流量告警分析思路

article/2025/8/28 3:43:46

目录

01-流量告警分析中常见的问题

1.安全告警DDOS

2.误报问题始终无法很好的闭环

3.威胁信息验证受阻

4.宽泛的只是涉略面

02-分析前准备工作及注意事项

03安全威胁事件分析

·WEB特征检测-SQL注入、XSS、后门访问

·WEB特征检测-SQL注入

 ·WEB特征检测-XSS攻击

 ·WEB特征检测-绝对路径后门访问

  ·WEB特征检测-WEB后门访问

   ·安全事件分析-挖矿

·安全事件分析-暴力破解

 安全事件分析-弱口令

安全事件分析-恶意文件攻击

安全事件分析-远程控制

远程控制&DGA 域名请求

 安全事件分析-钓鱼邮件+发件人欺骗

总结:

 04-快速分析评估阶段性安全数据

 相关案例


01-流量告警分析中常见的问题

1.安全告警DDOS

实时安全威胁日志在单位时间内大批量触发,导致安全管理人员高强度工作,在分析某安全事件过程中新的告警事件出现导致处置不及时给网络带来安全隐患。

2.误报问题始终无法很好的闭环

客户网络中存在着较多因软件服务开发原因导致安全告警误报问题。且以最严格策略配置白名单后仍可以增加真正的攻击行为被忽略的风险

3.威胁信息验证受阻

安全流量分析过程中受网络策略、用户权限控制等原因导致安全人员对实际情况验证较为困难

4.宽泛的只是涉略面

安全流量分析本身涉及的知识面较广且技术更新速度较快,不同服务器、安全产品外送日志格式均不同,从一定程度上增加了安全分析技术人员工作难度

02-分析前准备工作及注意事项

1.对客户单位现阶段的网络现状有初步的认识(流量大小、内网业务系统数量等)。

2.落实安全设备部署位置,是否对内外网流量实现全覆盖

3.检验安全设备硬件性能规则策略等参数信息。

4.确认安全设备运行期间功能策略的调整(过滤某些非常用端口、白名单策略)工作。

5. 借助业界主流业务流量分析软件进行数据分析。(EtherealWrieshark

6. 借助安全情报网站、情报社区,多途径验证威胁信息的真实性。(ti.dbappsecurity.com.cnx.threatbook.cn

7.分析过程中发现的问题灵活应对,主动帮助优化策略。(针对客户单位高频出现的内网网站开发不完善导致的安全告警误报信息,在取得客户同意的前提下进行白名单添加,白名单的添加原则尽量做到精细。

03安全威胁事件分析

·WEB特征检测-SQL注入、XSS、后门访问

攻击者意图初步分析:通过非法手段探测web页面返回信息寻找薄弱点进行漏洞利用。

威胁分析标签:敏感字段请求、数据流的方向、判断是否为误报

威胁分析思路:

1. SQL注入特征语句: select * from  ***and/or *** xx=xxunion ***waitfor ***

2. XXS特征语句:script javascriptalertIMG src=JaVaScRiPt:AlErT(“1”)

3. Web后门访问语句:/etc/passwd/var/log/xx.log**.config**.mdb**.exe

4. 优先查询请求响应成功的攻击;

5. 以源地址或目的地址作为筛选条件,利用“统计模型”思路进行分析,若近期一个/多个地址持续向某服务器发起数量较为均衡的攻击,多为误报信息,若短时间内某地址发起大量攻击行为,多为异常安全事件,恶意攻击发生概率较高。

6.查看攻击的详细页面,可借助AiLPHA or APT可以直观展示已标红相应的特征串,通过返回内容字段进行分析研判。

7.内到外的攻击也应着重分析处理,可能是内网主机成为了肉机,在对外发起攻击。

·WEB特征检测-SQL注入

SQL注入攻击涉及面较广,需要我们了解sql语句大体的含义后识别攻击者的攻击意图。如下所示攻击者尝试筛选系统管理员表的敏感信息。

误报情况:全天触发高频率安全告警且攻击数据流方向为内到内的无敏感sql攻击字段的日志多为误报 

 ·WEB特征检测-XSS攻击

'><script>alert(helloword)</script>

<IMG src=JaVaScRiPt:alert('XSS')>

%22%3cscript%3ealert(%22xss%22)%3c/script%3e

误报信息,请求字段包含一些中文内容或请求语句包含“script” 语句的报文例如InstallScript这种情况应该结合客户的业务情况来分析

 ·WEB特征检测-绝对路径后门访问

cat /etc/passwd

root **/bin/bash

 

