前言
您需清晰知晓当下的威胁态势, 以此来保护您的组织免遭网络威胁, 这意味着要持续拓展您关于新的以及持续存在的威胁的认知。
能运用多种技术去收集关键网络威胁情报的是分析师, 以下是五种技术, 这五种技术能够极大地改进您的威胁调查方法。
1.以C2 IP地址为中心查明恶意软件
恶意软件, 在其与命令和控制, 也就是C2服务器通信之际, 所运用的IP地址, 乃是宝贵的指标。这些地址呢, 不仅有助于更新防御措施, 而且还能够识别威胁行为者的相关基础设施以及工具。
分析师借助透视方法, 能运用现有指标, 寻觅有关手头威胁的其他上下文, 这要用到各类来源, 其中涵盖存储海量新威胁数据并设有搜索功能的威胁情报数据库。
一个能发挥作用的工具乃是ANY.RUN的威胁情报查找服务, 此服务授予您运用40多种各异的查询参数去搜索其数据库、比如网络指示器(IP地址、域名)、注册表以及文件系统路径、特定威胁名称、文件名还有哈希, 标点符号。
ANY.RUN提供跟查询里的指示器或者构件相关联的数据, 还提供找到数据的那个沙盒会话, 这对分析师把特定指标或者其组合跟特定攻击关联起来有帮助, 促使分析师搞清楚其上下文, 并且收集重要的威胁情报。
例如, 将IP地址162.254.34.31用作查询的一部分, 能够发现此IP已关联恶意活动, 尤其是与威胁相关。该服务还会显示与指示器有关的域和端口, 恶意软件在连接到此地址时会加以使用。
请你提供具体的句子内容以便我进行改写, 你只给了 :----------------------------------------------------------- | 这部分, 没有具体可改写的内容。
| 选项卡显示了我们搜索的主要结果。 |
| :----------------------------------------------------------- |
有链接到查询IP的IDS规则, 该规则指示通过SMTP进行数据泄露。
我们还能够获取别的信息, 像文件, 同步对象(互斥体), 还有 ASN, 以及在涉及有关 IP 地址的沙盒会话里所发现的触发的规则。
| :----------------------------------------------------------- |
| 沙盒会话在TI查找中列为结果之一。 |
我们能够通过导航, 找上发现IP的沙盒会话其中之一, 去查看全部攻击情况, 进而收集更多相关信息, 然后再次运行样本分析, 从而实时研究它。
2. 使用URL暴露威胁行为者的基础设施
提供有关用于托管恶意软件的URL的宝贵信息, 可通过检查域和子域来进行。识别网络钓鱼攻击中所用的网站, 这是另一个常见用例。分析师能通过分析这些域发现模式, 进而发现攻击者所使用的更广泛的基础设施, 标点皆在此处。
| :----------------------------------------------------------- |
符合与Lumma有效载荷托管基础设施, 相关搜索查询所匹配的URL。
例如, Lumma恶意软件运用以“.shop”结尾的URL去存储恶意负载, 把这个指标跟威胁名称一同提交给TI, 我们能够放大恶意软件攻击当中用到的最新域以及URL。
3. 通过特定MITRE TTP识别威胁
用来帮助您识别新出现威胁的是, 将特定的对手战术、技术和程序 , 也就是TTP , 作为调查一部分来使用 , 而MITRE ATT&CK框架是对手战术、技术和程序也就是TTP的综合知识库。主动构建有关当前威胁的知识有助于您为将来的潜在攻击做好准备。
| :----------------------------------------------------------- |
由ANY.RUN展现出来的, 在60天的时间段之内, 最为受到欢迎的TTP, 属于威胁情报门户。
ANY.RUN给出了于ANY分析的数千个恶意程序以及网络钓鱼样本里头检测出来的最为流行的TTP的实时排名情况。我们能够挑选任何一个TTP并把它提交上去以便在TI里展开搜索, 从而去查找找到它的实例的沙盒会话。
| :----------------------------------------------------------- |
这个沙盒会话, 是与那些具备MITRE TTP以及检测规则的, 表示询问匹配过来的。
4. 使用YARA规则收集样本
YARA是一种工具, 它被用于依据文本或者二进制模式来创建恶意软件系列的描述, YARA规则有可能会去查找具备特定恶意软件系列特征的特定字符串或者字节序列, 此技术对于自动检测已知恶意软件以及快速识别拥有相似特征的新变体而言是非常有效的。
TI之类的服务, 提供了内置的YARA搜索, 能让您去上传, 还能让您编辑, 也可以让您存储, 并且能让您使用自定义规则, 以查找相关示例。
| :----------------------------------------------------------- |
运用 YARA规则来展开搜索操作, 呈现出数多出170个的匹配文件。
我们能够针对一种用于远程控制以及(数据盗窃的流行恶意软件系列)运用YARA规则找到这种威胁的最新样本, 除了跟规则内容相匹配的文件以外, 该服务还会提供沙盒会话, 以此在更广泛 里面浏览这些文件。
5. 发现包含命令行工件和进程名称的恶意软件
借助命令行工件, 凭借进程名称来识别恶意软件, 这是一种效果显著然而并不常见的技术手段, 原因在于, 大多数的威胁情报来源并未提供这样的功能。
ANY.RUN的威胁情报数据库, 因从实时沙盒会话里获取数据而异于其他, 它能提供对真实命令行数据的访问, 能提供对进程的访问, 能提供对注册表修改的访问, 还能提供对在沙盒中执行恶意软件期间记录的其他组件和事件的访问。
| :----------------------------------------------------------- |
| 与 相关的命令行和进程搜索的TI查找结果。 |
比如说, 我们能够把窃取程序所运用的命令行字符串跟net.exe进程一块儿运用以此去访问其远程服务器上那个名为“”的文件夹。TI查找给出了于沙盒会话里找到的数目众多的示例、文件以及事件 , 而这些示例、文件以及事件跟我们的查询相匹配。我们能够借助这些信息来提取关于我们所面临的威胁的更多见解。
集成ANY.RUN的威胁情报查找
为了加快和提高威胁研究工作的质量,您可以使用TI 。
零基础网络安全学习计划 学习路线图大纲总览
我总共划分成了六个阶段, 然而这并不是讲你必须要把全部的都学完后才能够开始着手工作, 针对于一些初级的岗位, 学到第三或者第五个阶段就已经够了~
于此处, 我将其组合且理出头绪, 形成了一份容量为【282G】的, 涉及网络安全领域, 从毫无基础开端直至进阶的资料包, 有需求的小伙伴们, 可在文末进行免费领取, 此乃无偿予以分享!
