精品国产人成在线_亚洲高清无码在线观看_国产在线视频国产永久2021_国产AV综合第一页一个的一区免费影院黑人_最近中文字幕MV高清在线视频

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

華為安全大咖談 | 論道攻防第4期:內網穿透之“借刀傷人”

華為數據通信 ? 來源:未知 ? 2023-08-22 19:30 ? 次閱讀



本期講解嘉賓





卷首語


“恩相明日奏仲淹為環慶路經略招討使,以平元昊,這所謂借刀殺人。”


——明·汪廷訥《三祝記·造陷》



本文以三十六計勝戰計“借刀殺人”為切入點,深入剖析攻擊者在攻入內網后,以受感染主機為跳板,通過代理轉發的方式悄然劫掠,攻擊其他內網主機的技術手段。


瞄準內網:潛襲之勢



“古人臨陣出奇,攻人不意,斯亦相變之法乎。”借刀殺人是奇襲之術中的獨特一環,即審時度勢,洞悉對手特點,借力打力,在不知不覺中達成制勝目標。


網絡安全領域,橫向滲透攻擊是一種針對企業內部網絡的重要攻擊手段。攻擊者首先越過網絡外部防御層,入侵一個內網主機。然后,在網絡中水平擴散,攻擊其他主機以獲取更高權限和更多敏感信息。其中,后滲透代理攻擊是橫向滲透攻擊的關鍵環節。攻擊者利用受感染主機作為代理,轉發攻擊流量,實現橫向滲透目標。近年來,隨著復雜、隱蔽的后滲透代理工具不斷發展和企業數字化轉型加速,后滲透代理攻擊呈現出增長趨勢。


本文將以常用的代理工具frp為例,詳細描述攻擊者如何利用SOCKS協議,在單級和多級代理場景下,通過“借”代理主機之力,入侵內網中的其他主機,實現后滲透代理攻擊。


暗刃出擊



01

SOCKS代理協議


SOCKS協議是一種常用的會話層代理協議,它位于TCP/IP協議棧之上。在使用TCP/IP協議進行通信的客戶端和目標服務器之間,SOCKS協議扮演著中介的角色,負責將客戶端發出的請求轉發給目標服務器。


三方之間的通信過程如下圖所示。客戶端和代理服務器之間建立SOCKS通信,代理服務器與目標服務器之前建立TCP/IP連接,代理服務器作為中介,使客戶端和目標服務器之間建立連接。



02

基于SOCKS協議的后滲透代理攻擊


下面我們以單級代理攻擊為例進行說明。攻擊者首先攻陷了代理主機(如圖中的WEB服務器),由于該服務器擁有內網IP,攻擊者將其作為跳板,對內網中的其他目標主機(如圖中的內網主機1)進行探測和掃描,并與之建立連接。這種通過一次代理就能與內部主機建立連接的過程被稱為單級代理攻擊。


在實際網絡環境中,為了保障安全,企業通常會采用網絡隔離的方式,將重要數據隱藏在更深層次的內部網絡中。這樣一來,僅通過一級代理就無法連接到承載數據的內網主機。然而,如下圖所示,在這種情況下,攻擊者仍然可以利用已被感染的內網主機1作為二級跳板,入侵內網主機2。隨后,以類似方式入侵內網主機3,實現對更深層次網絡的代理功能。這種攻擊方式被稱為多級代理攻擊。



03

后滲透代理攻擊及檢測示例


目前市面上常見的后滲透代理工具包括frp、Earthworm、Termite、Cobalt Strike、sSocks、xSocks和Metasploit Framework等。與其他工具相比,frp具有輕量級、代理速度快和及時更新等優點。它支持TCPUDP和HTTPHTTPS等協議,并且為廣大攻擊者所用。在接下來的內容中,本文將以frp工具為例,詳細講解后滲透代理的攻防過程。


a. “明”劍貫穿:面向明文流量的攻擊檢測方法


frp工具包括frp服務端程序和frp客戶端程序。下面是單級代理連接的示意圖。攻擊者在其用于實施攻擊的虛擬專用服務器(Virtual Private Server,VPS)上安裝了frp服務端程序,并在受感染的內網主機上安裝了frp客戶端程序。如圖所示,攻擊者通過四個步驟實現了上述目標。



i.攻擊者首先在VPS上修改配置文件frps.ini,例如監測7000端口,然后運行frp服務端程序‘./frps -c ./frps.ini’。



ii. 在內網主機上修改配置文件frpc.ini,配置VPS的地址和監測端口,以及需要向外暴露的服務(如遠程控制等),然后運行frp客戶端程序‘./frps -c ./frps.ini’。