误报信息:某些网站因开发不完善使用了部分敏感字符作为后台网站路径。(shell.jsp

  ·WEB特征检测-WEB后门访问

攻击者意图初步分析:通过非法手段探测服务器后门信息或上传木马程序截获相关敏感信息。

威胁分析标签:攻击方向以及判断是不是误报

1.优先针对内部重要web服务器IP进行查询;

2.重点查询扫描探测类攻击,短时间外网IP频繁发起“服务后门”访问行为,可能属于黑客通过工具发起WEBSHELL扫描,尝试是否存在webshell后门;如果出现攻击成功的,可以在浏览器地址输入栏输入风险告警中的URL,判断是否存在账户、密码、其他可疑的输入口,从而判断是不是误报;确认不是误报,立即进行应急处置;

3.发现内网主机对内或对外发起攻击,首先看攻击频率,如果攻击频率较高,且不是内网渗透者所为,很有可能是内网主机成为了肉机,在对其他主机发起了攻击。

 

   ·安全事件分析-挖矿

攻击者意图初步分析:利用服务器后门植入非法挖矿程序进行挖矿,从而获取虚拟币牟利。

威胁分析标签:数据方向多为内到外

1.挖矿的报警,是根据传输的内容特征进行检测的,有2类,一类是登录到矿池(method“:”login)、一类是从矿池接收任务(method“:”job)。#method 请求方法
2. 利用威胁情报网站(ti.dbappsecurity.com.cnx.threatbook.cn)对挖矿回连地址进行查询。

3.查看详细信息,可以看到有个json结构,里面会有特殊的字段,除非正常通讯的内容和挖矿格式、内容类似,否则误报的机率较低。

 

 

 

 

·安全事件分析-暴力破解

攻击者意图初步分析:利用服务认证缺陷,使用登录口令字典库进行高频率尝试从而获取服务权限。

威胁分析标签:区分好外部攻击内部和内部攻击外部

1. 暴力破解攻击因业务系统开发原因存在着较多的误报信息,其中误报类型多为 异常 连接。

2. HTTP暴力破解登录失败的报警也需要重点进行关注。(有些登录后返回code200 ,返回内容中提示登录失败则APT会认为登录失败、其他登录未成功操作为尝试登录,FTP暴力破解成功返回码为230需重点关注)

3. 关注攻击源是内部还是外部,如果是外部攻击内部,建议在服务器端查看系统日志,有没有异常登陆成功情况,提醒用户注意密码强度,及时更换密码,如果是内部攻击内部或外部,需要考虑是不是有员工故意破坏,或者主机失陷的情况;

4.针对暴力破解成功的告警首要工作验证用户破解的账户的真实性,若验证成功且确认为非授权访问则进行下阶段告警处置操作。

 

 

 安全事件分析-弱口令

弱口令多为内部工作员工安全意识不足导致的安全隐患。

威胁分析标签:误报

1. 登录口令安全威胁事件分类:弱口令、密码明文传输、密码 base64 传输。
2. 弱口令:对请求字段中登录信息进行分析验证, 根据实际环境判断是否合乎弱口令标准,(客户单位标准为 8 位数以上,数字、字母、大小写组合,平台监测弱密码为“ MOIzNDU26 ”则判断不是误报)。
3. 密码 Base64 传输需判断平台是否将 base64 编码识别为登录口令、进行编码转换后进行实际测试验证后判断,若登录失败一般确认为误报信息。

安全事件分析-恶意文件攻击

攻击者意图初步分析:诱导内部用户通过邮箱附件、web界面附件进行下载执行或客户通过非官方网站下载非正版软件导致安全隐患的发生。

安全分析标签:判断是不是误报、恶意文件ID

1.找到该恶意文件基本信息里的文件MD5/SHA1/SHA256等:

2.访问ti.dbappsecurity.com.cn(安恒威胁情报中心)、x.threatbook.cn(微步在线),将恶意文件的MD5值进行搜索确认:

   如果网站提示有风险,基本判断不是误报。如下图:

3.由于非PEPEwindows的标准)文件MD5值较容易变化,对MD5值进行查询判断就显得不精确了,遇到这种情况,下载样本,不要打开,直接放在杀毒软件里里进行查杀。

4. 因为APT预警平台是自带沙箱功能对恶意文件样本进行威胁监测的,如果情报中心及杀毒软件都无相关威胁报警,请把沙箱报告和文件样本发给产品组,进行分析判断。(www.virscan.org已集成我们的沙箱功能)

