如何通过安全的网络防御XcodeGhost?

覆巢之下岂有完卵

XcodeGhost事件经过一周时间发酵,危害性逐渐显现:据报道,被感染移动应用数量已经超过800款,其中包括数十款下载排行榜中前500的APP。可以断定,XcodeGhost事件已经成为自2008年APP Store上线以来最严重的安全事件。

尽管XcodeGhost连接服务器的相关域名已经不可访问,木马的始作俑者也已经公开露面,被但随着源代码及大量技术信息的披露,已经植入在用户iOS设备中的XcodeGhost已经开始被越来越多的黑客用于违法目的。在繁冗复杂案例中,我们剥离出如下攻击逻辑:

  1. 黑客通过DNS劫持或其他方式,将XcodeGhost与init.icloud-analysis.com、init.icloud-diagnostics.com的连接请求重定向到自己搭建的C&C服务器;
  2. C&C服务器利用被感染的应用弹出钓鱼弹窗,伪装iCloud身份验证,要求输入密码;
  3. 用户输入的密码会被立即发送至黑客的C&C服务器中,iCloud账号窃取完成;
  4. 黑客通过“查找我的iPhone”功能锁定设备,并留下联系方式进行金钱勒索,或者干脆把iCloud账户余额买光。
  5. 但更可怕的是,在水面以下,更凶恶的高级威胁正在贪婪的吸收着这些“宝贵”的信息,比如你在iCloud上的通讯录。

目前为止,在iOS终端上,除非用户卸载被感染应用或等待其升级,普通用户没有任何其他手段来彻底解决此安全威胁。

最后的安全屋

真的无能为力吗?不,一个坚固、安全、可管理的网络是我们“裸奔”设备最后的“safe house”。失陷的终端,交给网络来保护。

我们可以看到,在XcodeGhost的攻击链条中,“搭建C&C服务器与XcodeGhost建立连接”是整个攻击的有效工作的基础。如果我们的网络安全体系,能够足够准确地识别这一行为并及时报警、阻断,XcodeGhost的攻击行为将在网络中彻底失效。

许多政府、企业、教育机构已经利用基于网络层五元组的传统网络安全产品迅速封堵了目前已知的XcodeGhost 服务器的IP地址。然而,面对DNS劫持、层出不穷的XcodeGhost 服务器,传统的网络层安全产品也许会出现反应缓慢、效果不佳的问题。

网康作为已经为超过20000家企业打造安全可管理网络的应用层安全提供商,已经在第一时间为失陷终端构造了一个“安全屋”。通过上网行为管理等一系列安全管理产品的加固,我们对网络中XcodeGhost流量进行了有效识别和阻断,斩断XcodeGhost的攻击链条的第一环。

如何通过上网行为管理打造安全可管理的网络?

面对XcodeGhost,我们利用网康独特的XAI(extensive application inspection)包识别技术,对XcodeGhost进行了大样本的流量分析,并成功将应用层特征提取出来。分析结果显示,XcodeGhost与两个服务器地址的连接建立在HTTP POST报文中,并与被感染APP有明显的特征区别。因此,网康迅速将XcodeGhost的特征剥离出来,发布了最新的协议升级更新,并应用于旗下上网行为管理(ICG)等产品中:

网康上网行为管理是一款网络行为风险管理的产品,部署在企业互联网出口,能够审计与管理内网用户的互联网行为,如网址访问、论坛发帖、邮件收发、文件上传下载等,为企业避免安全风险、违法违规、数据泄露等问题。

在XcodeGhost攻击过程中,网康ICG能够在互联网出口有效发现发现XcodeGhost与C&C服务器建立通信的流量并及时进行阻断隔离。在隔离过程中,网康ICG具有以下特色:

  • 精确切割:实现被感染APP与XcodeGhost特征分离,对XcodeGhost流量隔离并不影响被感染APP的正常使用。
  • 灵活配置:能够对隔离策略的生效时间、操作系统、IP范围等进行细粒度定义,确保不会让无关流量影响设备性能;
  • 及时响应:网康所有安全管理类产品都具有以周为周期的特征协议库更新机制,如果XcodeGhost出现变种或者类似XcodeGhost的木马出现,网康会将最新的协议库及时推送至设备端,及时响应新威胁。

除此之外,网康上网行为管理独特的用户视角能够准确定位已经被感染的用户终端。防护的同时,对感染终端的用户进行提醒,为走出安全屋的用户提供防护建议。

在BYOD、WiFi网络迅速被企业接受的同时,企业网络安全也越来越多地站在了移动终端安全战场的第一线,移动终端安全已经成为企业网络安全的一个重要阵地。我们打造安全的网络,是为了保护我们的数据资产不丢失、保护我们的业务流不中断、保护我们的服务不停摆,同样也是为了保护员工的终端不会暴露在威胁之下,不会受到黑客的胁迫,不会成为威胁进入企业的了绿色通道。

失陷的终端,交给网康来保护。

原文发布时间为:2015-09-25

时间: 2024-10-11 22:47:03

如何通过安全的网络防御XcodeGhost?的相关文章

使用Snort和PHP构建一个小型网络防御系统

本文在Linux环境下,利用Snort和Iptables 构建了一个小型网络防御系统,由PHP页面提供了一个远程管理工具,并给出关键程序的实现和说明. 引言 Snort 是目前十分流行的轻型入侵检测系统.但是目前人们对Snort检测结果的处理大都停留在记录日志或简单通知网络管理员,由管理员进行审计再决定网络防御策略的阶段.Snort的检测结果并没有及时地用来抵御网络入侵.本文通过为Snort的报警输出模块提供一个服务监听程序的办法,及时获取Snort的报警信息并对其进行解析,根据解析结果向ipt

