RM新时代网站-首页

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

【虹科分享】一種動態(tài)防御策略——移動目標防御(MTD)

laraxu ? 來源:laraxu ? 作者:laraxu ? 2024-01-04 14:07 ? 次閱讀

文章速覽:
1、高級規(guī)避攻擊
2、用移動目標防御對抗欺騙
· 常見做法
· 操作系統(tǒng)和應(yīng)用程序才是真正的戰(zhàn)場
· 打破游戲規(guī)則

網(wǎng)絡(luò)攻擊的技術(shù)變得愈發(fā)難測,網(wǎng)絡(luò)攻擊者用多態(tài)性、混淆、加密和自我修改喬裝他們的惡意軟件,以此逃避防御性的檢測,于是移動目標防御(MTD)技術(shù)出現(xiàn)了,通過動態(tài)地改變攻擊面,有效地對抗日益復(fù)雜和隱蔽的網(wǎng)絡(luò)攻擊。

一、高級規(guī)避攻擊
高級規(guī)避攻擊可以反復(fù)修改網(wǎng)絡(luò)攻擊,包括其源、靜態(tài)簽名和行為簽名,它們隱藏了防御系統(tǒng)的惡意意圖。這些欺騙手段使傳統(tǒng)的防御機制力不從心,攻擊者明確地知道他們要攻擊誰,何時何地,使用什么武器,而防御者卻始終處于不確定狀態(tài)。我們來看一些常見類型的高級規(guī)避攻擊技術(shù)。

wKgZomWWSjqANGMvABsT0ubf9-k434.png

1、多態(tài)性通常被攻擊者用來躲避反病毒軟件的檢測
通過加密惡意軟件的有效載荷(包括代碼和數(shù)據(jù)),攻擊者可以獲得兩大優(yōu)勢:首先,攻擊者可以通過使用多個加密密鑰輕松生成同一惡意軟件的不同實例。這使得基于簽名的反惡意軟件設(shè)施失去作用,因為新的實例具有新的、未知的靜態(tài)簽名。其次,惡意軟件可以繞過更深入的靜態(tài)分析,因為其代碼和數(shù)據(jù)是加密的,因此不會暴露在掃描儀面前。利用變形技術(shù),惡意軟件的作者在每次執(zhí)行時都會改變內(nèi)存代碼,從而使檢測變得更加復(fù)雜。

2、多態(tài)性和變態(tài)性的目的是躲避自動掃描和內(nèi)存掃描
利用混淆技術(shù),惡意軟件的編寫者可以編寫出人類分析人員難以理解的代碼。具體做法是在有效載荷中加入模糊字符串、虛假代碼和復(fù)雜的函數(shù)調(diào)用圖,這些代碼可以在惡意軟件的每個實例中隨機生成。

3、反虛擬機和反沙箱機制是另一種先進的攻擊方法
沙箱和虛擬機是惡意軟件分析人員必不可少的工具。這些方法可以檢測惡意軟件是否在虛擬化或沙盒環(huán)境中運行。如果檢測到虛擬機或沙箱,惡意軟件就會改變其行為,避免任何惡意行為。一旦在真實系統(tǒng)上執(zhí)行,在被標記為良性后,惡意軟件就會開始其惡意活動。

4、反調(diào)試技術(shù)被用來來避免調(diào)試和運行時分析
如果在運行過程中,惡意軟件檢測到調(diào)試工具正在運行,它就會改變執(zhí)行路徑,執(zhí)行良性操作。一旦惡意軟件不受運行時檢查,它就會開始其惡意行為。

5、加密和有針對性的漏洞利用
為了避免被發(fā)現(xiàn),URL模式、主機服務(wù)器、加密密鑰和漏洞名稱在每次發(fā)送時都會改變。這些漏洞利用程序還可以通過限制從同一IP地址訪問漏洞利用程序的次數(shù)來躲避蜜罐。最后,某些類型的攻擊只有在真正的用戶交互(如網(wǎng)頁滾動)之后才開始利用階段。這樣,攻擊者就能確保在真實機器上執(zhí)行,而不是進行自動動態(tài)分析。

