常规渗透没过时,就怕你人傻钱多→_→

2017 年 12 月 11 日 E安全 E安全

更多全球网络安全资讯尽在E安全官网www.easyaq.com


E安全12月11日讯 网络安全公司SafeBreach近期发布了最新版本的“黑客秘笈”(Hacker’s Playbook)报告,报告指出许多组织机构仍难以应对最常见的渗透、数据渗漏和横向移动攻击方式。

3400种攻击研究结果

SafeBreach公司为用户提供一个持续性安全验证平台,采用集中管理系统,结合完整的黑客入侵网络方法“秘笈”,从中心位置管理分布式网络的入侵模拟器,模拟器能够在现实世界中扮演虚拟黑客的角色,通过持续模拟攻击活动与违规行为的方式测试企业的防御能力。

在此次发布的黑客秘笈第三版中,SafeBreach公司分析了2017年1月至11月期间所获得的约1150万次自动化模拟数据。相关模拟活动涉及超过3400种攻击方法——包括漏洞利用工具包以及用于暴力破解及证书收集的恶意软件——可帮助企业明确发现攻击者被哪些保护因素所阻止,又在哪些场景下顺利完成入侵。

勒索软件、银行木马攻击依然很有效

在对恶意软件所采用的前五大渗透方法进行分析后,该公司发现超过55%的攻击尝试获得了成功。在SafeBreach的模拟过程中,臭名昭著的恶意软件家族——包括利用SMB的WannaCry勒索软件以及依靠HTTP的Carbanak(Anunak)银行木马——分别在模拟中获得了63.4%与59.8%的“好成绩”。

其它流行的渗透方法还包括将恶意可执行文件打包在CHM、VBS以及JavaScript文件当中。这种作法将帮助攻击者骗过最终用户以及高级扫描工具,其成功率普遍在50%到61%之间。

企业内部恶意软件扫描能力差

一旦攻击者得以接入目标企业的网络,其将能够利用多种方法进行横向移动。各类最为常见的横向移动方法(全部采用某种恶意软件或漏洞利用手段)在SafeBreach的模拟当中获得了65%到70%的成功比例。此类攻击相对较高的成功率证明:企业往往未能实施适当的分割控制机制。一旦防护外围被攻破,网络内部不再具备恶意软件扫描能力,而攻击者将能够轻松由一台设备移动到其它设备。

攻击者数据渗漏常用端口

在数据渗漏方面,涉及MySQL查询、TLS、SSL、HTTP POST以及HTTP GET的方法拥有40%到57%的成功率。而最常见的目标端口分别为123(NTP)、443(HTTPS)以及80(HTTP)。

结论:攻击者更乐于采取简单的方式

SafeBreach公司在其报告中指出,“攻击者会始终优先尝试最简单的路线;遗憾的是,这类尝试往往会直接获得成功。利用DNS隧道技术或者在数据包标头上缓存数据从而缓慢窃取数据的作法确实不致引起怀疑,而且手段相当高明。但攻击者采取这类创造性的技术并不会得到额外的收益;事实上,他们只需要清除或加密数据发送网络流量即可得到相同的结果——很明显,攻击者更乐于采取简单的方式。”

该公司补充称,“我们还深入查看了这种流量,并确认传统网络流量确实是导致数据泄露的主要风险。然而,也有其它一些隐匿手段同样被广泛使用,因为我们通常能够通过NTP——其通常保持开放且未经扫描——进行数据窃取。”

WannaCry、Locky以及Cryptolocker的出现已经令众多企业意识到勒索软件应该得到高度重视。然而,SafeBreach公司发现即使已部署的安全解决方案能够正常运作,此类攻击活动往往仍可获得成功。

优化现有技术防御效果更好

该公司指出,大多数客户通过优化现有安全控制措施而显著降低了攻击成功率。企业安全团队已经具备实现安全保障所必要的工具/控制方案。通常情况下,安全团队并无必要一味追逐最新的安全技术潮流,而应对现有技术进行优化。”


注:本文由E安全编译报道,转载请注明原文地址

https://www.easyaq.com/news/764229769.shtml

推荐阅读:

点击阅读原文” 查看更多精彩内容

登录查看更多
0

相关内容

黑客(Hacker,台湾译作「骇客」)广义上指在计算机科学,编程以及设计领域有高度理解力的人。 然而,人们通常对黑客一词的理解都是取其狭义的涵义,即信息安全领域的黑客: 未经许可入侵他人系统并窃取数据信息等的可以视为 黑帽黑客,也可取侩客 cracker 的涵义。
而主要从事安全检测,系统调试,技术研究的安全从业者可称为 白帽黑客
还有一种存在称为「脚本小子」,往往冒充黑客也常被人误认为是「黑客」,其实是利用一些现有的工具或者程序达到入侵或破解等目的,然而其知识储备以及对技术的理解力却完全不符合广义黑客的标准,甚至不及狭义黑客标准。
AI创新者:破解项目绩效的密码
专知会员服务
33+阅读 · 2020年6月21日
德勤:2020技术趋势报告,120页pdf
专知会员服务
190+阅读 · 2020年3月31日
Gartner:2020年十大战略性技术趋势, 47页pdf
专知会员服务
76+阅读 · 2020年3月10日
【2020新书】数据科学:十大Python项目,247页pdf
专知会员服务
212+阅读 · 2020年2月21日
数据标注研究综述,软件学报,19页pdf
专知会员服务
89+阅读 · 2020年2月20日
安全和健壮的医疗机器学习综述,附22页pdf
专知会员服务
46+阅读 · 2020年1月25日
报告 | 2020中国5G经济报告,100页pdf
专知会员服务
97+阅读 · 2019年12月29日
IBM《人工智能白皮书》(2019版),12页PDF,IBM编
专知会员服务
20+阅读 · 2019年11月8日
渗透某德棋牌游戏
黑白之道
12+阅读 · 2019年5月17日
Kali Linux 渗透测试:密码攻击
计算机与网络安全
16+阅读 · 2019年5月13日
大数据安全技术浅析
计算机与网络安全
14+阅读 · 2019年4月24日
基于Web页面验证码机制漏洞的检测
FreeBuf
7+阅读 · 2019年3月15日
差分隐私保护:从入门到脱坑
FreeBuf
17+阅读 · 2018年9月10日
【区块链】区块链是什么?20问:读懂区块链
产业智能官
8+阅读 · 2018年1月10日
Arxiv
3+阅读 · 2018年10月25日
Arxiv
5+阅读 · 2018年5月16日
Arxiv
6+阅读 · 2018年1月29日
Arxiv
4+阅读 · 2017年11月4日
Arxiv
3+阅读 · 2017年10月1日
VIP会员
相关VIP内容
AI创新者:破解项目绩效的密码
专知会员服务
33+阅读 · 2020年6月21日
德勤:2020技术趋势报告,120页pdf
专知会员服务
190+阅读 · 2020年3月31日
Gartner:2020年十大战略性技术趋势, 47页pdf
专知会员服务
76+阅读 · 2020年3月10日
【2020新书】数据科学:十大Python项目,247页pdf
专知会员服务
212+阅读 · 2020年2月21日
数据标注研究综述,软件学报,19页pdf
专知会员服务
89+阅读 · 2020年2月20日
安全和健壮的医疗机器学习综述,附22页pdf
专知会员服务
46+阅读 · 2020年1月25日
报告 | 2020中国5G经济报告,100页pdf
专知会员服务
97+阅读 · 2019年12月29日
IBM《人工智能白皮书》(2019版),12页PDF,IBM编
专知会员服务
20+阅读 · 2019年11月8日
相关资讯
渗透某德棋牌游戏
黑白之道
12+阅读 · 2019年5月17日
Kali Linux 渗透测试:密码攻击
计算机与网络安全
16+阅读 · 2019年5月13日
大数据安全技术浅析
计算机与网络安全
14+阅读 · 2019年4月24日
基于Web页面验证码机制漏洞的检测
FreeBuf
7+阅读 · 2019年3月15日
差分隐私保护:从入门到脱坑
FreeBuf
17+阅读 · 2018年9月10日
【区块链】区块链是什么?20问:读懂区块链
产业智能官
8+阅读 · 2018年1月10日
相关论文
Arxiv
3+阅读 · 2018年10月25日
Arxiv
5+阅读 · 2018年5月16日
Arxiv
6+阅读 · 2018年1月29日
Arxiv
4+阅读 · 2017年11月4日
Arxiv
3+阅读 · 2017年10月1日
Top
微信扫码咨询专知VIP会员