RedisDDOS 样本捕获背后的故事

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:a4205685
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  2015年11月16日,国内著名安全研究团队启明星辰积极防御实验室成功捕获了国内首例利用Redis漏洞实现的DDoS僵尸网络控制样本。自Redis漏洞被公布以来,网络空间出现了大量利用该漏洞的攻击事件,但利用该漏洞快速部署僵尸程序,并通过僵尸网络实施高强度的分布式拒绝服务攻击还是首例。
  深厚的攻防技术积累与全新的检测产品——XDS有效协同是本次样本被捕获的关键。
  启明星辰在某企业客户IT系统现场捕获了该僵尸程序样本,并帮助该用户成功清除了该僵尸程序,这得益于该用户部署了XDS产品。
  在XDS产品上线之时,启明星辰安全运维专家协助用户,结合该用户IT环境特征与应用系统的逻辑特征制定了相应的应用异常检测规则,其中:Web服务器业务流白名单是本次样本捕获的关键规则集。该Web服务器对互联网提供某种数据服务,后台具有数据库服务器,企业内部有严格的运维规范,因此制定的业务流白名单规则包含了如下部分关键逻辑:
  1)该Web服务器仅能够被互联网终端通过80端口访问。
  2)新建连接必须从登陆录页面开始访问。
  3)Web服务器可以主动访问内部特定终端,禁止主动访问互联网。
  4)内部运维接口固定IP地址。
  5)对数据库的访问仅能通过该应用系统的标准数据库访问JDBC接口进行数据库访问。
  任何违背以上规则的流量将触发告警,同时XDS产品会连续抓取5分钟的流量数据供安全运维人员分析。
  2015年11月15日,该用户发现XDS产品报告了一条Web服务器对互联网的一次主动访问事件,请求启明星辰安全运维专家协助分析该事件。现场,启明星辰提取了XDS产品留存的5分钟流量信息并进行分析,即刻发现了明显的被控制特征——Web服务器短时间内向特定IP发送了大量的随机报文,随后安全专家追溯了XDS产品的历史事件,还原了完整的攻击链条,并在Web服务器某目录下找到了僵尸程序,完成了样本的提取与清除。攻击链条如下:
  2015年11月15早晨,黑客利用Redis未授权漏洞,通过6379端口成功入侵了该用户的Web服务器并植入SSH公钥。该行为触发了上述第一条XDS规则,并发生了告警。
  随后,黑客通过SSH向Web服务器传递了僵尸程序,同样该行为触发了上述第一条XDS规则并产生告警。可惜前两条告警发生时,用户并未关注安全状况,错失了防御的第一时间点。
  最后,黑客显然为了进行僵尸网络的功能测试,随机发起了一次小规模拒绝服务攻击,此行为触发了上述XDS第三条规则。幸运的是,此时用户注意到了本次报警并开始处理该事件,防止了Web服务器永久的成为僵尸网络的一部分。
  当前黑客的组织性比以往更强,对0DAY,NDAY漏洞的利用效率极高,通常0DAY、NDAY漏洞一旦被黑客圈掌握,在极短的时间内就会形成有效攻击,这导致了传统的入侵检测方法在漏洞刚刚被发现的一段时间内是失效的。启明星辰新推出的XDS产品基于开放式检测架构,可以快速部署与用户应用结合的安全检测规则,实现以不变应万变。该僵尸程序样本被捕获的当日,启明星辰升级了XDS产品的攻击特征库,实现了对该样本的精确检测。
其他文献
近日,2014惠普创新科技研讨会在上海举行,这已经是惠普公司与IDC和世界自然基金会(WWF)连续第三次举办此类型的研讨会,会议的内容在前两届会议的基础上做了进一步延伸,主要探讨企业如何在低碳经济时代获得持续、绿色的发展。这对于创建节能型社会具有十分重要的现实意义。  在每年的惠普创新科技研讨会上,IDC都会发布《中国企业能效管理调查》报告。IDC跟踪调查企业的节能管理情况已经有多年,综合这些年的