二、用移動目標防御對抗欺騙
然而,攻擊者使用的欺騙技術(shù)也可以被防御者利用來反向平衡。移動目標防御(MTD)就是這樣一種防御技術(shù)。

(一)常見做法
在實踐中,移動目標防御安全主要分為三類:
· 網(wǎng)絡(luò)級MTD
· 主機級MTD
· 應(yīng)用程序級MTD

1、網(wǎng)絡(luò)級MTD包括多年來開發(fā)的幾種機制。IP跳轉(zhuǎn)會改變主機的IP地址,從而增加攻擊者看到的網(wǎng)絡(luò)復(fù)雜性。后來,這一想法被擴展為允許以透明方式保持主機IP變更。通過保留真實主機的IP地址,并將每臺主機與一個虛擬隨機IP地址關(guān)聯(lián)起來,從而實現(xiàn)了透明性。有些技術(shù)的目的是在網(wǎng)絡(luò)映射和偵察階段欺騙攻擊者。這些技術(shù)包括使用隨機端口號、額外開放或關(guān)閉的端口、偽造監(jiān)聽主機和混淆端口跟蹤。這包括防止操作系統(tǒng)識別的隨機網(wǎng)絡(luò)服務(wù)響應(yīng)。
2、主機級MTD包括更改主機和操作系統(tǒng)級資源、命名和配置,以欺騙攻擊者。
3、應(yīng)用程序級MTD包括更改應(yīng)用程序環(huán)境以欺騙攻擊者。微軟推出的地址空間布局隨機化(ASLR)實現(xiàn)了MTD的基本水平。它包括隨機安排進程地址空間的內(nèi)存布局,使對手更難執(zhí)行其shellcode。其他技術(shù)包括改變應(yīng)用程序類型和版本,并在不同主機之間輪換使用。一些應(yīng)用程序級MTD使用不同的設(shè)置和編程語言編譯源代碼,每次編譯都會生成不同的代碼。

下表概述了不同類別MTD中使用的常用技術(shù):

wKgZomWWSq6AQwdyABupWLl_2Xc859.png


(二)操作系統(tǒng)和應(yīng)用程序才是真正的戰(zhàn)場
移動目標防御模式打破了攻防雙方之間的不對稱?,F(xiàn)在,攻擊者也必須在不確定和不可預(yù)測的情況下行動。

雖然網(wǎng)絡(luò)級MTD提供了一定的彈性,但隨機化IP地址、網(wǎng)絡(luò)拓撲結(jié)構(gòu)和配置并不是有效的防御手段。攻擊者的最終目的地是位于網(wǎng)絡(luò)、防火墻和路由器后面的主機、服務(wù)器和終端。操作系統(tǒng)和應(yīng)用程序是0日漏洞、惡意軟件和高級持續(xù)性威脅(APT)的有利可圖的目標,是攻擊者與防御者斗爭的主要戰(zhàn)場。

操作系統(tǒng)和應(yīng)用程序?qū)用娴腗TD大有可為;為了成功發(fā)起攻擊,攻擊者必須收集切實的情報,并對目標操作系統(tǒng)和應(yīng)用程序做出假設(shè)。這些信息需要包括相關(guān)版本、配置、內(nèi)存結(jié)構(gòu)、資源名稱等因素。如果攻擊者將攻擊步驟建立在錯誤元素(即使是一個內(nèi)存地址)的基礎(chǔ)上,攻擊就會失敗。


(三)打破游戲規(guī)則
Morphisec以攻擊者無法追蹤的方式對應(yīng)用程序和操作系統(tǒng)進行環(huán)境修改,從而將移動目標防御提升到一個新的水平。因此,對攻擊者而言,每次函數(shù)調(diào)用、地址跳轉(zhuǎn)或資源訪問都有可能失敗,同時攻擊、其發(fā)起者和來源也會完全暴露。在這種情況下,攻擊的成本會急劇上升,而成功的概率則會下降到接近于零。這些因素加在一起,使得攻擊在實際和經(jīng)濟上都不那么可行。

移動目標防御與基于檢測的保護模式截然不同,后者必須首先檢測或預(yù)測惡意活動,才能阻止其發(fā)生。人工智能機器學(xué)習(xí)確實能更好、更快地進行檢測,但也受到限制,因為要檢測到威脅,需要對威脅有一定程度的了解,且高級閃避攻擊仍具有不可預(yù)測性。而移動目標防御迫使攻擊者在不確定的戰(zhàn)場上作戰(zhàn),從而徹底改變了沖突規(guī)則。

