真实案例|如何在公安系统抓到“失陷主机”

笔者大学刚毕业时候就进入了一家从事网络安全产品研发的公司做前线技术支持。多年过去了,一直奔波于各色各样的客户现场,既去过又小又乱中小企业机房,也去过现代化程度非常高的大企业专业机房。听过各种奇葩客户需求,处理过形形色色各种网络问题。不过,这一次以公司专家身份去某省公安厅抓“失陷主机”经历却让我难忘。

事情起因,还要追溯到2015年中旬,接到公司一线销售人员求助电话,通过电话简单沟通了解到,原来是某省公安厅相关IT人员发现内网有主机发出访问互联网域名的“非法请求”,但是他们无法准确定位发出访问请求的主机。

失陷主机惹的祸

在认真分析客户问题之后,我们发现不仅仅是企业,其实很多像公安这样机构单位也都被失陷主机这个问题困扰不已。由于失陷主机受控或发起恶意行为往往难寻规律、隐蔽性极强,绝大部分已存在失陷主机的组织根本无法感知,只能被动的等待问题发生后进行补救。因此,经常会发生内部主机被感染后,由于其隐蔽性极高,管理者无从知晓,直到内部服务器信息被篡改发生时,才被动响应,查找定位相关问题。

公安作为正义代表,也是信息化建设最先进的机构之一。但是仍然有很多黑客冒着犯法入狱的风险,在极端的心理驱使之下,铤而走险去触摸老虎胡须。在这样的背景下,公安网络成为众多“黑客”的试金石。公安网和数据中心经常受到大量外部攻击,同时也会受到内部渗透攻击。而失陷主机成为了黑客攻击目标过程中的一个个跳板,但是在众多机器中寻找出失陷主机,却是一件极其棘手复杂事情。面对寻找公安网中“失陷主机”这样一个极具挑战的问题,我们争取到了一次去客户现场解说“云管端”立体解决方案的机会,而这个方案思路也与该省公安厅信息中心领导的思路不谋而合,这为下面一个个精彩片段打了一个很好伏笔。

探针NGFW小试牛刀

通过分析,我们得出解决这个问题的核心思路就是要对公安内网进行深度检测,先发现问题,再解决问题。通过对网络行为、安全日志、流量日志进行空间和时间维度的关联分析,发现内网中潜在的失陷主机,然后基于大数据溯源技术,帮助客户找到问题发生的根本原因。

在此期间,我们跟客户做了多次交流,了解到客户内部多年以来一直存在一种蠕虫病毒无法查杀,之前客户使用的某杀毒软件无法查杀,能查杀的某主动防御软件误杀率又太高一直不敢用。通过部署NGFW探针,采集到客户内网中病毒样本及其各种行为日志、安全日志、流量日志之后,并将这些日志实时发送到慧眼云上进行分析。探针上线当天10分钟不到就抓到1000多条攻击,之后提交给客户才发现原来是客户故意做的模拟攻击来测试我们产品。

NGFW探针上线之后,跟其他同类产品相比优势越发明显,先后两次获得客户的认可:其中一次是有几台机器中了病毒,NGFW立马发出告警,客户到现场查杀后,确认是中毒了,没有误报。第二次是:暴力破解告警,客户现场确认,发现是因为管理员改了系统密码,操作人员不知道频繁操作输入密码才引起报警。