iii.內網主機向VPS發送連接建立請求。下圖展示了Wireshark工具采集到的通信流量,其中包含了frp工具特有的明文字符串。這些字符串可以作為攻擊檢測的指紋特征。



iv.VPS對請求進行響應,將響應內容發送給內網主機。類似地,在通信流量中也可以看到包含了frp指紋特征的數據。



華為網絡流量智能檢測方案利用龐大的簽名庫,能夠對主流的后滲透代理工具進行檢測。在2022年的攻防演練中,它成功檢測出了多起frp代理流量。下圖展示了通過簽名方法進行取證的示例。



b. 暗影“密”襲:面向加密流量的攻擊檢測方法


為了隱藏代理工具的特征,frp提供了使用TLS協議對代理流量內容進行加密的功能。下圖展示了加密前和加密后的通信流量。



在加密前,流量中包含了version、hostname、os和arch等字符串。這些字符串被用于工具特征簽名。但是,在經過加密后,上述字符串被轉換成了無規則字符。此時,在加密后的流量中已經看不到工具的簽名特征了。攻擊者可以通過使用加密來躲避前文所述基于簽名庫的檢測方法。


華為網絡流量智能檢測方案能夠通過結合報文包長度序列等流量特征和人工智能檢測算法,實現對加密后滲透代理流量的檢測。其檢測框架圖如下所示。



該方案采用了基于時間動態規整的時序序列匹配算法,能夠對原有包長序列進行轉換。這樣一來,即使現網流量中增加或刪除了某些包長,系統仍然能夠檢測到后滲透代理工具流量。在2022年某大型國企的攻防演練中,華為網絡流量智能檢測方案獨家發現了加密的frp后滲透代理流量。下圖展示了針對加密frp流量的取證示例。



防御態勢



為了防范風險,我們應該未雨綢繆。針對后滲透代理攻擊,企業用戶可以部署漏洞掃描工具,并及時更新漏洞庫,以提前識別漏洞風險并對主機進行安全強化。此外,還應該雙管齊下地保護網絡安全。例如,可以安裝網絡流量分析設備,如華為Hisec Insight安全態勢感知系統。該系統擁有龐大的惡意流量簽名庫,能夠覆蓋主流的后滲透代理工具,并結合人工智能檢測算法引擎,高效識別明密文代理流量,讓“借刀”的攻擊者無處遁形。


往期精彩推薦





華為安全大咖談 | 論道攻防第3期:遠程控制之暗度陳倉


華為安全大咖談 | 論道攻防第2期:邊界突破之瞞天過海


華為安全大咖談 | 論道攻防第1期:攻防演練之三十六計——開篇

點擊“閱讀原文”,了解更多華為數據通信資訊!


原文標題:華為安全大咖談 | 論道攻防第4期:內網穿透之“借刀傷人”

文章出處:【微信公眾號:華為數據通信】歡迎添加關注!文章轉載請注明出處。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 華為
    +關注

    關注

    215

    文章

    34308

    瀏覽量

    251187

原文標題:華為安全大咖談 | 論道攻防第4期:內網穿透之“借刀傷人”

文章出處:【微信號:Huawei_Fixed,微信公眾號:華為數據通信】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    內網穿透詳解:從傳統方式到P2link的優勢探討

    新興的 p2link技術為內網穿透提供了更為高效、安全的解決方案。本文將為你詳細介紹內網穿透的原理、傳統解決方案,并探討 P2link 在這
    的頭像 發表于 11-13 14:19 ?187次閱讀

    ElfBoard技術貼|如何完成FRP內網穿透

    FRP(FastReverseProxy)是一款高效能的反向代理工具,專為解決內網穿透問題而設計。它能夠將內網中的服務安全地暴露至公網,讓外部用戶輕松實現遠程訪問。FRP支持TCP、U
    的頭像 發表于 11-08 13:30 ?204次閱讀
    ElfBoard技術貼|如何完成FRP<b class='flag-5'>內網</b><b class='flag-5'>穿透</b>

    常見的內網穿透工具對比

    國內的內網穿透工具有不少選擇,適合不同的使用場景和需求。以下是一些比較常見的國內內網穿透工具:
    的頭像 發表于 11-06 14:59 ?330次閱讀

    內網穿透是什么?——用你家快遞的例子來告訴你

    你有沒有試過這樣的情況?家里網速很快,設備很多,但當你想要在外面通過手機或者電腦遠程控制家里的電腦、NAS、攝像頭時,卻發現怎么都連不上?這就是因為你家里用的網絡屬于“內網”,而你手機用的網絡屬于“外網”,它們像是兩個完全不同的小區,沒法直接互相訪問。這時候,你需要一個“內網
    的頭像 發表于 11-04 10:57 ?146次閱讀

