從今天SOC的blog中了解一個有關針對Web伺服器攻擊的調查-從警報到隔離易受攻擊的系統,
一個SOC的故事-Web伺服器的攻擊…
重點精華
SOC的故事是一個blog系列,描述了由AT&T 的SOC分析人員團隊針對AT&T託管威脅檢測和回應客戶的進行並報告最新的資安事件調查。
在調查大型跨國企業客戶的Web伺服器攻擊警報,我們進行的調查,不可避免地完全隔離了客戶的系統。AT&T Alien Labs團隊開發的精細關聯規則,可以識別出對Web伺服器的攻擊模式。有了警報本身提供的資訊和詳細的說明,我們能讓客戶了解並被告知他們使用面向公眾伺服器(public-facing servers)是非常容易受到攻擊。在與客戶進行互動時,發現他們並不知道該系統是開放的,因此需要採取糾正措施,而導致易受攻擊的系統被隔離。
Billows竣盟科技 發表在
痞客邦
留言(0)
人氣()
Threat modeling威脅模型說明:預期網路攻擊的過程
了解框架,方法和工具,以幫助您識別,量化和確定面臨的威脅的優先級。
威脅模型的定義
威脅模型是一個結構化的過程,IT專業人員可以通過該過程識別潛在的安全威脅和漏洞,量化每個威脅的嚴重性,並確定技術的優先級以減輕攻擊並保護IT資源。
這個寬泛的定義聽起來可能像是網路安全專業人員的職位描述,但是威脅模型的重要之處在於它是系統的和結構化的。威脅模型人員將執行一系列具體步驟,以全面了解他們試圖保護和識別漏洞和潛在攻擊者的環境。
Billows竣盟科技 發表在
痞客邦
留言(0)
人氣()
當我們的客戶受到AT&T Alien Labs識別出來新的資安威脅攻擊時,我們的SOC分析人員能阻止攻擊繼續的發展和延伸。請了解最新blog中關於SOC-RIG的漏洞攻擊包事件處理…
摘要
這個blog描述了由AT&T SOC分析人員團隊針對AT&T託管威脅檢測和事件處理, 撰寫的最新安全事件調查和分析報告。
AT&T AlienLabs®Open ThreatExchange®(OTX)最近建立了一個新的Pulse名為RIG Exploit Kit(RIG的漏洞攻擊包),據觀察該漏洞是向各個行業的受害者公司分發勒索軟體的。BroadAnalysis發現了此漏洞,BroadAnalysis在 2019年12月2日發布的白皮書中概述了該漏洞的複雜性。BroadAnalysis提供了此漏洞的生命週期的分步說明,包括所有入侵指標(IOC)。利用OTX中產生的Pulse和Alien Labs的威脅情資,AT&T的安全運營中心(SOC)能夠識別此威脅的最初行為,並與客戶和員工協同合作以減輕正在進行的攻擊活動。
調查
Billows竣盟科技 發表在
痞客邦
留言(0)
人氣()
Signature( 特徵碼 )是用來檢測惡意行為值的資安產品。Correlation(關聯)是對事件流的處理,以識別數據量內的重要事件, 讓我們一起看兩者之間的共通和差異:
為什麼在使用傳統特徵碼外, 也要使用關聯規則?
AT&T Cybersecurity的 Alien Labs團隊負責編寫的關聯規則,並每一天發布威脅情資的更新。當團隊中的研究人員發現新的惡意軟體家族或威脅時,我們總是找最佳方法來保護我們的客戶。
特徵碼是用來檢測已知惡意行為值的資安產品。例如:Snort / Suricata規則,防病毒簽名和YARA規則。
另一方面,關聯是事件流的處理,以便識別大量數據中的重要事件或事件模式。識別這些事件的邏輯在關聯規則中的定義。
Billows竣盟科技 發表在
痞客邦
留言(0)
人氣()
Snake勒索軟體是下一個針對企業網路的威脅……
網路管理員們可能需要開始擔心一種名為SNAKE的新勒索軟體,該軟體針對他們的網路並旨在加密與其連接的所有設備。
滲透到企業網路的威脅參與者針對為企業或使用大型獵殺勒索軟體,收集管理員憑據,然後使用漏洞利用工具對網路上所有電腦上的文件進行加密。
針對企業的勒索軟體列表正在緩慢地增長,包括Ryuk,BitPaymer,DoppelPaymer,Sodinokibi,Maze,MegaCortex,LockerGoga以及現在的SNAKE Ransomware。
我們對SNAKE勒索軟體的了解
Billows竣盟科技 發表在
痞客邦
留言(0)
人氣()
Bleeping Computer報導了新的Megacortex勒索軟體更改Windows密碼,威脅要發佈數據…
發現了新版本的MegaCortex勒索軟體,不僅可以加密您的文件,而且現在可以更改已登錄用戶的密碼,並威脅說如果受害者不支付贖金就可以發佈受害者的文件。
對於不熟悉MegaCortex的用戶,它是通過木馬(例如Emotet)提供的網
路訪問安裝的定向勒索軟體。一旦MegaCortex參與者獲得了訪問權,他們就可以通過活動目錄控制器或後利用套件將勒索軟體推送到網路上的電腦。
MegaCortex新版本中的重大更改
Billows竣盟科技 發表在
痞客邦
留言(0)
人氣()
新的Web緩存系統中毒攻擊, 使用CDN(內容傳遞網路)的站點…
有關新的Web緩存中毒攻擊的詳細信息已經出現,這些攻擊可用於拒絕用戶訪問通過內容傳遞網路(CDN)分發的資源。