5.评分低于80以下需要重点关注。

 

安全事件分析-远程控制

威胁分析标签:判断是不是误报

1.目前远程控制告警的策略来源分为“威胁情报”、“DGA域名”、“IDS规则”

2.对于策略来源是“威胁情报”、“IDS规则”的,将URL放在开放的威胁情报库ti.dbappsecurity.com.cnx.threatbook.cn来进行判断,如果确实是恶意回连域名则不是误报。

远程控制&DGA 域名请求

3.对于策略来源是“DGA域名”的,以及单独的DGA域名请求告警,一方面可以按照步骤2来判断,另一方面通过DGA域名访问频率来判断,如果是病毒发起的外联请求,频率较高,可以通过“原始风险信息”查看具体内容,误报机率较低。(是用dga算法生成的域名,这种域名通常硬编码在恶意软件中。  )

 

 安全事件分析-钓鱼邮件+发件人欺骗

监测实现原理:发件人欺骗检测引擎仅对配置的防护邮箱做针对性检测 ,目的是查看有没有人冒用本地域邮箱发送邮件

1.该告警说明攻击者试图通过伪造数据包或伪造邮件服务器等方式来伪造指定的发件人,从而获取内网员工的信任,欺骗内网员工打开指定的URL或恶意附件,达到控制内网终端的目的。

2.处理建议:

a.建议立即通过告警信息定位邮件收件人,及时通知收件人切勿点击邮件内的URL和邮件附件等信息,并立即对该邮件进行删除,以免受到恶意病毒、木马感染;

b.建议用户开启邮件服务器的可信认证。

攻击者意图初步分析:通过伪造恶意邮件内容,诱导用户打开恶意链接或文件,进行用户侧信息获取、服务提权。

威胁分析标签:判断真实URL是不是恶意的

1.将真实链接放在ti.dbappsecurity.com.cnx.threatbook.cn来进行判断,如果确实是恶意链接则可以通知用户处置,也可以在虚拟机里打开链接进行验证。

2.处置:建议通过告警信息定位邮件收件人和客户端IP地址,及时通知收件人切勿点击邮件内的URL链接,并立即对该邮件进行删除,以免打开攻击者伪造的钓鱼页面,从而造成财产损失。

总结:

1. 误报信息的排除有助于我们提高分析效率的关键,是拒绝“ DDOS 安全告警”的重要关键,消除误报信息配置也尤为重要,总结如下:
·     白名单配置要尽量做到 精确 ,进行最小化配置;
·     有平台的现场环境建议白名单操作在平台中添加,保障探针上报的数据的完整性,有助于我们在安全日志中进行各模型的创建二次匹配生成威胁信息。
·     区分 流量清洗 白名单 的使用场景。
2. http 请求字段、响应码的分析。

       对解析成功的请求头、请求主体进行重点的分析,借助响应码信息验证是否利用成功。

3. 定义适合自己的字段排列组合有助于提高我们的分析效率。

      开始时间、事件名称、威胁等级、攻击链、来源地址、来源安全域、来源地址详细信息、目的地址、目的主机名、目的安全域、设备名称、数据流方向、请求响应码、采集器接收时间等。

4. 基于数据流方向进行分析。
·     外到内、内到内 重点分析
·     内到外(恶意域名回连、挖矿)
·     外到外 (需要根据地址信息判断安全域配置是否完善)

 04-快速分析评估阶段性安全数据

1. 使用kibana界面的的可视化、仪表盘功能进行安全日志、安全告警的“统计”,利用统计数据对正常数据、威胁数据进行分析。

2. 优先对敏感关键字段进行筛选分析。

3. 借助AiLPHA告警查询页面的+-符号对安全告警信息的源地址及目的地址做为筛选条件进行查询分析。

4. 使用SOAR自动编排功能对已知可能存在的安全威胁信息进行数据的分析筛选。

 相关案例

1. 重点查询针对内网某网站服务器来自北京方向的攻击

关键字:

1. 内网某部分网站。(如何定义内网某部分网站) destAddress destHostname

    destAddress == “192.168.10.1”OR  destAddress == “192.168.10.2” OR ……. 

    destAddress(192.168.10.1 192.168.10.2 ...) 
2.
北京方向。(如何定义北京方向的攻击者)  SrcgeoRegion == “北京”/ SrcgeoRegion: 北京

3. 重点查询并不代表只关注北京方向的攻击者信息

2.分析近期国外攻击者发起的各类型安全威胁事件

关键字:

