐匿而持久的电脑入侵过程,通常由某些人员精心策划,针对特定的目标.其通常是出于商业或政治动机,针对特定组织或国家,并要求在长时间内保持高隐蔽性.高级长期威胁包含三个要素:高级.长期.威胁.高级强调的是使用复杂精密的恶意软件及技术以利用系统中的漏洞.长期暗指某个外部力量会持续监控特定目标,并从其获取数据.威胁则指人为参与策划的攻击.[1] APT发起方,

APT攻击:91%的攻击是利用电子邮件

一封假冒的"二代医疗保险补充保险费扣费说明",导致上万家中小型企业的资料被窃;一封伪装银行交易纪录的钓鱼信件,让韩国爆发史上最大黑客攻击. APT攻击一般会以电子邮件的形式出现,邮件中可能会附加文件或网址来引诱收件者打开.一旦用户打开邮件里的文件或链接,那么攻击者就能取得用户的所有个人信息.商业秘密或无价的知识产权. 高级持续性攻击 (Advanced Persistent Threat,简称 APT) ,是如今企业所面临的最大威胁之一.如果企业不能解决利用电子邮件攻击的问题,将会带来

饼干怪兽和APT攻击

APT攻击就像儿时你为了偷吃饼干绞尽脑汁想出的各种办法,对恶意攻击的防范疏忽正如母亲未能发现和防止饼干窃贼一样,因为她只监视厨房椅子.衣柜门或烤箱门的开启.建立起有效防御目标攻击与APT攻击的重点之一是必须监控广泛的攻击范围.饼干窃贼有着贪婪的欲望和顽强的坚持,那些想入侵你的网络并窃取你资料的人也是,你只要那边稍不注意,那么"饼干"就会从那里消失. 小孩子常常会去偷吃妈妈刚烤好的饼干,这个回忆和现在的目标攻击与APT-高级持续性渗透攻击 (Advanced Persistent Thr