“云管端”立体解决方案终极考验

如果说之前那些考验对于NGFW是小试牛刀,那么接下来的可以算是一个终极考验。在今年年初,公安部通报了该省公安厅被IPZ病毒感染的主机达到五六十台,但是截至目前该省公安厅只查到三十多台,客户迫切希望我们NGFW探针可以发现剩余的失陷主机并且能够追踪溯源发现攻击源以及能看到具体攻击命令符。在交流过程中,看得出来客户非常看重NGFW和大数据平台(云)以及终端之间联动,最大程度发挥NGFW防护效果。在这一点上,公司NGFW已经能够跟大数据分析平台“慧眼云”和“360终端天擎”进行联动。NGFW抓取的网络数据,天擎抓取的终端数据,都会实时发送到慧眼云上进行统一分析处理。慧眼云通过云和大数据技术构建了威胁情报系统,同时利用异常行为识别、机器学习等技术,主动、快速、持续的发现网络中存在的问题主机,也就是失陷主机。找到了这些失陷主机,再通过大数据技术进行攻击溯源,还原失陷全过程,就可以在没有明显行为特征、没有检测规则的情况下准确锁定网络中的风险点或风险链条,从而将安全隐患消灭在萌芽状态。也正是凭借“云管端”立体解决方案,NGFW失陷主机检测能力让我们在该省公安厅擂台上脱颖而出,产品得到了客户极大认可,从省级到市、县级都部署了公司NGFW产品。

作为一个技术人员,有幸能够亲眼见证公安厅抓“失陷主机”过程,让人激动而又喜悦,同时也让人感到惶恐。或许,现在要找到一块网络净土已经比当年哥伦比亚发现新大陆还艰难。因为有很多网络攻击者已经敢把触角伸向执法者的领地,这是一种赤裸裸地挑衅和肆无忌惮地侵略。作为一个网络安全从业者,我深感肩上的重任,我有一个梦想,那就是大众人民能够在网络净土上“安居乐业”,那里,没有病毒,没有木马,没有蠕虫…..

本文转自d1net(转载)

时间: 2024-10-24 23:43:15

真实案例|如何在公安系统抓到“失陷主机”的相关文章

Centos vpn服务器间ip隧道跳转多ip路由走向分流的真实案例

本文系统Centos6.0:这里的vpn服务以pptpd为例:其中底层涉及到pptpd+freeradius+mysql认证: 相关url:http://lansgg.blog.51cto.com/5675165/1225461 本文系真实案例:leader需求大 多是这样的,节约成本还要达到所需要的效果:没办法,总的做个效果出来: 需求,国内一台vpn机器 (server1),多ip,如:10.10.10.1-5(5个ip):国外一台vpn机器(server2),多ip,如:20.20.20.

ENode 2.0 - 第一个真实案例剖析-一个简易论坛(Forum)

前言 经过不断的坚持和努力,ENode 2.0的第一个真实案例终于出来了.这个案例是一个简易的论坛,开发这个论坛的初衷是为了验证用ENode框架来开发一个真实项目的可行性.目前这个论坛在UI上是使用了最终一致性,也就是说当我们发帖或回帖后不会立马显示你的帖子或回复.当我们下一次刷新页面时,会显示出来.这点貌似很多人向我反馈不太习惯,接受不了,呵呵.我之所以这样做也是想看看最终一致性大家的接受程度如何,看来UI层面上的最终一致性,大部分人接受不了.回头我改进下效果,改为立即可以看到帖子或回复吧!另

12306对接公安系统 新规仍难杜绝黄牛刷票

中国铁路总公司2月23日傍晚对外宣布,将于3月1日起在12306网站上启动身份信息验证,身份信息验证不通过者不能在网上购买火车票.中国铁路总公司内部人士表示,这 是因为12306售票系统将与公安系统进行对接,可以进行身份验证.中国铁路总公司此举无疑直指网络黄牛的倒票行为.据了解,网络黄牛倒票的原理是通过生成假身份证.批量注册账号, 然后利用45分钟的支付期,大量抢票后退票替换成真实买票信息进行倒票的.不过,金山网络市场部营销总监赵莎莎 认为,新规范着力封堵了利用假身份证信息注册的第一个环节,在一

