版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
山石網(wǎng)科智能下一代防火墻防御勒索病毒方案概述Cisco在2016年年中網(wǎng)絡(luò)安全報(bào)告中指出的,截止到2016年,勒索軟件已經(jīng)成為世上最賺錢的病毒類型?!癛ansomwarehasbecomethemostprofitablemalwaretypeinhistory.”勒索病毒軟件的專業(yè)門檻比較低,在互聯(lián)網(wǎng)中有很多開源代碼。雖然一般勒索贖金的數(shù)額不太大,但是卻對感染勒索病毒的商業(yè)機(jī)構(gòu)、大型企業(yè)的業(yè)務(wù)運(yùn)轉(zhuǎn)產(chǎn)生實(shí)時的影響,甚至是中斷。一般情況下,被感染者都會請專業(yè)的安全分析人員來解決,但是解決勒索病毒問題不僅耗時,服務(wù)費(fèi)用也往往會高于勒索贖金,因此在商業(yè)活動直接受到影響的情況下,受害企業(yè)常常采取直接支付贖金的辦法來快速解決問題。
最近,舊金山公共交通鐵路(MUNI)的售票系統(tǒng)遭受到了勒索病毒攻擊,攻擊者加密了和售票機(jī)系統(tǒng)相關(guān)的所有服務(wù)器系統(tǒng),索要$75000美金的解密贖金,同時威脅要銷毀近30GB的關(guān)鍵性數(shù)據(jù)。這次勒索攻擊造成了售票機(jī)系統(tǒng)癱瘓,為了不影響工作日高峰期的道路交通,在交付贖金解決問題的兩天時間里,被迫讓所有乘客免費(fèi)乘車。日益增多的勒索病毒攻擊使得這些企業(yè)機(jī)構(gòu)對于能夠?qū)崟r、精準(zhǔn)、有效的檢測勒索軟件攻擊,防止其對于重要的核心數(shù)據(jù)加密提出了更高的要求。勒索軟件攻擊過程攻擊者通過社交網(wǎng)絡(luò)等途徑向受害者發(fā)送帶有惡意附件的郵件。受害者點(diǎn)擊執(zhí)行郵件附件后,附件內(nèi)的惡意代碼便會在主機(jī)上執(zhí)行,控制主機(jī)會主動連接指定的服務(wù)器,下載Locky惡意軟件到受害主機(jī)上并執(zhí)行。Locky惡意軟件安裝運(yùn)行后,會主動連接C&C服務(wù)器并下載加密Key。Locky惡意軟件會進(jìn)行內(nèi)網(wǎng)掃描,遍歷并鎖定重要的文件資源并對其進(jìn)行加密鎖定。加密完成后生成勒索提示文件,要求受害方交納贖金取得解密公鑰。山石智能下一代防火墻對于勒索病毒的全方位檢測和防范山石的智能下一代防火墻(iNGFW)集成了NGFW的IPS/AV基于靜態(tài)簽名的檢測引擎,基于已知病毒攻擊行為學(xué)習(xí)及分析的未知威脅檢測引擎等其他檢測引擎。利用這些檢測引擎能夠?qū)τ贚ocky病毒及其變種,在其開始傳播到最后執(zhí)行階段的攻擊流量特征和異常網(wǎng)絡(luò)行為,進(jìn)行全方位的檢測和阻斷。除此之外,山石的云端生態(tài)系統(tǒng)能夠?qū)崟r與第三方信譽(yù)網(wǎng)站進(jìn)行Locky及變種勒索病毒威脅情報(bào)的同步,結(jié)合威脅情報(bào)、黑白名單及其他信譽(yù)特征庫,實(shí)時推送給iNGFW設(shè)備進(jìn)行本地特征庫的更新,以確保iNGFW設(shè)備能夠?yàn)榭蛻舴雷o(hù)最新的勒索病毒及其變種。部署山石網(wǎng)科iNGFW設(shè)備檢測勒索病毒攻擊的案例在病毒傳播階段,iNGFW的AV掃描引擎對于郵件中各種類型的附件進(jìn)行掃描,根據(jù)最新的特征庫進(jìn)行匹配檢測已知的勒索病毒。在實(shí)際客戶部署的iNGFW設(shè)備中發(fā)現(xiàn),在Locky最初傳播的附件中檢測到Trojan/Generic.ASMalwRG.70的木馬病毒,并對其進(jìn)行了攔截過濾。除此之外,iNGFW的AV引擎還可以利用URL的信譽(yù)庫來檢測到已知的惡意病毒。對于Locky病毒軟件運(yùn)行時,iNGFW的域名黑名單可以針對外部的固定域名連接進(jìn)行及時的檢測和阻斷。