国产精品久久久aaaa,日日干夜夜操天天插,亚洲乱熟女香蕉一区二区三区少妇,99精品国产高清一区二区三区,国产成人精品一区二区色戒,久久久国产精品成人免费,亚洲精品毛片久久久久,99久久婷婷国产综合精品电影,国产一区二区三区任你鲁

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

華為安全大咖談 | 論道攻防第4期:內網穿透之“借刀傷人”

華為數據通信 ? 來源:未知 ? 2023-08-22 19:30 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群



本期講解嘉賓





卷首語


“恩相明日奏仲淹為環慶路經略招討使,以平元昊,這所謂借刀殺人。”


——明·汪廷訥《三祝記·造陷》



本文以三十六計勝戰計“借刀殺人”為切入點,深入剖析攻擊者在攻入內網后,以受感染主機為跳板,通過代理轉發的方式悄然劫掠,攻擊其他內網主機的技術手段。


瞄準內網:潛襲之勢



“古人臨陣出奇,攻人不意,斯亦相變之法乎。”借刀殺人是奇襲之術中的獨特一環,即審時度勢,洞悉對手特點,借力打力,在不知不覺中達成制勝目標。


在網絡安全領域,橫向滲透攻擊是一種針對企業內部網絡的重要攻擊手段。攻擊者首先越過網絡外部防御層,入侵一個內網主機。然后,在網絡中水平擴散,攻擊其他主機以獲取更高權限和更多敏感信息。其中,后滲透代理攻擊是橫向滲透攻擊的關鍵環節。攻擊者利用受感染主機作為代理,轉發攻擊流量,實現橫向滲透目標。近年來,隨著復雜、隱蔽的后滲透代理工具不斷發展和企業數字化轉型加速,后滲透代理攻擊呈現出增長趨勢。


本文將以常用的代理工具frp為例,詳細描述攻擊者如何利用SOCKS協議,在單級和多級代理場景下,通過“借”代理主機之力,入侵內網中的其他主機,實現后滲透代理攻擊。


暗刃出擊



01

SOCKS代理協議


SOCKS協議是一種常用的會話層代理協議,它位于TCP/IP協議棧之上。在使用TCP/IP協議進行通信的客戶端和目標服務器之間,SOCKS協議扮演著中介的角色,負責將客戶端發出的請求轉發給目標服務器。


三方之間的通信過程如下圖所示。客戶端和代理服務器之間建立SOCKS通信,代理服務器與目標服務器之前建立TCP/IP連接,代理服務器作為中介,使客戶端和目標服務器之間建立連接。



02

基于SOCKS協議的后滲透代理攻擊


下面我們以單級代理攻擊為例進行說明。攻擊者首先攻陷了代理主機(如圖中的WEB服務器),由于該服務器擁有內網IP,攻擊者將其作為跳板,對內網中的其他目標主機(如圖中的內網主機1)進行探測和掃描,并與之建立連接。這種通過一次代理就能與內部主機建立連接的過程被稱為單級代理攻擊。


在實際網絡環境中,為了保障安全,企業通常會采用網絡隔離的方式,將重要數據隱藏在更深層次的內部網絡中。這樣一來,僅通過一級代理就無法連接到承載數據的內網主機。然而,如下圖所示,在這種情況下,攻擊者仍然可以利用已被感染的內網主機1作為二級跳板,入侵內網主機2。隨后,以類似方式入侵內網主機3,實現對更深層次網絡的代理功能。這種攻擊方式被稱為多級代理攻擊。



03

后滲透代理攻擊及檢測示例


目前市面上常見的后滲透代理工具包括frp、Earthworm、Termite、Cobalt Strike、sSocks、xSocks和Metasploit Framework等。與其他工具相比,frp具有輕量級、代理速度快和及時更新等優點。它支持TCPUDP和HTTPHTTPS等協議,并且為廣大攻擊者所用。在接下來的內容中,本文將以frp工具為例,詳細講解后滲透代理的攻防過程。


a. “明”劍貫穿:面向明文流量的攻擊檢測方法


frp工具包括frp服務端程序和frp客戶端程序。下面是單級代理連接的示意圖。攻擊者在其用于實施攻擊的虛擬專用服務器(Virtual Private Server,VPS)上安裝了frp服務端程序,并在受感染的內網主機上安裝了frp客戶端程序。如圖所示,攻擊者通過四個步驟實現了上述目標。



i.攻擊者首先在VPS上修改配置文件frps.ini,例如監測7000端口,然后運行frp服務端程序‘./frps -c ./frps.ini’。



ii. 在內網主機上修改配置文件frpc.ini,配置VPS的地址和監測端口,以及需要向外暴露的服務(如遠程控制等),然后運行frp客戶端程序‘./frps -c ./frps.ini’。



iii.內網主機向VPS發送連接建立請求。下圖展示了Wireshark工具采集到的通信流量,其中包含了frp工具特有的明文字符串。這些字符串可以作為攻擊檢測的指紋特征。



