HVV蓝队视角的技战法分析
2024-7-26 09:56:30 Author: www.freebuf.com(查看原文) 阅读量:4 收藏

1.HVV行动简介

HVV行动是国家应对网络安全问题所做的重要布局之一。从2016年开始,随着我国对网络安全的重视,演习规模不断扩大,越来越多的单位都加入到HVV行动中,网络安全对抗演练越来越贴近实际情况,各机构对待网络安全需求也从被动构建,升级为业务保障刚需,而2023年的国家HVV目前已经结束。

HVV一般分为红蓝两队,也称为红蓝对抗,红队为攻击队,蓝队为防守队。刚开始,蓝队会有初始分值,一旦被攻击成功就会扣除相应的分。而每年对于蓝队的要求都逐渐严格起来,2020年以前蓝队只要能发现攻击就能加分,或者把扣掉的分补回来。但是从2021开始,蓝队必须满足及时发现、及时处置以及还原攻击链才能少扣分,从而避免提前出局。

2.HVV痛点分析

面对一年一度的国家HVV一定不可掉以轻心,正所谓大意失荆州,前车之鉴比比皆是!参加HVV的相关行业通常会涉及到海量的资产信息,而且其系统的业务线比较广泛,所属IT资产无法在HVV开始时做到百分百收敛,在正式HVV期间白班日均工作时间会超过14小时。除此之外,还可能会存在但不限于以下相关风险:

(1) 公网资产存在漏洞,对外开放非必要的调试环境、测试环境与API接口,缺少定时进行产品升级,没有时刻关注企业所使用到的相关开源组件、商用软件安全性;

(2) 公网业务系统缺乏全面渗透测试,业务变更和新业务上线前没有进行深入的渗透测试;

(3) 内网资产的历史高危漏洞未及时进行修复,若攻击者突破边界即可任意进行横向移动,对于云上内网安全的脆弱性,没有建立严格的安全管理制度及审批流程;

(4) 将“第三方、子公司、分支机构”直接视为可信实体,缺乏对交互流量的监控;

(5) 缺乏合理的安全设备部署,比如WAF、网页防篡改、邮件网关、APT、HIDS、EDR等,没有或很少对安全规则优化,消除误报,贴合业务;

(6) 缺乏提升数据、代码泄漏管控和检测的能力(如Github、Gitlab、Gitee等平台代码、数据泄漏检测);

(7) 离职人员权限及账号回收机制存在问题,交接材料通过外部网盘进行传输,账号权限回收不彻底,比如云服务器和OSS的AKSK权限未能删除;

(8) 没有或缺乏办公网南北向流量安全审计,以及东西向网络阻断设备,安全部门应急响应不能马上联系到责任人进行止损;

(9) 没有统一使用内部办公软件进行协同,而大规模使用有道云笔记、百度云盘、向日葵、飞书、钉钉、企业微信、QQ等可能导致数据泄露的平台。

1.防守筹备

安全团队应根据HVV攻击的活动特点,针对甲方相关业务系统面临的关键风险,制定有效的技术防护及检测方案,包含以云上东西向感知、办公网南北向全流量威胁情报监控检测和高风险业务系统收敛三个维度。云上东西向感知,部署蜜罐,通过与业务同网络部署蜜罐,实现对失陷主机横向扫描探测、漏洞利用的捕获,从而可以快速定位失陷主机并阻止横向攻击。办公网南北向,全流量对接威胁情报系统,实现办公网出入流量威胁关联,标记黑、白、灰三种IP情报,并由专业安全工程师进行分析,对定向钓鱼、恶意软件、挖矿等行为进行监测和捕获,最终建立全方位、多层次的纵深防御体系。

在演练开始之前,通过扫描器对甲方域名、IP进行安全漏洞扫描,结合渗透测试,对检测出的部分高优先级漏洞进行整理统计,相关检测列表于HVV前提交给相关负责人通知各业务线进行修复,有效消除相关安全风险。通过对甲方线上系统和供应链进行分析,盘查可能存在0Day、1Day漏洞的应用系统以及权限过大的后台管理系统,包括但不限于OA、财务、人事、法务等,并通过WAF侧白名单予以评估办公网以外的请求,同时避免遭受无法预测的0Day、1Day及弱口令等问题导致的安全事件。另外,对甲方单位的内网系统进行全面扫描探测,对问题系统进行上报,督促业务组进行整改,减小攻击者在内网系统横向的风险。划分不同VPC,将需要隔离的资源从网络层面分开,结合安全组的细粒度资源管控能力,使用ACL功能实现更精细化的VPC内子网隔离。

国家HVV允许攻击者进行钓鱼、水坑等攻击手段,为进一步提升甲方员工安全意识,针对全员发送钓鱼邮件,对被成功钓鱼员工进行专项安全意识培训,在职场内张贴相关海报等操作。同时开展钓鱼宣讲活动,对邮件、电话、WiFi、身份伪装和Bad USB等常见钓鱼手段进行分析,打出一套漂亮的反钓鱼安全意识提升组合拳,大大减少因此带来的安全风险。通过网络架构评估,明确整体网络安全域划分,梳理域间/域内访问控制关系,评估攻击面及入侵防护情况,最终实现网络隔离及攻击面收敛,有效对抗来自外部和内部的攻击。

