APT攻击介绍目录•什么是APT•APT攻击阶段的划分•APT防御的建议•典型APT事件介绍什么是APT•高级持续性威胁(AdvancedPersistentThreat,APT),APT(高级持续性渗透攻击)是一种以商业和政治为目的的网络犯罪类别,通常使用先进的攻击手段对特定目标进行长期持续性的网络攻击,具有长期经营与策划、高度隐蔽等特性
这种攻击不会追求短期的收益或单纯的破坏,而是以步步为营的渗透入侵策略,低调隐蔽的攻击每一个特定目标,不做其他多余的活动来打草惊蛇
目录•什么是APT•APT攻击阶段的划分•APT防御的建议•典型APT事件介绍APT攻击阶段划分•APT攻击可划分为以下6个阶段:–情报搜集–首次突破防线–幕后操纵通讯–横向移动–资产/资料发掘–资料外传情报收集•黑客透过一些公开的数据源(LinkedIn、Facebook等等)搜寻和锁定特定人员并加以研究,然后开发出客制化攻击
–这个阶段是黑客信息收集阶段,其可以通过搜索引擎,配合诸如爬网系统,在网上搜索需要的信息,并通过过滤方式筛选自己所需要的信息;–信息的来源很多,包括社交网站,博客,公司网站,甚至通过一些渠道购买相关信息(如公司通讯录等)横向移动•黑客入侵之后,会尝试通过各种手段进一步入侵企业内部的其他计算机,同时尽量提高自己的权限
–黑客入侵主要利用系统漏洞方式进行;–企业在部署漏洞防御补丁过程存在时差,甚至部分系统由于稳定性考虑,无法部署相关漏洞补丁–在入侵过程中可能会留下一些审计报错信息,但是这些信息一般会被忽略
资产/资料发掘•在入侵进行到一定程度后,黑客就可以接触到一些敏感信息,可通过C&C服务器下发资料发掘指令:–采用端口扫描方式获取有价值的服务器或设备;–通过列表命令,获取计算机上的文档列表或程序列表;资料外传•一旦搜集到敏感信息,这些数据就会汇集到内部的一个暂存服务器,然后再整理、压缩