iv.VPS對請求進行響應,將響應內容發送給內網主機。類似地,在通信流量中也可以看到包含了frp指紋特征的數據。



華為網絡流量智能檢測方案利用龐大的簽名庫,能夠對主流的后滲透代理工具進行檢測。在2022年的攻防演練中,它成功檢測出了多起frp代理流量。下圖展示了通過簽名方法進行取證的示例。



b. 暗影“密”襲:面向加密流量的攻擊檢測方法


為了隱藏代理工具的特征,frp提供了使用TLS協議對代理流量內容進行加密的功能。下圖展示了加密前和加密后的通信流量。



在加密前,流量中包含了version、hostname、os和arch等字符串。這些字符串被用于工具特征簽名。但是,在經過加密后,上述字符串被轉換成了無規則字符。此時,在加密后的流量中已經看不到工具的簽名特征了。攻擊者可以通過使用加密來躲避前文所述基于簽名庫的檢測方法。


華為網絡流量智能檢測方案能夠通過結合報文包長度序列等流量特征和人工智能檢測算法,實現對加密后滲透代理流量的檢測。其檢測框架圖如下所示。



該方案采用了基于時間動態規整的時序序列匹配算法,能夠對原有包長序列進行轉換。這樣一來,即使現網流量中增加或刪除了某些包長,系統仍然能夠檢測到后滲透代理工具流量。在2022年某大型國企的攻防演練中,華為網絡流量智能檢測方案獨家發現了加密的frp后滲透代理流量。下圖展示了針對加密frp流量的取證示例。



防御態勢



為了防范風險,我們應該未雨綢繆。針對后滲透代理攻擊,企業用戶可以部署漏洞掃描工具,并及時更新漏洞庫,以提前識別漏洞風險并對主機進行安全強化。此外,還應該雙管齊下地保護網絡安全。例如,可以安裝網絡流量分析設備,如華為Hisec Insight安全態勢感知系統。該系統擁有龐大的惡意流量簽名庫,能夠覆蓋主流的后滲透代理工具,并結合人工智能檢測算法引擎,高效識別明密文代理流量,讓“借刀”的攻擊者無處遁形。


往期精彩推薦





華為安全大咖談 | 論道攻防第3期:遠程控制之暗度陳倉


華為安全大咖談 | 論道攻防第2期:邊界突破之瞞天過海


華為安全大咖談 | 論道攻防第1期:攻防演練之三十六計——開篇

點擊“閱讀原文”,了解更多華為數據通信資訊!


原文標題:華為安全大咖談 | 論道攻防第4期:內網穿透之“借刀傷人”

文章出處:【微信公眾號:華為數據通信】歡迎添加關注!文章轉載請注明出處。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 華為
    +關注

    關注

    218

    文章

    36003

    瀏覽量

    262075

原文標題:華為安全大咖談 | 論道攻防第4期:內網穿透之“借刀傷人”

文章出處:【微信號:Huawei_Fixed,微信公眾號:華為數據通信】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    遠程管理與公網發布:小皮面板結合零訊內網穿透實戰

    本文介紹了如何通過ZeroNews零訊內網穿透技術實現小皮面板(XP Panel)的公網訪問與遠程管理。首先在Ubuntu 22.04服務器上安裝小皮面板,然后配置ZeroNews Agent并生成
    的頭像 發表于 11-11 16:07 ?541次閱讀
    遠程管理與公網發布:小皮面板結合零訊<b class='flag-5'>內網</b><b class='flag-5'>穿透</b>實戰

    內網穿透:從原理到實戰部署

    本文介紹了內網穿透技術的原理及其應用解決方案。由于NAT網絡和動態IP的限制,外部無法直接訪問內網設備。內網穿透通過公網中轉服務器建立連接通
    的頭像 發表于 11-04 16:57 ?1444次閱讀
    <b class='flag-5'>內網</b><b class='flag-5'>穿透</b>:從原理到實戰部署

    企業網絡安全入門:從VPN、零信任到內網穿透,你該怎么選?

    文章對比分析了VPN、零信任和內網穿透技術,指出零信任更安全、體驗更好,但實施復雜,適合高安全需求場景。
    的頭像 發表于 10-23 11:42 ?800次閱讀
    企業網絡<b class='flag-5'>安全</b>入門:從VPN、零信任到<b class='flag-5'>內網</b><b class='flag-5'>穿透</b>,你該怎么選?

    內網穿透的多種使用場景:遠程辦公、IoT 設備管理全解析

    ? 這些問題的根源,都在于“內網隔離”。而解決這一切的鑰匙,就是 內網穿透 。今天,我們就以 ZeroNews 為例,看看這項技術如何真實地改變我們的工作與生活。 場景一:無縫遠程辦公,讓公司跟你一起“放假” 痛點 :非公司網絡
    的頭像 發表于 10-11 15:44 ?465次閱讀
    <b class='flag-5'>內網</b><b class='flag-5'>穿透</b>的多種使用場景:遠程辦公、IoT 設備管理全解析

    為什么內網穿透必須加密?