“孙子兵法+人工智能” 中国智慧打造网络防御“杀手锏”

近期,网络安全界一年一度的互联网安全年度评选活动(WIT Awards)正在如火如荼地进行中.值得关注的是,在今年的WIT Awards年度技术变革奖项评选中,一家刚成立两年多的初创公司--北京卫达信息技术有限公司,凭借其全球首创的"智能动态防御"技术,在众多参评企业中脱颖而出,成功入围了互联网安全年度技术变革奖项,一经入选,便广受业界和公众瞩目. 官方公布的资料显示,卫达安全成立于2015年,总部位于北京,下设郑州研发中心,是国家高新技术企业,中关村高新技术企业,目前已完成Pre-A

以色列网络防御企业数量居全球第二,仅次于美国

美国数据公司CB Insights最新发布的一份报告指出,以色列网络防御企业的数量位居全球第二,仅次于美国.报告列出了2017年网络安全创新中最具影响力的9大领域,以及30家拥有领先技术.并有潜力塑造未来网络安全格局的创业公司. 以色列网络防御企业数量居全球第二,仅次于美国-E安全 这份报告列出了2017年网络安全创新中最具影响力的9大领域,以及30家拥有领先技术.并有潜力塑造未来网络安全格局的创业公司. 这份报告基于量子加密.防欺诈安全.汽车安全.物联网安全.网络保险.移动安全.自主系统.关键

趋势科技并购 HP TippingPoint 打造革命性网络防御解决方案

美国时间10月21日,全球云计算及虚拟化安全的领军企业趋势科技已正式和新一代入侵防护系统(NGIPS)暨相关网络安全解决方案领导厂商HP TippingPoint签署并购合约.这项金额大约3亿美元的并购合约范围涉及信息安全技术.知识产权.专业能力以及数量庞大的忠实企业客户.这项并购将使趋势科技成为企业级动态威胁防御解决方案的领导厂商,将实现对端点.网络.数据中心及云端的全面安全防护.此外,趋势科技也将结合现有及并购的资源,成立一个网络防御业务部门,专门为超过3500家企业客户提供服务. 目前"无

“猫咪图标”成为网络防御联盟落成仪式的主角

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 上个月,曾有相关报道称"为未来战斗"(Fight for the Future)成立了一个非营利的组织--网络防御联盟.该联盟为了能够实现网络防御的目的,他们决定采取一种措施--当互联网出现威胁时,启动一个"猫咪图标"作为警告的logo. 今日,网络防御联盟在<蝙蝠侠:黑暗骑士崛起>这部电影

趋势科技并购TippingPoint 打造革命性网络防御解决方案

美国时间10月21日,全球云计算及虚拟化安全的领军企业趋势科技已正式和新一代入侵防护系统(NGIPS)暨相关网络安全解决方案领导厂商HP TippingPoint 签署并购合约.这项金额大约3亿美元的并购合约范围涉及信息安全技术.知识产权.专业能力以及数量庞大的忠实企业客户.这项并购将使趋势科技成为企业级动态威胁防御解决方案的领导厂商,将实现对端点.网络.数据中心及云端的全面安全防护.此外,趋势科技也将结合现有及并购的资源,成立一个网络防御业务部门,专门为超过3500家企业客户提供服务. 目前"

部署云计算和移动:你需要新的网络防御战略

现在企业正逐渐转移到更为分散和日益虚拟化的运营模式,这对IT产生了深远的影响.而企业资产数字化以及对企业资源的灵活的访问更是突出了这一趋势.随着传统物理界限逐渐模糊,最终用户开始从几乎任何设备任何地方连接到网络,利用云计算和移动性.所有这些都迫使IT企业重新思考其网络防御战略以保护高价值资产. 对于网络安全方面,虽然网络设备本身通常不是攻击的最终目标,但恶意代码和其他威胁通常会通过基础设施设备来到达目标.为此,网络在抵御威胁的多层防御中发挥着关键作用:作为恶意软件和其他威胁的数据来源,以及作为阻

德酝酿应对网络安全新战略 建全国网络防御中心

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 为应对日益增长的网络安全威胁,德国联邦政府拟于近期制定应对网络安全的新战略.德国联邦内政部日前表示,相关建议已经处于部际协调阶段,很快将提交联邦内阁讨论,其中建立"全国网络防御中心"是该新战略的一个重要组成部分. 2010年专门针对工业装置的木马病毒Stuxnet引发了人们关于网络战争的讨论,也提高了德国对网络威胁的重视.

美国防先期计划研究局将启动无线网络防御项目

美国国防先期计划研究局(DARPA)的军用通信专家表示,将启动无线网络防御项目,以确保在若干节点受损的情况下,语音和数据无线网络的持续可用.DARPA表示将于4月1日上午9点到12点向工业界发布无线网络防御项目的相关简介.当在缺乏可信通信基础设施的区域遂行任务时,部队将依赖无线网络进行通信,这种无线网络内部的节点可以进行自我调节,从而实现对资源的有效管理,其中包括频谱资源和能源管理,以及确定能够确保信息共享能力的最佳 网络配置方案.通常,这类网络会作为一个整体,对于来自每个节点的安全和状态信息完