当前位置:网站首页>冰蝎V4.0攻击来袭,安全狗产品可全面检测
冰蝎V4.0攻击来袭,安全狗产品可全面检测
2022-08-05 03:15:00 【安全狗新闻】
免责声明
郑重声明:本号所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途,否则后果自行承担!
在过去两年的大型攻防演练期间,“冰蝎”让很多防守单位措手不及,也苦不堪言。但随后,针对冰蝎的特点,安全厂商也纷纷做出应对措施,更新自家安全产品。在今年的攻防实战号角正式打响时,冰蝎又出其不意地以“4.0的新面貌”来袭,再次让多家防守单位应对不及。
面对这一威胁,安全狗团队已于2022年7月25日下午更新了“Webshell查杀引擎”的规则库。同时,安全狗的产品也有针对冰蝎4.0的“注入内存马”功能,“内存马查杀引擎”默认支持检测。
本文将介绍冰蝎V4.0的特点及防御建议,希望以此帮助实战期间的防守单位。
一
冰蝎V4.0
1、冰蝎的起源
传统webshell管理工具“菜刀”的攻击流量特征明显,容易被检测设备拦截,攻击方迫切需求具有加密通信功能的webshell。由于流量加密,传统的WAF、IDS设备难以检测。因此,一款动态二进制加密网站管理客户端“冰蝎”应运而生,冰蝎所带来的网页后门攻击、无文件攻击等威胁给传统安全产品带来很大的困扰。
2冰蝎V4.0
“冰蝎”是最为流行WebShell管理工具之一,第一代WebShell管理工具"菜刀"的流量特征比较明显,很容易就被检测。冰蝎的流量是加密的,能够有效规避流量设备的检测;“冰蝎”客户端用Java开发,最新版本为v4.0,管理端跨平台,支持ASP/ASPX/JSP/PHP等多种环境。
图1
在最新的V4.0中支持Java Agent无文件落地注入内存马。
图2
可以说,冰蝎的改版,让去年防守方们针对冰蝎所做的部分措施和方法都付诸东流。
二
针对冰蝎V4.0的防御建议
1、可防御点
(1) 重点防御文件上传、文件写入、文件包含漏洞; (2) 对冰蝎V4.0的内置所有类型Webshell的流量侧进行分析,针对性地检测各个类型webshell; (3) 开启系统异常行为监控,检测反弹Shell、系统高危命令执行等危险行为; (4) 做好安全基线的检查,及时修正安全基线,对可疑文件的可疑行为做好记录预警,方便审计。 |
2、安全狗云眼可检测冰蝎V4.0
新一代云主机入侵监测及安全管理平台“云眼”的“Webshell查杀”及“内存马检测”等功能支持对冰蝎4.0的攻击进行检测。 |
此外,当攻击者利用冰蝎工具连接虚拟终端和命令执行时,“进程监控”等功能也可检测。
主机Webshell查杀
图3
主机内存马检测
图4
3安全狗云甲可检测冰蝎V4.0
自适应容器安全管理系统“云甲”的“镜像Webshell查杀”、“容器Webshell查杀”以及“容器内存马检测”等功能支持对冰蝎4.0的攻击进行检测。 |
此外,当攻击者利用冰蝎工具连接虚拟终端和命令执行时,“进程监控”与“行为模型”等功能也可检测。
镜像Webshell查杀
图5
容器Webshell查杀
图6
容器内存马检测
图7
参考资料
https://github.com/rebeyond/Behinder
边栏推荐
- ASP.NET应用程序--Hello World
- IJCAI2022 | DictBert: Pre-trained Language Models with Contrastive Learning for Dictionary Description Knowledge Augmentation
- Solve the problem of port occupancy Port xxxx was already in use
- STM32 uses stm32cubemx LL library series tutorial
- QStyle平台风格
- Intersection of Boolean Operations in SuperMap iDesktop.Net - Repairing Complex Models with Topological Errors
- Everyone in China said data, you need to focus on core characteristic is what?
- CPDA|How Operators Learn Data Analysis (SQL) from Negative Foundations
- private package
- 人人都在说的数据中台,你需要关注的核心特点是什么?
猜你喜欢
Ant Sword Advanced Module Development
【软件测试】自动化测试之unittest框架
2022高处安装、维护、拆除考试题模拟考试题库及在线模拟考试
冒泡排序与快速排序
论治理与创新,2022 开放原子全球开源峰会 OpenAnolis 分论坛圆满落幕
public static <T> List<T> asList(T... a) 原型是怎么回事?
2022-08-04 第六小组 瞒春 学习笔记
【 genius_platform software platform development 】 : seventy-six vs the preprocessor definitions written cow force!!!!!!!!!!(in the other groups conding personnel told so cow force configuration to can
J9 Digital Currency: What is the creator economy of web3?
ASP.NET应用程序--Hello World
随机推荐
2022.8.4-----leetcode.1403
Talking about data security governance and privacy computing
思考(八十八):使用 protobuf 自定义选项,做数据多版本管理
链表的简单描述及代码的简单实现
QStyle platform style
CPDA|How Operators Learn Data Analysis (SQL) from Negative Foundations
sql server 安装提示用户名不存在
【软件测试】自动化测试之unittest框架
Thinking (88): Use protobuf custom options for multi-version management of data
905. 区间选点
Details such as compiling pretreatment
软链接引发的物理备份问题
High Item 02 Information System Project Management Fundamentals
PostgreSQL数据库 用navicat 打开表结构的时候报错 cannot update secondarysnapshot during a parallel operation 怎么解决?
Syntax basics (variables, input and output, expressions and sequential statements)
大像素全景制作完成后,推广方式有哪些?
【滤波跟踪】基于matlab无迹卡尔曼滤波惯性导航+DVL组合导航【含Matlab源码 2019期】
运维监控系统之Open-Falcon
Syntax basics (variables, input and output, expressions and sequential statement completion)
Native js realizes the effect of selecting and canceling all the multi-select boxes