【一一帮助网络安全学习,以下所有资源文末免费领取一一】
①网络安全学习路线
②上百份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥HW护网行动经验总结
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析
接下来我将给各位同学划分一张学习计划表!
学习计划
那么问题又来了,作为萌新小白,我应该先学什么,再学什么?
既然, 你已然问得这般直白了, 那么, 我便告知你, 零基础情形下, 应当从哪方面起始学习呢 , 是这样的:
阶段一:初级网络安全工程师
然后呀我会给大伙弄一个为期1个月的网络安全初级安排, 等你学完之后, 你基本上能够去做一份同网络安全有关联的工作, 像是渗透测试岗位, Web渗透岗位唔, 安全服务岗位, 还有安全分析岗位等等;其中, 要是你等保模块学得不错, 还能够去担任等保工程师的职位。
综合薪资区间6k~15k
1、网络安全理论知识(2天)
①了解行业相关背景,前景,确定发展方向。
②学习网络安全相关法律法规。
③网络安全运营的概念。
④等保简介、等保规定、流程和规范。(非常重要)
2、渗透测试基础(1周)
①渗透测试的流程、分类、标准
②信息收集技术:主动/被动信息搜集、Nmap工具、
③存在漏洞扫描, 有漏洞利用, 涉及原理, 包含利用方法, 有工具(MSF), 要绕过IDS以及反病毒侦察。
④针对于主机的攻防方面的演练, 其中包含MS17 - 010, 还有MS08 - 067, 以及MS10 - 046, 另外还有MS12 - 20等等。
3、操作系统基础(1周)
①系统常见功能和命令
②Kali Linux系统常见功能和命令
③操作系统安全(系统入侵排查/系统加固基础)
4、计算机网络基础(1周)
①计算机网络基础、协议和架构
②网络通信原理、OSI模型、数据转发流程
③常见协议解析(HTTP、TCP/IP、ARP等)
④网络攻击技术与网络安全防御技术
⑤Web漏洞的原理以及防御方面包含, 主动攻击或者被动攻击, 还有DDOS攻击, 以及CVE漏洞复现。
5、数据库基础操作(2天)
①数据库基础
②SQL语言基础
③数据库安全加固
6、Web渗透(1周)
①HTML、CSS和简介
②OWASP Top10
③Web漏洞扫描工具
④Web渗透工具:Nmap、、、其他(菜刀、漏扫等)
那么, 到这个时候停止, 已经花费了大概1个月的时间。你已然成功变成了一名“脚本小子”。那么你还想要继续朝着下面去探寻吗?
阶段二:中级or高级网络安全工程师(看自己能力)
综合薪资区间15k~30k
7、脚本编程学习(4周)
到底具不具备编程能力, 这是“脚本小子”与真正网络安全工程师在网络安全领域的本质区别。在实际渗透测试期间, 网络环境复杂多变, 常用工具无法满足实际需求时, 常常得对现有工具予以扩展, 或者编写契合要求的工具、自动化脚本, 这就需要具备一定编程能力。在分秒必争的CTF竞赛里, 想借助自制脚本工具高效率达成各种目的, 更是得拥有编程能力。
对于不具备基础而要开始入门的同学, 我给出这样的建议, 去从脚本语言、PHP、Go、Java里挑选其一, 开展对于常用库的基于其的编程学习。
进行开发环境的搭建以及IDE的选择, PHP环境之中Wamp和XAMPP被推荐, IDE被强烈进行推荐。
对编程进行学习, 其学习的具体所包含的内容有, 语法, 正则, 文件, 且还有网络, 以及多线程等常用的库, 推荐《核心编程》这本书, 不过并没有必要将其全部看完。
用编写漏洞的exp,然后写一个简单的网络爬虫
PHP基本语法学习并书写一个简单的博客系统
熟悉MVC架构,并试着学习一个PHP框架或者框架 (可选)
了解的布局或者CSS。
阶段三:顶级网络安全工程师
这部分内容, 对于咱们那些毫无基础的同学而言, 实在是太过遥远, 鉴于篇幅方面的问题, 就不展开详细讲述了, 我会给大家张贴一个学习路线, 感兴趣的同学能够自行去研究一番, 当然, 你也能够点击此处添加我, 与我一同进行相互探讨、交流以及咨询。
资料领取
网盘之中已上传了那么一份完整版的网络安全学习资料, 朋友们要是有需要的话, 既能够通过微信扫描下方的二维码 ↓↓↓, 也能够点击下面给出的链接去领取。
点击领取 《网络安全&黑客&入门进阶学习资源包》