首页 科技开发工具 娱乐游玩工具 热门工具   APP 登录/注册 联系/合作
   
 
通过干草堆分类以找到 CTI 针
CTI 系统面临着一些主要问题,从收集网络的规模到它们的多样性,这些问题最终会影响它们对信号的置信度。它们是否足够新鲜且足够可靠以避免任何误报或任何中毒?我是否有根据过时数据采取行动的风险?这种差异是主要的,因为一条信息只是决策帮助者,而一条可操作的信息可以直接被武器化以对抗攻击者。如果原始数据是干草田,那么信息就是干草堆,而针头就是可操作的信号。

为了说明收集网络的规模和多样性点,在不具体指名的情况下,让我们想象一个大型 CDN 提供商。您的职责是通过 HTTP(s) 大规模交付内容。这吸引了很多“关注”和信号,但仅限于 HTTP 层。此外,任何聪明的攻击者都可能会避免探测您的 IP 范围(在您的 AS 中是公开的和已知的)。因此,您只会收到不分青红皂白的“加特林枪”扫描仪或通过 HTTP 层的直接攻击。这是一个非常狭窄的焦点。

现在,如果您是大型 EDR/XDR 或任何美化的防病毒软件,您也可以争辩说您拥有跨越数百万台设备的庞大检测网络……来自富有的企业。因为让我们面对现实吧,并不是每家非营利性公立医院或当地图书馆都能负担得起这些工具的费用。因此,您可能只会看到针对复杂行为者的威胁,而且主要是 LAN 机器上的恶意软件所携带的威胁。

在蜜罐方面,也没有灵丹妙药。“加特林枪扫描仪”代表了互联网的背景放射性。一种持续存在于任何联网设备周围的静态噪音。在这里,问题在于没有任何体面的网络犯罪集团会使用任何有意义的资源来瞄准蜜罐机。投入一些 DDoS 资源来击倒稻草人有什么意义?您会在“潜在”目标上使用任何有意义的漏洞利用或工具,更不用说烧掉您的 IP 了吗?蜜罐收集“意图”,自动利用,类似于“这个 IP 想知道你是否(仍然)容易受到 log4j 攻击”。

它在某种程度上可能很有趣,但仅限于唾手可得的成果。此外,您的多样性受到您在许多不同地方传播的能力的限制。如果您所有的探测器(蜜罐)都超过 10 个或更糟,只有 3 或 4 个不同的云,您将无法看到所有内容,并且可以“躲避”,这意味着犯罪分子可以自愿跳过您的 IP 范围以避免被发现。您还需要为每个平台组织您的部署系统,但您只会看到 IP 没有避开 GCP、AWS 或您正在使用的任何云。而且由于这些提供者不是非政府组织,您的网络规模也受到……金钱的限制。如果在 XYZ 云上运行的全自动 HP 每月花费您 20 美元,那么您的财力肯定足以运行数千个。

建立反攻
要遏制大规模网络犯罪的发展轨迹,我们需要在本质上是有限的资源上行动,否则,你无法组织一个适当的“短缺”。著名的 Conti-Leaks 以有趣的方式揭示了大型网络犯罪集团的实际痛点。显然(加密货币)洗钱、招聘、工资单,这些都是你所期望的经典行为。但有趣的是,当你在他们的内部聊天系统上阅读交易所时,你可以看到 IP、更改它们、借用、租用、清理它们、安装工具、迁移 ops 和 C2 等……成本很高。时间和金钱方面。

哈希的变化几乎是无限的,SHA1 提供了 2^160 种可能性的空间。所以收集它们是一回事,但您几乎可以肯定任何新的恶意软件变体都会有不同的签名。正如我们所说,任何体面的网络犯罪集团的大多数 CI/CD 程序都已经包括在将有效负载发送到目标之前修改一个字节。

瞄准域名,也是在对抗一个无限大的空间。您可以预订 domain1、domain2、domain3 等。从技术上讲,变化的数量没有限制。那里有智能系统,可以保护您的品牌并检查最近是否有与您相似的域名被预订。这些预防犯罪的系统对于应对即将到来的网络钓鱼企图非常有帮助。你开始积极主动地使用这种立场和工具。

无论如何,根据恶意二进制文件的哈希值或他们尝试联系的 C2 来跟踪和索引恶意二进制文件是有用的,甚至索引 IP 试图自动利用已知的 CVE,但这样做是一种相当被动的姿态。您不会通过了解敌人的位置或战术进行反击,而是通过削弱其进攻能力来进行反击,而这正是 IP 地址非常有趣的地方。该系统已有数十年历史,并且在我们之后仍将存在。

它是现在有一种资源实际上是稀缺的:IPV4。历史 IP 空间仅限于其中的 40 亿左右。将战斗带到这片土地上是有效的,因为如果资源稀缺,你实际上可以主动出击,并在你意识到一个被敌人使用时尽快销毁 IP 地址。现在,这个景观是一个不断发展的景观。VPN 提供商、Tor 和住宅代理应用程序为网络犯罪分子提供了一种借用 IP 地址的方式,更不用说他们可以利用暗网上已经受损的服务器中的一些 IP 地址了。

因此,如果某个 IP 地址在某个时刻被使用,则可能在下一个小时不再使用,如果您阻止它,就会产生误报。解决方案是创建一个众包工具来保护所有规模的企业,跨越所有类型的地点、地域、云、家庭、私人军团 DMZ 等,并基于所有类型的协议。如果网络足够大,这种 IP 轮换不是问题,因为如果网络停止报告某个 IP,您可以释放它,而报告数量增加的新 IP 则需要集成到黑名单中。网络越大,它变得越真实。

