设为首页 - 加入收藏 ASP站长网(Aspzz.Cn)- 科技、建站、经验、云计算、5G、大数据,站长网!
热搜: 手机 公司 数据
当前位置: 首页 > 服务器 > 安全 > 正文

网络欺骗,教你如何把黑客玩弄于鼓掌之间

发布时间:2017-01-05 02:19 所属栏目:53 来源:雷锋网
导读:当你发现自己正在遭遇黑客攻击,你是否想到佯装被骗,将计就计来迷惑甚至反击黑客? 这听起来有些玄乎,但类似的事情居然在一千年之前就曾发生过。 赤壁之战前夕,周瑜佯装醉酒,故意让曹操派来的间谍蒋干盗走一封降书,让曹操错杀了曹瑁、张允两位将领,

当你发现自己正在遭遇黑客攻击,你是否想到佯装被骗,将计就计来迷惑甚至反击黑客?

这听起来有些玄乎,但类似的事情居然在一千年之前就曾发生过。

赤壁之战前夕,周瑜佯装醉酒,故意让曹操派来的间谍蒋干盗走一封降书,让曹操错杀了曹瑁、张允两位将领,不费一兵一卒就除掉了自己的眼中钉。这个“蒋干盗书”的历史典故如果发生在当今网络攻防的环境下,情节可能是这样:

曹氏集团派出黑客蒋干成功渗透到竞争对手东吴集团内部,成功拿到东吴集团高管的邮箱权限。

根据邮件透露,曹氏集团的核心技术骨干蔡瑁、张允曾多次和东吴集团通信,出卖核心技术资料。

情报传回曹氏集团后,蔡、张二人很快被当做“内鬼”处理,被冤枉的二人心生怨恨,于是跳槽到东吴集团。而事实情况却是,那封邮件是东吴集团的网络高手周瑜伪造,故意放出来给攻击者的 “蜜饵”。

周瑜发现黑客入侵后,没有选择一味的防御,而是主动出击设置陷阱将计就计,最终用很小的代价就挖到了对手的两位核心技术骨干。

网络欺骗,教你如何把黑客玩弄于鼓掌之间

【历史典故的攻防分析(By arkteam)】

以上内容虽是小编基于历史典故的虚构,但事实上,在如今的商业甚至国家网络安全层面的网络攻防中,诸如此类的“防御者诡计”,早已经被用得淋漓尽致,甚至已经发展成了一项专门的技术。

攻防中的网络欺骗

最初,这些借刀杀人,以逸待劳的计谋,更多被用于进攻,比如:

水坑攻击,黑客先攻破企业内网的一个普通站点,然后将受害者必须下载的文档替换成了木马,从而让对方自投罗网,以逸待劳。

鱼叉式钓鱼,先搞定你的客户的电脑,然后用他的账号给你发带木马的邮件,借刀杀人。

除此之外,攻击者还会利用各种各样的人性弱点,进行社会工程学攻击。

因为攻击者总是处于主动、有利的位置,传统的被动式防御措施在如此攻势下难免捉襟见肘,可一旦防御者能采取网络欺骗的策略,反向欺骗回去,情况则大不相同。

在 FIT 2017 互联网安全创新大会上,Arkteam 安全团队的刘潮歌进行了一场名为“防御者的诡计”的主题演讲,讲述了在现如今网络攻防当中,网络防御者如何通过将计就计的手段来迷惑、拖延甚至反击对手。

在刘潮歌看来,与其把网络欺骗作为一门技术,更不如称之为一种应对策略。在APT 攻击(高级持续性威胁)日益增多的环境下,一味的防守最终会束手无策,而网络欺骗则打开了新的思路。

他认为,网络欺骗相较于传统的被动式防御,是一种更为积极主动的防御方式,它的优势主要体现在三个方面:

1. 可以发现网络攻击:对于一个网络攻击,及时的发现它是非常重要的,而网络欺骗可以帮助防御者发现正在进行的攻击,甚至是潜在的攻击。

2.可以“黏住”网络攻击:通过迷惑攻击者,达到消耗对方时间精力,从而为后续的防御工作留下时间,或者迫使对方放弃此次攻击。

3. 可以溯源和反制:通过欺骗来让对方暴露自己的攻击意图和攻击手段,最终可以溯源取证和采取反制措施。

网络欺骗的关键技术有哪些?