海云数据冯一村:AI能力服务平台如何在公安系统落地

12月8日,中国知名的大数据分析和可视化领域领导者,海云数据在北京发布图易6和AI能力服务平台新品,介绍了包括公安系统在内的多个行业AI落地实践.(注:海云数据目前有60%的客户来自于公安系统) 海云数据创始人.CEO冯一村分享了AI能力服务平台的理念,详解了海云数据的产品设计.进化历程以及AI在行业落地的思考. 早餐君重点了解了海云数据针对城市公共安全.道路交通管理的产品--智警大脑. 智警大脑聚焦公安业务能力进化,将能力模块与公安业务相结合,在40个细分领域内形成了200余个行业能力,致力于

【数据泵】EXPDP导出表结构(真实案例)

[数据泵]EXPDP导出表结构(真实案例) BLOG文档结构图         因工作需要现需要把一个生产库下的元数据(表定义,索引定义,函数定义,包定义,存储过程)导出到测试库上,本来以为很简单的,可是做的过程发现很多的问题,现记录如下,希望有同样需要的朋友不要再走弯路了.     一.1  导读 各位技术爱好者,看完本文后,你可以掌握如下的技能,也可以学到一些其它你所不知道的知识,~O(∩_∩)O~: ① EXPDP和IMPDP如何导出导入元数据,包括表定义,索引定义,函数定义,包定义,存储

Windows Azure客户真实案例:Associated Press (美联社)

世界范围的新闻提供商通过托管服务创建了新的内容通道  Associated Press (AP,美联社)是世界最大的新闻机构,在全球97个国家设有办事处. 平均而言,每天全世界一半新闻都来自AP. AP 想要通过鼓励开发者在他们的应用程序中融入AP的内容,来拓展它的覆盖面.通过使用  Microsoft托管的 Windows AzureTM 平台 , AP创建了高度可拓展的解决方案,它简化了方案,创造了新的商业机会. 业务需求: Associated Press (AP) 每周7天,每天24小时

电商网站产品优化:打造爆款的真实案例

文章描述:打造爆款的真实案例. 2010年11月底,接到一个门户网站老总的小舅子的电话,让我帮他把1万多件长袖T恤库存在处理掉,"大冬天让我帮你卖T恤,这不是傻B吗",但不敢得罪他,只能硬着头皮告诉他试试看吧.可这家伙又问我能不能打照爆款,气的我差点晕过去,"这个小子一定被傻子吻过".但去淘宝浏览一下T恤的数据与他店铺的T恤数据后,发现这些T恤还真有打照爆款的可能,对方提出的条件是,这款长袖T恤进价是18元,只要18元能处理了就可以,于是决定拟定一个计划试一下. 计

孤星:吐血分享网站降权的原因真实案例分析

众所周知,网站优化运营过程中有很多影响排名的关键因素,其中包括频繁修改网站标题,外部链接大起大落,常见的黑冒手法等等,这些关键指标如果侥幸运用可能会逃过搜索引擎一时的注意,但是这样的做法八九不离十会引起网站的降权,笔者今天就以惨痛的教训和大家分享服务器因素导致网站降权的真实案例.好了咱们闲话短续进入今天主题,服务器因素导致网站降权的原因分析. 第一,首先简要介绍下笔者的网站,笔者的网站主要从事信息安全方面计算机软硬件产品的研发和销售的一个企业站,主做关键词是内网安全(http://www.xki

vpn之ip隧道多对一模式实现跳转功能的真实案例

本文又是一真实案例:对于真实ip只能显示一部分,望见谅 - -~ 话说leader的需求永远是无止境的:他想要的,你就需要去想办法实现 前几天刚做了,国内机器vpn跳转到国外机器的路由分流:今天突然心血来潮,改变方案:如果说上次是节省成本,那么这次的方案就是更加节省成本:赶快埋头去做吧:测试吧 先看下拓扑如下: 很明了,国内的三台跳转到海外的一个机器上:海外机器上的三个ip还要可以实现直接连接:大概节省了多少成本呢? 这里先来分配下ip吧:这里以pptp服务为例:首先实现每台机器都可以单独进行正