您几乎可以监视任何协议,但基于 UDP 的协议除外,必须排除这些协议,因为它很容易通过 UDP 欺骗数据包。因此,通过考虑有关禁止 IP 的基于 UDP 协议的报告,您很容易上当受骗。除此之外,每个协议都适合监控。同样,您绝对可以寻找 CVE,但更好的是寻找行为。通过这样做,您可以捕获可能不仅基于 CVE 的面向业务的攻击。一个简单的例子,除了经典的 L7 DDoS、扫描、凭证暴力破解或填充之外,还有剥头皮。剥头皮是在网站上使用机器人自动购买产品并在 eBay 上转售以获得收益的行为。这是一个业务层问题,而不是真正与安全相关的问题。开源系统 CrowdSec 正是为实现这一策略而设计的。

最后,在过去的二十年里,我们被告知,“IPV6 即将到来,做好准备”。好吧……假设我们有时间准备。但它现在真的就在这里,5G 的部署只会以指数方式加速它的使用。IPV6 以 2^128 大小的新 IP 可寻址池改变了现状。这在很多方面仍然受到限制,不仅是因为所有 V6 IP 范围尚未完全使用,而且还因为每个人都同时获得许多 IPV6 地址,而不仅仅是一个。尽管如此,我们现在谈论的还是很多。

让我们结合人工智能和众包
当数据开始从大型众包网络大量流动并且您试图缩减的资源越来越大时,AI 听起来像是一条值得探索的合乎逻辑的小巷。

网络效应本身就是一个好的开始。这里的一个例子可能是凭据填充。如果一个 IP 在您的位置使用多个登录/密码对,您会称其为凭据暴力破解。现在在网络规模上,如果你有相同的 IP 在不同的地方使用不同的登录/密码敲门,那就是凭据填充,有人试图在许多地方重用被盗的凭据以查看它们是否有效。事实上,您看到相同的动作,从许多不同的角度利用相同的凭据,可以让您额外了解行为本身的目的。

现在,老实说,您不需要 AI 来从凭据重用或凭据填充中分离出凭据暴力破解,但它在某些地方可以表现出色,特别是在与大型网络合作获取大量数据时。

另一个例子可能是使用 1024 台主机进行的大规模互联网扫描。每台主机只能扫描一个端口,这很可能不会引起注意。除非您在许多不同的地方看到相同的 IP 在相似的时间范围内扫描相同的端口。同样,在个体尺度上几乎看不到,在大尺度上很明显。

另一方面,AI 算法擅长识别如果你一次只看一个地方就看不到但在大型网络规模下显而易见的模式。

使用图形和嵌入将数据表示为适当的结构可以揭示 IP 地址、范围甚至 AS(自治系统)之间复杂程度的交互。这导致识别出为实现同一目标而齐心协力工作的机器队列。如果多个 IP 地址按扫描、利用、安装后门等多个步骤对攻击进行排序,然后使用目标服务器加入 DDoS 攻击,这些模式可能会在日志中重复出现。因此,如果群组的第一个 IP 在给定的时间戳和第二个 10 分钟后可见,依此类推,并且这种模式在许多地方重复使用相同的 IP,您可以安全地告诉所有人一次禁止这 4 个 IP 地址。

人工智能和众包信号之间的协同作用使我们能够有效地解决彼此的局限性。虽然众包信号提供了大量有关网络威胁的实时数据,但它们可能缺乏准确性和上下文,最终导致误报。另一方面,人工智能算法通常只有在吸收了大量数据后才变得有意义。作为回报,这些模型可以帮助改进和分析这些信号,消除噪音并揭示隐藏的模式。
最新文章:
所有文章资讯、展示的文字、图片、数字、视频、音频、其它素材等内容均来自网络媒体,仅供学习参考。内容的知识产权归属原始著作权人所有。如有侵犯您的版权,请联系我们并提供相应证明,本平台将仔细验证并删除相关内容。
工具综合排行榜
TOP 1
双计算器 双计算器
同时用两个计算器,用于价格对比、数字分别计算等
TOP 2
推算几天后的日期 推算几天后的日期
推算从某天开始,增加或减少几天后的日期
TOP 3
随机密码生成 随机密码生成
随机生成安全复杂的密码,自由设置密码长度及复杂度
TOP 4
推算孩子的血型 推算孩子的血型
根据父母的血型推测子女的血型
TOP 5
日期转中文大写 日期转中文大写
把数字日期转成中文大写,是财务或商务合同常用的工具
热门内容:       双计算器       推算孩子的血型       随机密码生成       日期转中文大写       推算几天后的日期       达轻每日一景       高校分数线       高校查询       周公解梦大全
首页 科技开发工具大全
娱乐游玩工具大全
登录/注册
联系我们
  用户咨询/建议
kf@ss3316.com


商务合作/推广
hz@ss3316.com

达轻工具 APP

访问手机版网站
使用本平台必读并同意:任何内容仅供谨慎参考,不构成建议,不保证正确,平台不承担任何责任,同意用户协议隐私政策   
BaiduTrust安全认证签章
© 达轻科技 版权所有 增值电信业务经营许可证 ICP备 沪B2-20050023-3