实战记录 | 漠坦尼 风铃·横向威胁感知系统
2024-12-26
边界防护作为传统安全观念中的第一道防线在网络安全领域扮演着至关重要的角色。企业之所以重视边界防护,不仅因为它在防御外部威胁、保护内部资源、满足合规与法规要求方面起到重要作用、更是出于成本效益考虑。终端安全则相对复杂且难以全面管理,投入成本高但防护颗粒程度较细。
而随着数字化的不断发展,为了应对网络威胁的不断演变和技术的进步,构建更加全面和有效的安全防护体系,企业需要转变安全观念,寻找流量防护与终端防护之间的平衡,构筑更加牢不可破的内外网安全防线。
下面为大家介绍一下漠坦尼风铃横向威胁感知系统是如何为企业降低安全风险的:
本次事件取自能源行业某省级单位,2024年9月初,受客户邀请,漠坦尼派出两名安全运营工程师为其开展“窃密木马”专项演习工作。了解到此次专项演习是由客户总部组织,计划通过无害化“窃密木马”来验证企业对于内网的威胁发现能力与应急处置能力。唯一的有效信息为总部提供的攻击队 IP 地址 10.10.1.1,且总部要求攻击 IP 地址不允许直接封禁。
(全文IP信息均为虚拟IP)
基于客户已有较强的边界防护能力,但内部防护能力相对薄弱的情况,漠坦尼安全运营工程师提供了以下几点建议:
1. 增强边界威胁发现能力。
目前客户已建立完整的日志管理平台,接入全量的防火墙、负载均衡等设备日志,能够迅速检索跨区域的连接信息。因此,安全运营工程师推荐通过 Grafana 构建基于总部攻击队 IP 地址 10.10.1.1 相关的各类可视化图表,使客户能及时发现自身遭受的探测行为。
2. 完善横向攻击检测能力。
目前客户是通过各个区域出口部署的安全设备来发现威胁,但是有的区域出口没有部署安全设备,且无法发现区域内部的横向攻击行为。因此,漠坦尼安全运营工程师推荐通过部署即插即用的“风铃”,以快速补全区域内部的横向攻击感知能力。

风铃架构示意图
经过可行性讨论,最终客户采纳了这些建议,漠坦尼安全运营工程师立即协调资源,安排实施工程师到达客户现场部署“风铃”与构建可视化监测面板。实施工程师梳理得知客户内网划分为 DMZ 区域、服务器区域、桌面区域等 7 个区域,总计 30 余个 VLAN、千余台服务器和百余台 PC。最终,“风铃”对客户网络区域进行全覆盖,并在每个 VLAN 中至少占用 4 个 IP 地址,总计部署 200 余个探针用于横向攻击感知。

2024 年 9 月 底,客户正式开始专项演习,漠坦尼安全运营工程师也前往客户现场支持应急工作。经历了一上午的风平浪静,在午休时刻“风铃”突然感知到异常探测行为,发现服务器区域存在域内横向探测。随后不久,可视化监测面板也发现该 IP 地址向总部攻击 IP 地址 10.10.1.1 发起请求,现场立刻按照《应急预案》开展应急响应工作。
一.分析告警
分析“风铃”告警的信息,得知探测来源于服务器区域的 10.20.1.222(虚拟),该 IP 地址先对“风铃”探针发起 ICMP 存活探测,而后扫描了 22、80、443、3306、6379 等常见服务端口。


查找 IPS、态势感知等安全设备,并未发现相关告警,仅在全流量设备和日志管理平台看到该 IP 地址向总部攻击队 IP 地址的 80 端口发起一次请求。
查找资产台账后,得知服务器是正常业务系统所属,并不是漏洞扫描等安全设备,因此推测该服务器遭受了总部攻击队入侵。
二. 主机取证
1.通过堡垒机登录疑似受控服务器 10.20.1.222 进行主机取证。
2.查看最近登录信息,发现存在非客户所属 IP 地址的 10.11.1.233(虚拟) 通过 admin 用户登录该服务器。查询得知 IP 地址 10.11.1.233 归属于其他分部,以及 admin 用户归总部管理,且总部拥有其合法登录密钥,推测是总部通过其他分部的服务器(10.11.1.233)使用admin用户登录客户服务器(10.20.1.222)。
3.查看当前进程,发现存在 admin 用户启动的名为 you_guess 的可疑进程。
4.查看 admin 用户的历史执行命令信息,发现chmod +x you_guess 命令和 ./you_guess 命令。
5.将样本和证据留存后,立即对服务器进行威胁清除,暂时禁用 admin 用户登录、防火墙封禁 10.11.1.233、停止 ./you_guess 进程、删除恶意样本、删除定时任务等操作,确保不再复发。
6.通过全流量设备和日志管理平台检索,未发现客户其他服务器与 10.11.1.233 等异常 IP 地址存在交互行为,确认受害服务器仅 10.20.1.222 一台。
三.样本分析
将可疑样本 you_guess 上传云沙箱分析,确认其存在恶意行为,包括同段探测、信息收集、信息回传等操作。
样本中发现了总部攻击队 IP 地址 10.10.1.1 和用于信息回传的命令内容,与前期可视化监测面板发现的行为对应上了。
四.总结报告
协助客户将各类信息汇总,编制报告上交客户总部。
本次专项演习,漠坦尼的工作人员在客户现场配合默契,应急预案工作有条不紊,辅之以“风铃”的助力,使得受影响范围得以快速控制,最终也使客户意识到了域内横向感知能力对于内网安全的重要性。