該新方法名為“緩存中毒拒絕服務(CPDoS)”,它具有多種變體,可以通過發送帶有格式錯誤的標頭的HTTP請求來工作。
通過緩存服務器進行DoS
CDN具有通過緩存客戶端經常請求的資源來減少使用其服務的原始伺服器上的通信量的特性。這樣做的直接效果是提高了性能。
Billows竣盟科技 發表在
痞客邦
留言(0)
人氣()
AT & T Cybersecurity一直在努力持續開發Open Threat Exchange(OTX)平台。 以下是最新消息和下一步的消息…
OTX的新功能
AT&T Alien Labs和Open Threat Exchange (OTX)開發團隊一直在努力工作,持續對OTX平台進行的開發。你們可能已經注意到,去年我們增加了一些令人興奮的新功能,使OTX社區對不斷發展的威脅和新出現的威脅有更多的了解。
惡意軟體分析使所有人受益
OTX中最大(也是最新)的新功能是能夠提交到我們的後端AT&T Alien Labs系統中進行分析樣本的功能。(Alien Labs是AT&T網路安全的威脅情報部門。)您現在可以上傳文件和URL進行分析,並在幾分鐘之內得到結果,可以通過OTX Portal(如下所示)或以程式通過API進行提交。
Billows竣盟科技 發表在
痞客邦
留言(0)
人氣()
AT & T Cybersecurity物聯網解決方案實踐負責人Mike Feeney, 與我們在一起探索和瞭解, 如何在2019年管理物聯網(IoT)的安全…
物聯網安全的挑戰
歡迎來到物聯網(IoT)世界,並展望未來。物聯網是物理世界與數位世界融合的地方。我們預計很快世界物聯網人口將比人口總數增加十倍,到2025年,可能有多達800億個互聯網設備。
當您目睹物聯網的全球和經濟增長加速時,您可能想知道您和您的企業如何建立聯繫並參與由物聯網創造的數萬億美元的機會。
對於每個人來說,這意味著不同的事物-從連接的汽車到智能燈柱,可穿戴式健康監護器或工廠車間裝配線上的機器人。它甚至可能是----在農場的田野上有一群小型的太陽能傳感器。
Billows竣盟科技 發表在
痞客邦
留言(0)
人氣()
雲端安全和風險緩解
雲端確實提供了它的優勢,但與任何大規模部署一樣,雲端可以提供一些無法預料的挑戰。雲端只是“別人的數據中心”的概念一直是一個令人畏縮的想法,因為這想法是假設安全責任的轉移,因為“別人會照顧它”。
是的,雲端系統,網路和應用程式序並非實際位於您的控制範圍內,而是安全責任和緩解風險。雲端基礎架構提供商可以在您設置環境的方式,您在環境中放置的內容,如何保護數據以及如何監控環境方面實現大量控制。在整個環境中管理風險並與現有安全框架保持一致。
隱私和風險
隨著GDPR和其他州的“姐妹”政策例如在Arizona,Colorado, California和其他組織在保護雲端中的數據方面面臨著越來越高的要求。它並不像在數據中心部署資料外洩防護(DLP)那麼簡單,因為。您現在有一堆不再由你擁有的服務,系統和基礎架構,數據中心已變得不完整的, 但您仍需要可見性和控制權。
Billows竣盟科技 發表在
痞客邦
留言(0)
人氣()
MDR服務正在發展成為Channel合作夥伴的新型網路安全產品。了解MDR提供商如何採用與傳統MSSP不同的方法…
在一個充斥著警報和技能短缺的網路安全市場中,IT專業人員發現單靠一個SIEM系統無法滿足當今不斷增長的威脅形勢的需求。
據研究公司Gartner稱,託管檢測和回應(MDR)是一種新的服務類別,可讓企業通過統包方式增加全天候威脅監控,檢測和回應功能。去年,Gartner預測,到2020年,15%的組織將採用MDR服務,高於2018年的5%。
行業觀察人士表示,許多組織沒有足夠的資源來維持及時處理安全威脅的全天候監控和分析功能。企業戰略集團的研究顯示,受網路安全技能短缺影響的組織中有66%表示,這種短缺導致現有員工的工作量增加。
MDR服務與傳統的託管安全性
Billows竣盟科技 發表在
痞客邦
留言(0)
人氣()
根據AT&T Alien Labs的研究,研究人員充滿信心並公開報導,表示被稱為StrongPity的對手已經參與了未經報導並持續的惡意軟體活動。
研究人員表示,威脅行為者正在使用新的惡意軟體和基礎設施來控制受感染的
機器,並部署惡意版本的WinBox路由器管理軟體,以及其他受信任的WinRAR軟體來破壞目標。
“StrongPity於2016年10月首次被公開報導,並詳細介紹了2016年中期對比利時和意大利用戶的被攻擊情況。研究人員在Blog中寫道,在這次活動中,StrongPity利用水坑式攻擊來提供惡意版本的WinRAR和TrueCrypt文件加密軟體的傳送。
Strong Pity在2017年和2018年再次被報導, 2019年7月初再次確定了新的惡意樣本與Strong Pity非常相似的。 研究人員表示,這些最新的惡意軟體樣本至今尚未報告。該惡意軟體的版本安裝了StrongPity,沒有任何明顯的跡象在受害者的主機上,然後就像可信任軟體的標準一樣運行。”
Billows竣盟科技 發表在
痞客邦
留言(0)
人氣()