网络遭受APTs攻击的五个信号

本文讲的是 :   网络遭受APTs攻击的五个信号 ,  【IT168技术】你的网络上是否有重要的数据?察觉到有奇怪的网络状况?那么你可能已经沦为APT攻击的受害者了……

  与传统网络攻击相比,黑客所发动的APTs(高级持续性威胁)是一个新兴的攻击类型。APTs会给企业和网络带来持续不断的威胁,能够发动APTs攻击的黑客,往往是一个有着良好纪律性的组织,作为一个专业团队集中进行网络活动。通常情况下,他们将宝贵的知识产权、机密的项目说明、合同与专利信息作为窃取目标。

  发动APT的黑客在一般情况下所使用的方法便是用网络钓鱼邮件或其他的技巧来欺骗用户下载恶意软件。但其最终目的往往是极其核心的信息。若是发现一个非法入侵,但它唯一明显的意图就是去偷你企业的钱,那么这很可能不是一个APT攻击。那么真正的APTs攻击应该是什么样子呢?

  因为APT黑客与普通黑客所用的技术不同,所以他们会留下不同的痕迹。在过去的十年里,我发现了若是出现下列5种信号的话,你的企业很有可能已经遭到了APTs攻击。在一个企业中,每个业务都有一个固定的、合法的活动频率,若其活动频率突然发生异变,说不定这部分业务正在被APT所利用。

  APT信号 NO.1:在晚上,日志登录信息的暴增

  APTs首先会攻陷一台电脑,然后会迅速接管整个网络大环境。通过读取数据库的身份认证,窃取证书并反复利用这些权限,从而达到接管整个网络的目的。他们了解哪些用户(或者服务)账户拥有更高的权限,有了这些特权,他们就可以游走于网络各方,危及企业的资产。因为攻击者的生活时差与我们相反,所以通常情况下,日志中大量的登录与注销记录的爆发都会发生在夜里。如果你突然发现日志的登录注销记录突然大量出现,而该时间段里,这些员工应该是在家休息的,那么你就需要警惕了!

  APT信号 NO.2:广泛的后门木马

  APT黑客经常在开发环境中在被感染的电脑里面装上后门木马。他们这样做是为了能够确保随时可以回来,即便是捕获的日志认证发生了改变,他们也能够通过此后门得到线索与信息。另一个相关的特征:一旦行踪暴露,APT黑客不会像普通攻击者那样马上逃走擦净痕迹,为什么会如此呢?他们在企业中操控了计算机等相关设备,而且只要他们本人不坦白,即使是走了法律流程,这些潜在的威胁也很难被发现。

  这段时间以来,大多数被部署了木马的企业,均是被社会工程学的攻击手段钻了空子。这种攻击手段相当普遍,它们使APT攻击的成功率提高了不少。

  APT信号 NO.3:意想不到的信息流动

  我能想到的,检测APT活动的最好方法是:看到大量意想不到的数据流从内部计算机向外部流动。有可能是从服务器流向服务器,也有可能是从服务器流向客户端或是从网络移动到网络。

  这些数据流可能是有限的,但是却具备非常强的针对性。比如会有些人专门收取一些国外发来的邮件。我希望每个邮件客户端都能够显示最新的用户登录地点以及最后访问的登录地点。Gmail和其他一些云电子邮件系统已经能够实现这一点。

  当然,为了更准确地判断APT攻击,你必须能够从数据流中判断是否存有异常,那么现在就开始了解你的数据流基准信息吧。

  APT信号 NO.4:发现意外的大数据包

  APTs攻击通常将窃取的信息在内部进行整合,然后再传输到外部。如果发现大块数据(这里指的是千兆字节的数据)出现在不该出现的地方,特别是那种在企业内部不常出现的压缩格式,或是不需要压缩的文件。发现这些数据后,你千万需要小心了。

  APT信号 NO.5:检测哈希传递(pass-the-hash)黑客工具

  虽然APTs攻击中不是总是使用哈希值传递工具,这个工具却会经常弹出。奇怪的是,黑客使用这个工具后,往往会忘记将其删除。如果你发现了一个孤零零的哈希工具挂在那里,那他们肯定是有一点慌张了,或许至少可以证明他们确实是有所动作,你应该进一步深入调查。

  如果非要让我总结出APT攻击的第6个信号的话,那么我将会强烈反对企业使用变态的Adobe Acrobat PDF文件,因为它是引起鱼叉式网络钓鱼活动的重点。它是诱发APT攻击的根源,我并没有将其写进上面5个信号中,因为Adobe Acrobat在任何地方都会被利用上。但是,如果你发现了一个鱼叉式网络钓鱼攻击,尤其是在一些高管不慎点击了附加PDF文件后,你一定要开始着手寻找其他的攻击特征。这很可能是APT攻击的前奏。

  话虽如此,但我希望你永远不需要面对APT攻击,它是你和你的企业最难以做到的事情之一。预防和早期检测将会减轻你的痛苦与压力。

原文发布时间为:2015年7月6日

本文作者:佚名

原文标题 :网络遭受APTs攻击的五个信号

时间: 2024-09-15 16:45:15

网络遭受APTs攻击的五个信号的相关文章

其实,防止网络遭受APT攻击也可以很简单

目前最常见的攻击方式之一就是域名系统(DNS)攻击.DNS被广泛使用.高度信任但又很容易受攻击.特别是现在一些高级持续性攻击(APT)变得越来越流行,它们能够深入渗透到网络深处,并且能产生比前几代恶意软件更大的危害.一旦APT成功渗透一个网络,它们就会使用DNS服务器连接回远程命令与控制中心,然后下载一些破坏网络运营或偷取数据的指令. 攻击者曾经在一些著名事件中使用了APT攻击,包括Michaels和Kmart等零售供应链,以及American Express和JPMorgan Chase等银行