    P2link——強大的內網穿透和遠程訪問工具

    P2Link作為一款強大的內網穿透和遠程訪問工具,可以幫助用戶輕松實現網絡連接和數據傳輸。特別適用于在復雜網絡環境中需要遠程訪問內網資源的場景,如遠程辦公、設備管理和云服務等。
    的頭像 發表于 11-01 14:21 ?224次閱讀

    打破網絡邊界:P2Link助力實現高效遠程訪問與內網穿透

    P2Link作為一種高效的內網穿透解決方案,通過其強大的功能、簡單的配置和高效的傳輸技術,幫助用戶打破了內網與外網之間的界限。無論是遠程辦公、物聯網管理,還是智能家居控制,P2Link都能提供便捷
    的頭像 發表于 10-31 11:59 ?119次閱讀

    打破網絡邊界:P2Link助力實現高效遠程訪問與內網穿透

    (網絡地址轉換)之后,使得外網設備難以直接對這些內網設備進行訪問。此時,內網穿透技術應勢而生,而 P2Link 作為一種極為高效的內網穿透
    發表于 10-31 11:54

    遠程桌面內網穿透是什么?有什么作用?

    遠程桌面內網穿透指的是通過特定技術手段,將處于內網中的電腦或服務器,通過外部網絡(互聯網)進行訪問。內網穿透的主要作用是解決在
    的頭像 發表于 09-13 08:10 ?327次閱讀
    遠程桌面<b class='flag-5'>內網</b><b class='flag-5'>穿透</b>是什么?有什么作用?

    這個組網、內網穿透工具遠程連接是真的牛!

    這一局限,實現遠程連接與訪問,我們引入了內網穿透這一技術手段。那么,內網穿透究竟是什么呢? 內網穿透
    的頭像 發表于 08-19 16:08 ?310次閱讀
    這個組網、<b class='flag-5'>內網</b><b class='flag-5'>穿透</b>工具遠程連接是真的牛!

    內網穿透延遲高怎么解決

    內網穿透延遲高的問題可以通過以下幾個步驟進行解決: 1、優化網絡環境: 確保網絡連接穩定,通過檢查網絡設備、路由器、交換機等硬件設備的狀態和工作性能,排除潛在的故障。 增加傳輸帶寬,特別是出口帶寬
    的頭像 發表于 06-07 12:00 ?468次閱讀

    紅隊攻防快速打點

    打點的效果常常不盡如人意。 在打點階段快人一步、率先進入內網并獲得更高的分數對于紅隊來說非常關鍵。在攻防比賽中,打點的質量和效率直接影響著整個紅隊的表現和成績。那么如何能提高打點的質量呢? 01 打點 打點的好壞取決
    的頭像 發表于 05-27 10:20 ?225次閱讀
    紅隊<b class='flag-5'>攻防</b><b class='flag-5'>之</b>快速打點

    紅隊攻防JS攻防

    傳遞的參數加密了事,忽略很多系統本身存在的安全風險。本文以實戰角度出發,介紹面對這種前端加密情況下的攻防技巧。 ? 測 試 思 路 常見的JavaScript逆向相關的技巧,包括瀏覽器調試、Hook、AST、無限Debugger的繞過以及模擬調用Ja
    的頭像 發表于 05-27 10:16 ?193次閱讀
    紅隊<b class='flag-5'>攻防</b><b class='flag-5'>之</b>JS<b class='flag-5'>攻防</b>

    綠聯NAS DXP系列發布:內網穿透技術在私有云的應用分析

    對于NAS私有云來說,內外穿透會在不同網絡環境(如內網和外網)之間實現數據訪問和共享的能力,在這個背景下,內外穿透技術對于NAS私有云來說可能具有以下潛在應用
    的頭像 發表于 05-24 12:06 ?367次閱讀
    綠聯NAS DXP系列發布:<b class='flag-5'>內網</b><b class='flag-5'>穿透</b>技術在私有云的應用分析

    使用cpolar內網穿透本地MariaDB數據庫

    本篇教程將使用cpolar內網穿透本地MariaDB數據庫,并實現在外公網環境下使用navicat圖形化工具遠程連接本地內網的MariaDB數據庫。
    的頭像 發表于 01-22 10:28 ?562次閱讀
    使用cpolar<b class='flag-5'>內網</b><b class='flag-5'>穿透</b>本地MariaDB數據庫

    內網穿透工具FRP的快速入門

    在計算機網絡中,內網穿透是一種通過公網建立安全通道,使得位于內網的計算機和服務可以被外部網絡訪問。對程序員而言,內網
    的頭像 發表于 01-02 11:47 ?626次閱讀