1.  数据流方向-外到内  direction:10

2. 重点关注字段。srcGeoCountry threatSeverity

3. 以及安全事件名称为关键字统计其数量信息。

相关案例-识别已知威胁

3. 已知可能存在的威胁信息利用SOAR策略进行事前封堵工作。

1. 大数据平台规则模型配置较为复杂枯燥,也许SOAR策略可以帮到我们更好的理解模型配置。

2. 对近5分钟某攻击者发起5种攻击告警类型安全事件判断为恶意扫描行为,进行工单外发及邮箱的告警。(统计模型,适用于客户单位存在较多互联网暴露面核心业务且周期事件内存在较多攻击行为的场景)

3. CC 攻击上报。 (统计模型,适用于业务系统访问量较大客户场景)

4. 高风险的地区攻击重点关注。(规则模型,适用于重点地区模拟演练hw场景)

5. 监测到出口防火墙、APT、蜜罐设备同时遭受同一外网地址攻击的安全事件进行通报预警处置。(关联模型,适用于客户单位存在多安全设备同时保护某服务器场景)。


http://chatgpt.dhexx.cn/article/C9CmvkGU.shtml

相关文章

流量分析入门

前言 个人一直对CTF比赛中MISC中流量分析这一块感兴趣…但好像之前参加的培训没有涉及到。正好看到了一些相关书籍资料&#xff0c;自己向前辈们学习以后整理一些资料来总结一下&#xff08;本人是个很菜…还没入门的pwn手&#xff09; 互联网五层模型 在计算机网络这门课中…

如何进行网站流量分析(二)

如何进行网站流量分析&#xff08;二&#xff09; 流量分析常见分类 指标是网站分析的基础&#xff0c;用来记录和衡量访问者在网站自的各种行为。比如我们经常说的流量就是一个网站指标&#xff0c;它是用来衡量网站获得的访问量。在进行流量分析之前&#xff0c;我们先来了…

CTF--Misc--流量分析

为什么需要流量分析&#xff1f; 网络流量包流转于各个环节&#xff0c;我们可以通过捕捉网络中流动的数据包&#xff0c;然后查看流量包内部的数据以及相关协议&#xff0c;流量分析、统计等等。 通常是包含流量数据的PCAP文件进行分析。 流量分析需要掌握的基本知识&#x…

流量分析基础知识学习

流量分析基础知识学习 wireshark基础语法 常见套路 查看关键字 http contains "flag" //直接出追踪流 右键-》追踪流-》TCP分组字节流 文件-》导出选择分组字节流查看隐藏 binwalk查看 然后再用搜索 然后导出分组字节流做题方法 flag明文 直接搜索flag&#x…

MATLA图片清晰度调整

第一步&#xff1a;选择文件——导出设置——分辨率&#xff08;设置为600&#xff09;

11种图像清晰度评价函数附MATLAB代码

本科毕业论文“基于图像处理的自动对焦技术研究”&#xff0c;对焦过程中的一个重要阶段是图像清晰度评价&#xff0c;我用MATLAB实现了4类清晰度评价函数&#xff1a;基于图像梯度的清晰度评价函数、频域评价函数、信息熵评价函数、统计学评价函数&#xff0c;总计11种。 其中…

如何使用AI图片清晰度增强器软件增强和锐化图片、提高照片清晰度并去除噪点

通过使用深度学习AI算法对照片进行批量锐化、去噪和去模糊处理&#xff0c;该程序可以应用再大部分照片和图片&#xff0c;包括徽标、卡通和动漫 可能很多朋友都会遇到需要批量增强和锐化照片的情况&#xff1a;例如&#xff0c;如果拍摄过程中曝光不足、夜晚噪点多或者画面模…

matplotlib调整清晰度和图像大小

问题 有时我们在使用matplotlib作图时&#xff0c;图片不清晰或者图片大小不是我们想要的&#xff0c;例如下图 上图的相关代码如下&#xff1a; import matplotlib.pyplot as pltx [10,20,30,40,50,60,70,80,90,1000] y1 [7,17,27,37,43,49,57,65,71,77] y2 [7,17,27,37,…

Windows——提高扩展显示屏的清晰度的一种方法

Windows——提高扩展显示屏的清晰度的一种方法 一、鼠标右键&#xff0c;选择“显示设置”二、选择“高级显示设置”三、将显示器选择外接显示器四、将刷新率更改成最高 一、鼠标右键&#xff0c;选择“显示设置” 二、选择“高级显示设置” 三、将显示器选择外接显示器 四、将…