在實(shí)際客戶部署的iNGFW設(shè)備中發(fā)現(xiàn),Locky攻擊執(zhí)行后,第一時間連接了域名,而這個域名已經(jīng)包含在了iNGFW的域名黑名單中,因此該訪問連接被立刻檢測到并加以阻斷。iNGFW還有基于海量已知病毒樣本所建立的機(jī)器學(xué)習(xí)模型檢測引擎,可以對于已知Locky病毒及其變種進(jìn)行攻擊行為相似性的分類和類聚。上述基于已知病毒特征庫的檢測手段對于已知Locky病毒的檢測雖然有效,但是由于特征庫的更新有時效性,所以對于最新的近乎0-day的勒索病毒攻擊卻往往無效。這就需要通過病毒被植入后的種種網(wǎng)絡(luò)行為來進(jìn)行檢測。如上文圖中描述的勒索病毒攻擊過程,Locky惡意軟件成功的被下載到受害主機(jī)后會反鏈黑客的C&C服務(wù)器,獲取進(jìn)一步的指令和加密公鑰,而C&C的域名常常是通過DGA算法生成或者之前用過的注冊域名等。iNGFW的DGA檢測引擎可以準(zhǔn)確、有效地檢測到DGA的域名活動,升級主機(jī)的風(fēng)險(xiǎn)級別,管理員也可以決定是否針對此類風(fēng)險(xiǎn)等級的風(fēng)險(xiǎn)主機(jī)進(jìn)行不同程度的控制。下圖展示了主機(jī)遭受Locky病毒攻擊后,進(jìn)行DGA域名的服務(wù)器反鏈,iNGFW檢測到的就是一個很典型的DGA域名。iNGFW的行為分析引擎還可以通過關(guān)聯(lián)各種檢測維度來檢測Locky病毒攻擊過程中的異常行為。例如檢測用戶在進(jìn)行郵件附件下載或HTTP腳本文件下載后,立即向外部未知地址的服務(wù)器發(fā)起請求(依賴于已知域名或IP地址的黑白名單),從而可以提升風(fēng)險(xiǎn)主機(jī)的風(fēng)險(xiǎn)等級,再由用戶決定是否針對此類風(fēng)險(xiǎn)等級的風(fēng)險(xiǎn)主機(jī)進(jìn)行控制。此外,iNGFW利用云智能生態(tài)系統(tǒng),在云端對于最新的病毒特征庫,黑白域名,及其他的各種信譽(yù)庫進(jìn)行持續(xù)的同步更新,并及時推送各種最新的特征庫到設(shè)備端。如下圖所示,這個站點(diǎn)有及時的勒索病毒下載域名的更新,可以通過持續(xù)監(jiān)控來及時更新相應(yīng)的域名黑名單。總結(jié)山石網(wǎng)科的iNGFW應(yīng)對Locky病毒攻擊具
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年度房地產(chǎn)開發(fā)精美合同協(xié)議范本(品質(zhì)保障版)3篇
- 2024版幼兒娛樂場所承包合同條款匯編版
- 二零二五版租賃住房合同糾紛調(diào)解規(guī)范3篇
- 2024版汽車租賃委托付款協(xié)議書
- 2025年度版權(quán)監(jiān)測合同標(biāo)的:盜版監(jiān)測與維權(quán)3篇
- 二零二五版勞動合同主體變更與員工培訓(xùn)補(bǔ)貼協(xié)議3篇
- 2024年科技成果轉(zhuǎn)化與合作合同
- 二零二五年度跨境電商金融合同履行與跨境支付服務(wù)3篇
- 二零二五年度生態(tài)環(huán)保庫房租賃合同3篇
- 二零二五年度房地產(chǎn)項(xiàng)目招投標(biāo)及合同簽訂協(xié)議3篇
- 餐飲行業(yè)智慧餐廳管理系統(tǒng)方案
- 2025年度生物醫(yī)藥技術(shù)研發(fā)與許可協(xié)議3篇
- 電廠檢修安全培訓(xùn)課件
- 殯葬改革課件
- 2024企業(yè)答謝晚宴會務(wù)合同3篇
- 雙方個人協(xié)議書模板
- 車站安全管理研究報(bào)告
- 瑪米亞RB67中文說明書
- 五年級數(shù)學(xué)(小數(shù)四則混合運(yùn)算)計(jì)算題專項(xiàng)練習(xí)及答案
- 2024年鋼鐵貿(mào)易行業(yè)前景分析:鋼鐵貿(mào)易行業(yè)發(fā)展趨勢推動行業(yè)可持續(xù)發(fā)展
- 節(jié)前物業(yè)安全培訓(xùn)
評論
0/150
提交評論