遭受勒索攻击之前,企业最高管理层都表示不会支付赎金

Radware 2016年应用及网络安全调查还发现,远程办公.物联网和可穿戴设备的安全问题也日益增多 如果遭受到网络攻击,有多少企业会支付赎金?这可能取决于他们是否已经成为了勒索软件的受害者.在美国和英国未遭受到勒索攻击的企业中,约有84%的企业信息技术高管表示,他们不会支付赎金.然而,根据Radware 2016年应用及网络安全调查称,曾遭受到攻击的企业当中,有43%就支付了赎金. 为用户提供最佳服务水平的全球领先的虚拟数据中心.云数据中心和软件定义数据中心应用交付和网络安全解决方案提供商Ra

防止 DDoS 攻击的五个「大招」!

提到 DDoS 攻击,很多人不会陌生.上周,美国当地时间 12 月 29 日,专用虚拟服务器提供商 Linode 遭到 DDoS 攻击,直接影响其 Web 服务器的访问,其中 API 调用和管理功能受到严重影响,在被攻击的一周之内仍有部分功能不可用,严重影响其业务和成千上万使用 Linode 服务的用户. 什么是 DDoS 攻击? DDoS,即分布式拒绝服务(Distributed Denial of Service)攻击,指借助于客户/服务器技术,将多个计算机联合起来作为攻击平台,对一个或多个

准网络战级攻击来了?勒索病毒黑客:还将瞄准手机

黑客组织"影子经纪人"日前再度发出警告称,将在6月披露更多窃自美国国家安全局的黑客工具, 瞄准Windows 10.路由器.浏览器甚至是手机.这意味着,接下来全球可能面临新的网络安全威胁. 日前在全球肆掠的勒索软件"想哭"(WannaCry)据称即源自该组织外泄的黑客工具,上一波网络攻击发生时,全球150个国家的30万台电脑遭到攻击,其中,攻击对我国很多行业网络也造成极大影响,包括教育.石油.交通.公安等. 复旦大学网络空间治理研究中心主任沈逸对此给予了警告般的评估

网络黑客将攻击目光投向了银行本身

闯入银行的网络是非常困难的,但是,一旦网络罪犯成功进入了这些网络,就能获得极高的收益. 针对金融行业的木马攻击正在增多,并且这些攻击还会持续困扰该行业一段时间,因为网络罪犯已经不再把银行客户作为主要的攻击目标,而是将目光投向了银行本身--攻击银行利润更高,也可以获得更为丰厚的现金报酬. 网络安全公司赛门铁克在一份新的报告中发出了警告,该公司说,基于对2015年金融威胁形势进行的"综合研究",他们的研究者发现,虽然检测到的木马数量已经下降了73%,但是现存的这些木马功能更强大. 检测到的

蓝皮书称网络冲突和攻击成为国家间对抗主要形式

11月28日,由上海社会科学院信息研究所.中国信息通信研究院安全研究所及社会科学文献出版社主办的<网络空间安全蓝皮书:中国网络空间安全发展报告(2016)>发布会在京举行.蓝皮书指出,2015年以来,我国网络空间安全国际合作取得丰硕成果,全球在网络信息安全方面面临新形势. 我国网络空间安全国际合作取得丰硕成果 蓝皮书指出,2015年以来,我国高度重视网络空间安全国际合作,聚焦网络空间安全展开了一系列重要外交对话,提出了我国在网络空间开放合作方面的原则和主张,积极承担全球网络空间安全的大国责任,

黑客肆虐 P2P平台是网络金融安全攻击的重灾区

近来,全球范围内银行黑客案件频发,使网络金融安全再次成焦点.据世界反黑客组织报告,全球黑客已经呈现集团化.产业链形态发展,网络金融安全不容乐观. 何谓网络金融? 所谓网络金融,其实就是"互联网+金融",就是利用互联网技术平台,提升金融服务的效率.金融服务的本质很简明,即使资金需求者和供给者或直接或间接满足各自需要. 根据中国人民银行的定义,我国网络金融主要存在几种业态:互联网支付.P2P网络借贷.非P2P的网络小额贷款.众筹融资.金融机构创新型互联网平台.基于互联网的基金销售. 中国P

国外多家大型网站遭受黑客攻击 DNS解析记录被篡改

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 最新消息,国外多家大型网站遭受黑客攻击,DNS解析设置被黑客篡改并跳转至一个土耳其黑客站点.这些网站包括The Daily Telegraph(英国每日电讯),UPS(著名快递公司),Vodafone(沃达丰), National Geographic(国家地理),The Register(英国著名科技网站)等等一些非常知名的品牌站点.著名黑

网络犯罪成本在未来五年将达8万亿美元

互联网连接水平较高以及企业安全性不足将导致网络犯罪成本在未来五年内飙升至8万亿美元,预计今年一年将有2.8亿的客户数据记录被盗取. 根据瞻博网络公司的统计,到2020年,这个2.8亿的数字将几乎翻一番,将由5亿个人数据记录将被网络犯罪分子盗取. 瞻博网络的研究报告<未来网络犯罪与安全2017-2022年:企业威胁和防范>,发现尽管创新的网络安全解决方案不断出现,网络犯罪仍在持续增长.对于那些希望整合新旧系统而不考虑整体网络安全,以及网络安全问题对中小企业来说特别严重的企业而言,存在着特别风险.