11种图像清晰度评价函数

典型无参考图像清晰度评价&#xff08;可用作对焦评价函数&#xff09; Tenengrad评价函数 Tenengrad函数是一种由Tenenbaum提出的&#xff0c;基于梯度的常用图像清晰度评价函数。特南梯度。 在图像处理中&#xff0c;一般认为对焦好的图像具有更尖锐的边缘&#xff0c;故具…

opencv 图片清晰度检测

opencv 图片清晰度判断代码 读取D盘里面的两张图片&#xff0c;进行清晰度的判别。 阈值可以自行修改 #include <highgui/highgui.hpp> #include <imgproc/imgproc.hpp>using namespace std; using namespace cv;int main() {Mat imageSource imread("D:/1…

python图像清晰度_python 图像判断,清晰度(明暗),彩色与黑白实例

1,判断图像清晰度,明暗, 原理,Laplacian算法。偏暗的图片,二阶导数小,区域变化小;偏亮的图片,二阶导数大,区域变化快。 import cv2 def getImageVar(imgPath): image = cv2.imread(imgPath) img2gray = cv2.cvtColor(image, cv2.COLOR_BGR2GRAY) imageVar = cv2.Lapla…

图像处理:图像清晰度评价

目录 0、实现效果 1、概述 2、模糊度分类 1、运动模糊 2、压缩模糊 3、高斯模糊 3、清晰度量化指标 Brenner 能量梯度函数(Energy of Gradient) ​编辑 Roberts Laplace SMD&#xff08;灰度方差&#xff09;函数 SMD2 &#xff08;灰度方差乘积&#xff09;函数 …

图像清晰度评价函数

概述 图像清晰度是用来指导调焦机构找到正焦位置的评价函数。理想的清晰度评价曲线如下图所示,其中P 是评价函数最大值的位置,其对应正焦位置,P1 和P2 为正焦位置焦前和焦后采集到图像的清晰度评价结果。 为了指导调焦机构找到正焦位置,清晰度曲线须具有以下特点: 单…

计算图像清晰度

1、方差 在相机拍照时&#xff0c;通常会看到相机由模糊至清晰的自动对焦过程&#xff0c;逐渐形成清晰度比较高的图像。其实这是非常简单的处理,&#xff0c;并不需要非常特殊的算法&#xff0c;方法各式各样好多种&#xff0c;而且效率极其高。 表示样品离散程度的知识&…

一次搞懂清晰度、对比度以及锐化的区别

大字体 收藏 微博 http://tech.sina.com.cn/digi/dc/q/2017-11-29/doc-ifypceiq5781193.shtml   清晰度、对比度和锐化程度的调整&#xff0c;是照片后期的三个重要步骤。它们容易混淆&#xff0c;但各自效果却并不相同。本文会帮大家从原理上理清他们的区别。 1、对比度 对比…

手机通过笔记本上网~

如今的一般的智能机都有WIFI功能了&#xff0c;在这里哪大家分享手机如何利用笔记本上网&#xff0c;win7系统笔记本做无线路由器&#xff08;无需软件&#xff09; 工具/原料 一根网线 一台Windows7系统的笔记本电脑&#xff08;或有外置无线网卡的台式机&#xff09; 确保笔记…

计算机怎么连接手机网络,电脑怎么连接手机的热点上网?

我们使用电脑的时候&#xff0c;大部分时间需要连接网络。然而&#xff0c;断网的时候&#xff0c;是不是比找不到妈妈还着急&#xff0c;尤其是在看剧的时候&#xff0c;当然还有上传或下载文件的时候&#xff0c;哈哈哈~ 今天&#xff0c;我就教大家一个非常实用的方法&#…

计算机如何通过手机连接网络,主编教您手机怎么通过usb连接电脑上网

手机如何通过数据线连接电脑上网&#xff0c;相信很多人热切关注的问题&#xff0c;虽然比起以前我们又多了4G网&#xff0c;但比起无线网&#xff0c;手机数据还是要慢很多&#xff0c;但也是不时之需了&#xff0c;需要上网的时候&#xff0c;那手机怎么通过usb连接电脑上网&…

手机用USB连接电脑宽带上网(只需轻松3步即可上网)

想用手机上网&#xff0c;身边又没WIFI。手机又没流量。&#xff08;主要就是体验一些电脑下载不了的任务&#xff09; 如下载主题和设备调试什么的。 步骤很简单&#xff0c;只需要两步。所需要的软件工具如下&#xff1a; 电脑软件1.小米USB驱动&#xff08;Win7的系统自动会…