2.检测响应

通过15×24小时应急处置分析风险,搭建自动化防御体系,汇总分析安全设备的日志,并根据业务场景进行分析建模并对行为进行打分,与检测阻断类产品如防火墙、IPS、WAF等联动提升检测准确率,与蜜罐类产品联动有效助益对攻击者的溯源与反制。联动Web应用防火墙/CDN等边界设备对威胁情报中的问题IP进行秒级自动封禁,减轻人工分析成本,将有限的人员注意力转移到更需要关注处理的事件中并降低响应时间。从更高维度的视角打通不同安全产品、不同防护阶段、不同防护位置信息交换的壁垒,掌握单点攻击全网可知的防守主动权。

此外,钓鱼/社工攻击仍作为一种重要的攻击手法被大范围使用,尤其是当防守方正面防线十分坚固的情况下,通过钓鱼/社工的方式进行边界突破往往成为首选,我们也已经观测到不少安全防护水平较高的行业和企业因此被攻击成功,而很多防守方正苦于缺少有效的检测和防护手段。针对新型钓鱼木马攻击手法分析,除了比较常规的加载器 + CobaltStrike载荷外,我们发现3个比较新颖的手法,比如白文件Patch免杀、控制流平坦化混淆和Hook改变Beacon C2。而比较典型的CobaltStrike木马主要是采用域前置和云函数转发来隐藏C2地址的方法。因此,在静态特征检测上,我们将高频钓鱼关键词添加进内网邮件安全类产品的关键词列表中进行风险提醒,并对来自于外部的邮件添加警告标识。在动态特征检测上,对于使用云函数机制通信的CobaltStrike木马,可以直接封禁或隔断相关域名;对于使用域前置机制进行通信的CobaltStrike木马,因为一般无法直接获取攻击者的域名或IP等标识,因此需要根据其具体的流量转发机制进行拦截。

在发现攻击事件后,蓝队首先应确定攻击来源,是不是员工内部误操作;然后确定是攻击的话,将问题主机与内网隔离;接着应根据安全防护设备、安全监测设备产生的告警信息、样本信息等,结合各种情报系统追踪溯源。条件允许时,可通过部署诱捕系统反制攻击队攻击终端,做到追踪溯源、防守反制。

3.溯源反制

在HVV期间,为了能够使甲方单位获得更多的分数和更高的排名,我们也采取但不限于以下技术分析手段来进行溯源反制:

(1) IP定位:通过IP反查域名并获得whois信息、IP端口扫描、反向渗透服务器、根据IP定位物理地址;

(2) ID追踪:通过搜索引擎、社交平台、技术论坛和社工库获取攻击者的身份;

(3) 攻击程序分析:利用多种在线云沙箱分析钓鱼样本,结合手工提取样本特征;

(4) 蜜罐:获取攻击者的主机信息、浏览器信息和真实IP,对攻击源攻击者进行画像分析,甚至反制;

(5) 批量上线钓鱼马:因为云函数在请求目标时会自动调用不同可用区的IP地址,所以在虚拟机中不断发送上线和会话请求,在CobaltStrike一次性上线大量IP会让红队直接无法分辨;

(6) 消耗云函数额度:虽然云函数能够隐藏C2,但是就是访问是需要计费的,所以可以使用脚本恶意盗刷红队的额度,导致其木马无法上线;

(7) 虚假上线:重放心跳包进行上线,但是红队无法执行任何命令,也可以向攻击队dnslog发送垃圾流量,混淆红队视野;

(8) 反向钓鱼红队:在甲方公网和内网处均部署蜜罐,利用代理工具和攻击程序的漏洞来获取红队主机权限,比如使用Clash RCE、蚁剑和冰蝎RCE、Git和SVN泄露利用工具的反制等。

智能新型技术的广泛应用,信息基础架构层面变得更加复杂,传统的安全思路已越来越难以适应安全保障能力的要求。必须通过新思路、新技术、新方法,从体系化的规划和建设角度,建立纵深防御体系架构,整体提升面向实战的防护能力。从应对实战角度出发,对甲方现有安全架构进行梳理,以安全能力建设为核心思路,面向主要风险重新设计政企机构整体安全架构,通过多种安全能力的组合和结构性设计,建立起能够具备实战防护能力、有效应对高级威胁、持续迭代演进提升的安全防御体系。

[1] http://www.hackdig.com/04/hack-311372.htm

[2] https://xz.aliyun.com/t/11625

[3] https://www.secrss.com/articles/45476

[4] https://mp.weixin.qq.com/s/vXJaRd6Ce1MmkzKniJnyMw


文章来源: https://www.freebuf.com/news/407045.html
如有侵权请联系:admin#unsafe.sh