    對于企業而言,選擇支持 TLS 加密的內網穿透工具(如ZeroNews),并定期更新加密協議與證書,是保障業務安全、避免法律風險的最有效手段。
    的頭像 發表于 08-19 15:47 ?819次閱讀
    為什么<b class='flag-5'>內網</b><b class='flag-5'>穿透</b>必須加密?

    Docker容器安全攻防實戰案例

    在云原生時代,Docker已成為現代應用部署的基石。然而,容器化帶來便利的同時,也引入了新的安全挑戰。作為一名在生產環境中管理過數千個容器的運維工程師,我將通過真實的攻防實戰案例,帶你深入了解Docker安全的每一個細節。
    的頭像 發表于 08-05 09:52 ?1319次閱讀

    遠程訪問內網MySQL數據庫?這個方案更簡單

    各位開發者朋友們,是否還在為無法隨時隨地訪問內網MySQL數據庫而煩惱?今天分享一個超實用的方法,通過容器部署 MySQL 結合 ZeroNews 內網穿透,讓你在任何地方都能安全訪問
    的頭像 發表于 07-04 18:06 ?865次閱讀
    遠程訪問<b class='flag-5'>內網</b>MySQL數據庫?這個方案更簡單

    【Banana Pi BPI-RV2開發板試用體驗】部署內網穿透

    BPI-RV2 RISC-V開源路由器部署內網穿透 背景 最近剛弄到一塊 BPI-RV2 RISC-V 開源路由器,剛好自己有個云服務器和公網IP,打算在openwrt上面部署frp來做內網
    發表于 06-29 20:05

    中小企業如何通過內網穿透產品提升效率

    在數字化轉型的浪潮下,中小企業面臨著遠程辦公、多地協作、數據安全等多重挑戰。傳統的V*N方案配置復雜、維護成本高,而內網穿透技術憑借簡單易用、安全穩定、低成本的優勢,正成為中小企業提升
    的頭像 發表于 05-23 14:01 ?860次閱讀
    中小企業如何通過<b class='flag-5'>內網</b><b class='flag-5'>穿透</b>產品提升效率

    為什么90%的企業內網穿透方案其實在“裸奔”?

    在數字化轉型浪潮中,企業內網穿透技術已成為遠程辦公、設備調試、數據共享的剛需。然而,大多數企業仍在用“裸奔”方案——端口暴露、明文傳輸、權限失控…黑客甚至不需要破解,直接“推門”就能拿走核心
    的頭像 發表于 05-22 11:21 ?736次閱讀

    內網穿透避坑指南 6 大常見錯誤 + 保姆級解決方案!

    內網穿透部署中,哪怕是老手也可能踩坑!今天整理了6大高頻錯誤場景+實戰解決方案,幫你少走彎路,效率翻倍 1.端口映射失敗:訪問顯示「連接超時」 ?錯誤原因: 本地服務未啟動或端口被占用 防火墻
    的頭像 發表于 05-20 12:14 ?759次閱讀

    內網穿透目前最好的解決方案?ZeroNews憑什么!

    無論是個人想要遠程訪問家中的設備,還是企業實現高效的遠程辦公與資源共享,內網穿透都是關鍵所在。然而,傳統的內網穿透方案卻問題重重,企業急需新的選擇。 1. 傳統方案 ① 公網IP:成本
    的頭像 發表于 05-15 14:14 ?953次閱讀
    <b class='flag-5'>內網</b><b class='flag-5'>穿透</b>目前最好的解決方案?ZeroNews憑什么!

    內網穿透和公網ip什么區別

    在遠程訪問、企業組網等場景中,內網穿透和公網IP是兩種常見的解決方案,但它們的原理、成本和使用方式截然不同。 以下圖片是兩者的關鍵對比: 1. 本質區別 2. 工作原理對比 (1)公網IP方案
    的頭像 發表于 05-14 14:18 ?702次閱讀
    <b class='flag-5'>內網</b><b class='flag-5'>穿透</b>和公網ip什么區別

    這么多內網穿透工具怎么選?一篇讓你不再糾結的終極指南!

    穿透工具就是你的救星! 但問題來了—— 市面上這么多工具,Ngrok、FRP、ZeroNews……到底該選哪個? 別急,這篇文章將帶你全面了解各種內網穿透方案的優缺點,幫你找到最適合自己的那一款! 一、
    的頭像 發表于 05-13 16:06 ?1203次閱讀
    這么多<b class='flag-5'>內網</b><b class='flag-5'>穿透</b>工具怎么選?一篇讓你不再糾結的終極指南!

    國產內網穿透方案-比frp更簡單

    內網穿透技術憑借其便捷的互聯互通能力,已成為眾多個人用戶與企業實現跨網絡訪問的主流解決方案。相較于傳統專線網絡,內網穿透方案無需依賴公網IP資源,部署流程簡單高效,且方案靈活性顯著,能
    的頭像 發表于 05-13 11:28 ?634次閱讀
    國產<b class='flag-5'>內網</b><b class='flag-5'>穿透</b>方案-比frp更簡單