欧美日韩中文字幕综合-欧美日韩一区二区三区四区蜜桃视频-国精产品一区一区三区mba·-99热这里只有精品一区二区三区-久久久久久成人av-日韩成人在线大片-日韩精品中文在线视频-欧美日韩一二三区免费播放-亚洲av三级在线播放,亚洲av爽爽淫人网,熟女av在线资源,久久99热这里只有精品66

數(shù)字經(jīng)濟(jì)的安全基石

申請?jiān)囉?/a>

首頁 > 關(guān)于我們 > 安恒動態(tài) > 2023 > 正文

2023年攻防演習(xí)案例丨中流砥柱!某集團(tuán)攻防演練項(xiàng)目AiLPHA實(shí)戰(zhàn)案例

閱讀量:文章來源:安恒信息


大風(fēng)起兮 江湖中?諸多刺客的身影蓄勢待發(fā)


癸卯年 庚申月 辛丑日(公歷2023年8月11日),某大型國企正在緊鑼密鼓進(jìn)行著重點(diǎn)安全保障工作,這是眾多現(xiàn)場值守俠士們的第三天。企業(yè)、安服、產(chǎn)品人員基本全部就位,藍(lán)色俠士均堅(jiān)守在自己的崗位上。當(dāng)一位俠士點(diǎn)下最后一個“添加suo5隧道通信檢測規(guī)則”按鈕,再為企業(yè)堡壘填上一道防線后,一段江湖之戰(zhàn)悄然開始了……

引言


前情提要


風(fēng)險排查期,竟發(fā)現(xiàn)skyeye的檢測規(guī)則無法及時更新!

大戰(zhàn)在即,糧草未達(dá)!急急急?。?!

再三思忖研討后,決定在此次攻防演練期間,由AiLPHA產(chǎn)線聯(lián)合安服采用攻擊驗(yàn)證的方式,對探針能力進(jìn)行查缺,并在AiLPHA平臺上進(jìn)行補(bǔ)漏,針對攻防演練熱點(diǎn)漏洞和新爆0day漏洞,利用特征編寫檢測規(guī)則,持續(xù)增強(qiáng)平臺檢測能力。


正篇


報?。?!有敵情?。。。。?!




2023-08-11 21時20分,平臺出現(xiàn)suo5隧道通信告警,告警源IP為114.254.3.33,被攻擊系統(tǒng)為xx集團(tuán)xx綜合辦公系統(tǒng),一俠士發(fā)現(xiàn)后及時提報了該事件。


敵情:suo5隧道通信告警


研判人員進(jìn)行初步分析后確認(rèn)為非誤報,因?yàn)檎U埱笾胁粫霈F(xiàn)該User-Agent。


敵情:suo5隧道通信告警詳情


汝要戰(zhàn),那便戰(zhàn),吾等誓守為此地網(wǎng)絡(luò)安全!




因此經(jīng)客戶同意后,第一時間在AiLPHA平臺聯(lián)動K01防火墻封堵了攻擊IP。


殺伐果斷:聯(lián)動防火墻封禁


進(jìn)一步對攻擊和受害IP的相關(guān)告警進(jìn)行分析,發(fā)現(xiàn)受害IP在suo5隧道通信之前,還遭受了多個來源IP的多種攻擊行為,包括任意文件上傳。來源IP為負(fù)載均衡,從XFF中可以看到文件上傳行為來自于114.254.3.8,與suo5通信告警的源IP同C段,大概率為同一攻擊隊(duì),告警時間為2023-08-11 21:01:50。查看請求體發(fā)現(xiàn)上傳的文件名稱為log.jsp,并非suo5代理通信的logs.jsp。





鐵證如山:完美復(fù)原的證據(jù)鏈


此時只能通過上機(jī)溯源,通過主機(jī)上的信息理清攻擊鏈條。登錄主機(jī)后,首先進(jìn)入web目錄,定位惡意文件,可以看到log.jsp和logs.jsp均存在于web目錄下,說明114.XX.X.8的webshell上傳成功。推斷攻擊者利用xx綜合辦公系統(tǒng)的任意文件上傳漏洞上傳天蝎webshell,再通過webshell加密上傳suo5代理隧道工具,進(jìn)而發(fā)起內(nèi)網(wǎng)橫向掃描。


還劍入鞘,清點(diǎn)戰(zhàn)場






從原始日志數(shù)量可以看出,在上傳suo5代理隧道后,攻擊者發(fā)起了大量的探測動作,但并未產(chǎn)生探針告警,所幸處理及時,并未有無辜傷亡,且紅色刺客此次也被溯源發(fā)現(xiàn)。


AiLPHA,實(shí)戰(zhàn)利器




AiLPHA作為HW實(shí)戰(zhàn)攻防利器,在本次江湖大戰(zhàn)中穩(wěn)定發(fā)揮,起到了中流砥柱的關(guān)鍵作用,多次成功針對0day漏洞進(jìn)行了預(yù)警,成為了攻防現(xiàn)場的“定海神針,友商的探針、平臺未產(chǎn)生告警的戰(zhàn)役,AiLPHA作為最后一道防線都成功捍衛(wèi)了集團(tuán)的安全。

AiLPHA是如何做到這一點(diǎn)的呢?AiLPHA在威脅檢測引擎方向沉心研究,在0day漏洞探查預(yù)警道路上,一路默默前行,即使沒有既有情報,面對0day漏洞的報文特征,依然能夠使其無所遁形。此外,通過AXDR新伙伴其與終端深度融合,通過IOA分析引擎以及網(wǎng)端關(guān)聯(lián)的能力,可發(fā)現(xiàn)大量未知威脅。

安恒AiLPHA以護(hù)諸位于網(wǎng)絡(luò)江湖安全為己任,默默苦修,不斷沉淀!





往期精彩回顧




國有大事,安恒出征!杭州亞運(yùn)會將在今晚8點(diǎn)開幕

2023-09-23

安恒恒腦獲昇騰技術(shù)認(rèn)證,大模型一體機(jī)已完成適配

2023-09-22

與火炬手一起,傳遞圣火、點(diǎn)亮城市、共迎亞運(yùn)!

2023-09-21


關(guān)閉

客服在線咨詢?nèi)肟?,期待與您交流

線上咨詢
聯(lián)系我們

咨詢電話:400-6059-110

產(chǎn)品試用

即刻預(yù)約免費(fèi)試用,我們將在24小時內(nèi)聯(lián)系您

微信咨詢
安恒信息聯(lián)系方式
汽车| 大同县| 壶关县| 上虞市| 丹凤县| 兴化市| 岳阳市| 垫江县| 临沂市| 汽车| 贵定县| 安庆市| 富阳市| 洱源县| 东宁县| 吉木乃县| 蒲城县| 扎赉特旗| 开封市| 南城县| 郑州市| 陵川县| 师宗县| 南川市| 崇仁县| 田林县| 浑源县| 平武县| 林口县| 织金县| 通辽市| 浮山县| 穆棱市| 金阳县| 衡阳县| 遵义市| 图木舒克市| 唐河县| 无锡市| 焦作市| 武定县|