審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 操作系統(tǒng)
    +關(guān)注

    關(guān)注

    37

    文章

    6801

    瀏覽量

    123283
  • MTD
    MTD
    +關(guān)注

    關(guān)注

    0

    文章

    12

    瀏覽量

    8814
收藏 人收藏

    評論

    相關(guān)推薦

    主動靜電與漏電防御策略是全面消除整個電子制造過程中的工藝及品質(zhì)盲點的最佳策略

    電子產(chǎn)品過早失效的根本原因之,在于靜電漏電導(dǎo)致的潛在損傷難以控制和難以監(jiān)測,通過主動防御策略的實施,效果顯著,非常值得向業(yè)界推薦推廣
    的頭像 發(fā)表于 11-18 10:45 ?120次閱讀
    主動靜電與漏電<b class='flag-5'>防御</b><b class='flag-5'>策略</b>是全面消除整個電子制造過程中的工藝及品質(zhì)盲點的最佳<b class='flag-5'>策略</b>

    IDS、IPS與網(wǎng)安防御

    入侵檢測系統(tǒng)(IDS)和入侵防御系統(tǒng)(IPS)是網(wǎng)絡(luò)安全防御的重要工具。 入侵檢測系統(tǒng)通過持續(xù)分析網(wǎng)絡(luò)流量和系統(tǒng)日志等信息,當發(fā)現(xiàn)可疑傳輸時,IDS會迅速發(fā)出警報,通知管理員采取相應(yīng)措施。例如,當
    的頭像 發(fā)表于 09-18 10:42 ?358次閱讀

    特信反制無人機干擾設(shè)備防御策略

    無人機干擾設(shè)備的防御策略個綜合性的過程,涉及多個方面的技術(shù)和措施。以下是些主要的防御方法:
    的頭像 發(fā)表于 08-01 09:20 ?395次閱讀

    防御性編程:讓系統(tǒng)堅不可摧

    Programming)正是為解決這問題而生的一種編程范式,它強調(diào)在編程過程中預(yù)見并防范潛在的錯誤和異常情況,從而增強軟件的健壯性和穩(wěn)定性。作為一種細致、謹慎的編程方法,通過提前考慮并防范可能出現(xiàn)的錯誤,從而有效減少軟件漏洞
    的頭像 發(fā)表于 07-25 14:04 ?271次閱讀

    無人機主動防御系統(tǒng)不起作用嗎

    主動防御系統(tǒng)的工作原理 雷達探測 無人機主動防御系統(tǒng)首先需要通過雷達探測到敵方無人機的存在。雷達是一種利用電磁波探測目標的設(shè)備,它可以發(fā)射電磁波并接收反射回來的信號,從而確定
    的頭像 發(fā)表于 07-08 09:57 ?507次閱讀

    無人機主動防御系統(tǒng)有什么作用

    無人機主動防御系統(tǒng)是一種用于保護無人機免受攻擊或干擾的系統(tǒng)。這種系統(tǒng)可以提高無人機的安全性和可靠性,確保無人機在執(zhí)行任務(wù)時能夠正常運行。 無人機主動防御系統(tǒng)的定義和分類 無人機主動防御
    的頭像 發(fā)表于 07-08 09:54 ?597次閱讀

    無人機主動防御系統(tǒng)有哪些

    無人機主動防御系統(tǒng)是一種用于保護無人機免受攻擊的系統(tǒng)。隨著無人機在軍事、民用和商業(yè)領(lǐng)域的廣泛應(yīng)用,無人機的安全問題也日益凸顯。本文將介紹無人機主動防御系統(tǒng)的各個方面。 無人機主動防御
    的頭像 發(fā)表于 07-08 09:50 ?1057次閱讀

    無人機主動防御系統(tǒng)安裝需要備案嗎

    無人機主動防御系統(tǒng)是一種用于保護無人機免受攻擊的系統(tǒng),它可以有效地防止無人機被黑客攻擊、干擾、劫持等。在安裝無人機主動防御系統(tǒng)時,需要考慮以下幾個方面: 法律法規(guī)要求 在安裝無人機主動防御
    的頭像 發(fā)表于 07-08 09:46 ?377次閱讀