提及网络欺骗的具体技术手段,刘潮歌说,网络欺骗的关键技术通常有四部分:蜜罐、蜜饵/蜜标/面包屑、虚拟资产和影子服务。

1.蜜罐

蜜罐技术如今已经成为一项很常见的网络防御措施,顾名思义,蜜罐就是网络防御者精心布置的“黑匣子”,专门用来引诱黑客攻击的服务器。看似漏洞百出,实则尽在掌握,它的作用就是让黑客入侵,借此收集证据,同时隐藏真实的服务器地址。一台合格的蜜罐不仅拥有发现攻击、产生警告、数据记录、欺骗、协助调查的功能,在必要时还可以根据蜜罐收集的证据来起诉入侵者。

网络欺骗,教你如何把黑客玩弄于鼓掌之间

【蜜罐应用示意图】

2.蜜饵/蜜标/面包屑

这些方式和蜜罐技术类似,只是具体实施手法不同。蜜饵通常是布置一些攻击者可能感兴趣的资源作为诱饵,比如某某作战计划、某某商业合同等等,平常状态下,这些文件不会被打开,因此一旦发现这些这些文件被他人碰触或打开,则基本可以断定有人入侵,有必要仔细检查一下内网的安全了。

网络欺骗,教你如何把黑客玩弄于鼓掌之间

【蜜饵应用示意图】

蜜标同样如此,很多人不知道的是,我们常用的 Word 文档、PDF 文档中其实可以植入一个URL地址,当攻击者打开这个文件时,链接可以被自动打开,而且是以 HTTP 的形式打开,因此当攻击者打开蜜标文件时,防御者就可以借机获取他的IP地址、浏览器指纹等攻击者的信息,从而溯源攻击者。

网络欺骗,教你如何把黑客玩弄于鼓掌之间

【蜜标应用示意图】

和蜜饵/蜜标相比,面包屑更为主动,防御者通过故意释放出更多更零散的虚假信息,比如虚假的 Cookie 信息、虚假的浏览器记录密码、SSH 秘钥、VPN 秘钥等等,许多攻击者拿到这些信息时,往往会以为自己捡到了宝贝,殊不知自己得到的是一剂“毒药”,这些面包屑会将攻击者引诱至提前布置好的蜜罐或影子服务当中,从而瓮中捉鳖。

无论是蜜罐、蜜饵还是面包屑,都是基于“诱饵”的思想,这些诱饵既可以是一些虚假的代码注释,可以是故意用来给攻击者的虚假网站后台,可以是一条数据库记录,当有人用SQL注入来获取这条记录的时候,就相当于给你报警了。

刘潮歌强调,如果企业希望通过网络欺骗来进行防御,那么不妨提前根据自身的网络环境来了解,哪些东西可以真正作为诱饵。

3.影子服务

影子服务是由 ArkTeam 自己提出来的防御方式,较传统的蜜罐来说更具有迷惑性和实用性,但也更加复杂。所谓影子服务,就是一个和真实服务看起来一模一样的网络服务,不同的是,真实服务提供给用户,而影子服务提供给攻击者。当有一些可疑流量过来时,可以先把它带到影子服务器上进行监控分析,如果发现是攻击者,则进行下一步监控、警报和记录攻击行为。

网络欺骗,教你如何把黑客玩弄于鼓掌之间

【影子服务应用示意图】

4.虚拟资产

(编辑:ASP站长网)

网友评论
推荐文章
    热点阅读