仅用手机就可以在Facebook上获知优惠航班票价,点击完成预定、值机,并持电子登机牌登机,而货运旅客还可以通过短信随时查询货物旅行的轨迹……基于API(应用程序接口)不断创新的移动应用让阿拉斯加航空公司的旅客可以随时“掌”控自己的旅行。  2013年,Temkin Group调查公司对1万名航空旅客进行了问卷调查,调查结果显示,阿拉斯加航空在顾客体验方面领先于美国其他航空公司。该调查公司称:“我
7月30日,就太极计算机股份有限公司(简称太极股份)以5880万元收购深圳市金蝶中间件(简称金蝶中间件)21%股权一事,就业界关心的热点问题,记者采访了太极股份副总裁、金蝶中间件董事申龙哲和金蝶中间件董事、总经理陈启发。  会控股吗?  业界最关心的问题就是太极股份会不会继续增持,成为金蝶中间件第一股东?因为此次收购披露的消息是,太极股份受让金蝶中国与金蝶配套分别拥有的金蝶中间件公司12%和9%的
在云时代,存储系统的高速、高效是重要指标,相对于10Gbps的高端以太网存储,InfiniBand起步就是40Gbps,且延迟缩短至1/10甚至1/20,但长期以来却像养在温室里的花朵,少人问津。斯坦德将InfiniBand存储方案化、产业化,为那些追求极速存储性能的用户提供了多一种选择。  在南京市白下高新技术产业园内,南京斯坦德通信股份有限公司(以下简称斯坦德)自建的两万平方米的物联网总部大厦
7月1日,国内著名的企业级移动互联网创业公司纷享销客在北京宣布,获得了由北极光创投领投的千万美元B轮融资,并同时宣布企业用户突破5万家。  最大的创新就是不创新  纷享销客瞄准的是企业销售团队管理和客户关系管理市场。它们的产品形态有点类似微信和微博,提供即时通信、分享、日志、审批、指令、日程等协作应用,以及拍名片、客户服务记录和交互、销售数据分析等CRM应用。  纷享销客CEO罗旭现场揭晓了纷享销
在这个“围墙垮塌”的时代,互联网击穿了行业的壁垒,云计算颠覆了IT交付的模式,创新冲破了企业间的界限……是原地坚守,还是推倒围墙?IBM选择了后者。  作为IBM软件研发的“策源地”,IBM中国开发中心从今年开始以联合创新的模式应对全新挑战。这种创新始于源头,IBM推倒了与合作伙伴、用户之间的围墙,与他们一同协作创新,将技术与行业经验联合、本土需求与全球化方案联合,甚至引入多种投资形式孵化创新成果
随着网络和业务分离的加速实施与OTT厂商和虚拟运营商的逐渐崛起,电信运营商正逐步沦为“流量管道”。在互联网企业成为电信业务主要提供者的趋势下,运营商的语音、短信等传统业务受到前所未有的冲击。而且随着国家强化电信业务资费实行市场调节价的落地,终端用户的ARPU值也在逐步降低,运营商的收入增长陷入窘境。改变当前专注于粗放式的用户规模增长的方式,寻找更加精细化的盈利新方式来服务客户,是运营商在发展转型阶
本来专注于企业级软件的SAP,这两年在智慧城市领域做得风生水起。2月28日,在由中国市长协会、中国电子信息产业发展研究院、中国智慧城市发展促进工作联盟联合主办,中国经济和信息化杂志社、中国软件评测中心承办的“第二届中国智慧城市年会”上,SAP的智慧城市大数据应用平台获得“2014年中国智慧城市优秀解决方案奖”。  SAP这个企业级软件的老兵是如何成为智慧城市的新兵的?SAP中国区副总裁张志琦在会议
与采用RTB模式不同的是,更多的高价值广告资源能在PMP上被以更合理的价格转让给广告主。但同时,PMP不会刻意地影响广告主的采购流程,而只是为这个流程植入了从前RTB的杀手锏——程序化广告交易。  在第二次采访传漾科技创始人、资深技术副总裁王跃时,记者不禁对互联网广告行业关键技术变化之快惊叹不已。  RTB不按照广告位进行售卖,而是根据受众来售卖广告,而广告是否能显示给这个人,这取决于动态竞价结果
布瑞克农业信息科技有限责任公司创始人孙彤认为:“发展现代农业的关键,不是资金或技术,而是数据!”布瑞克于6年前在北京中关村成立,秉承“智慧农业、成就卓越”的发展理念。2013年,布瑞克联合安徽朗坤物联网和中农信达等单位发起中国智慧农业产业联盟,旨在提供智慧农业解决方案(顶层设计),以及农业大数据和物联网实施。  布瑞克以农产品数据为核心,致力于在农业食品产业战略咨询、农业大数据应用、农牧企业信息化