    知語云智能科技無人機防御系統(tǒng):應(yīng)對新興威脅的先鋒力量

    無人機的飛行軌跡和意圖,及時發(fā)出預(yù)警信息。 在應(yīng)對無人機威脅方面,知語云智能科技的無人機防御系統(tǒng)采用了多種技術(shù)手段。方面,系統(tǒng)可以通過無線電干擾技術(shù),對目標無人機進行信號干擾,迫使其返航或迫降。另
    發(fā)表于 02-26 16:35

    服務(wù)器cdn防御般是個人安裝還是企業(yè)安裝

    服務(wù)器CDN防御般是企業(yè)安裝,而不是個人安裝。 什么是CDN CDN,即內(nèi)容分發(fā)網(wǎng)絡(luò)(Content Delivery Network),是一種將內(nèi)容分發(fā)到全球多個節(jié)點的網(wǎng)絡(luò)架構(gòu)。CDN通過在全球
    的頭像 發(fā)表于 02-03 10:58 ?726次閱讀

    虛擬化軟件棧有哪些防御措施

    虛擬化軟件棧是一種在物理服務(wù)器上運行多個虛擬機的技術(shù),可以提高服務(wù)器資源的利用率和靈活性。然而,虛擬化軟件棧也帶來了新的安全風(fēng)險,因此需要采取系列的防御措施來保護虛擬化環(huán)境的安全。下面介紹虛擬化
    的頭像 發(fā)表于 01-25 11:27 ?756次閱讀

    APP盾的防御機制及應(yīng)用場景

    移動應(yīng)用(APP)在我們?nèi)粘I钪邪缪葜絹碓街匾慕巧S之而來的是各種網(wǎng)絡(luò)安全威脅的增加。為了保障APP的安全性,APP盾作為一種專門設(shè)計用于防御移動應(yīng)用威脅的工具得以廣泛應(yīng)用。
    的頭像 發(fā)表于 01-20 08:31 ?2067次閱讀
    APP盾的<b class='flag-5'>防御</b>機制及應(yīng)用場景

    一種動態(tài)防御策略——移動目標防御MTD

    網(wǎng)絡(luò)攻擊的技術(shù)變得愈發(fā)難測,網(wǎng)絡(luò)攻擊者用多態(tài)性、混淆、加密和自我修改喬裝他們的惡意軟件,以此逃避防御性的檢測,于是移動目標防御MTD)技術(shù)
    的頭像 發(fā)表于 01-04 08:04 ?1472次閱讀
    <b class='flag-5'>一種</b><b class='flag-5'>動態(tài)</b><b class='flag-5'>防御</b><b class='flag-5'>策略</b>——<b class='flag-5'>移動</b><b class='flag-5'>目標</b><b class='flag-5'>防御</b>(<b class='flag-5'>MTD</b>)

    干貨】Linux越來越容易受到攻擊,怎么防御

    隨著網(wǎng)絡(luò)攻擊手段的不斷進化,傳統(tǒng)的安全機制(如基于簽名的防病毒程序和機器學(xué)習(xí)防御)已不足以應(yīng)對高級網(wǎng)絡(luò)攻擊。本文探討了Linux服務(wù)器的安全漏洞,特別是針對企業(yè)和云服務(wù)的威脅,并提出了基于移動目標
    的頭像 發(fā)表于 12-25 15:33 ?473次閱讀
    【<b class='flag-5'>虹</b><b class='flag-5'>科</b>干貨】Linux越來越容易受到攻擊,怎么<b class='flag-5'>防御</b>?

    Linux越來越容易受到攻擊,怎么防御?

    ?文章速覽:Linux難逃高級網(wǎng)絡(luò)攻擊原因分析·Linux自身原因·軟件供應(yīng)鏈的入口·其他防御機制基于移動目標防御技術(shù)的MorphisecKn
    的頭像 發(fā)表于 12-23 08:04 ?1119次閱讀
    Linux越來越容易受到攻擊,怎么<b class='flag-5'>防御</b>?
    RM新时代网站-首页