立即咨询

电话咨询

微信咨询

立即试用
商务合作

安恒信息明御网络流量综合探针

安恒信息明御网络流量综合探针,作为网络APT攻击预警平台与高级持续性威胁检测系统,可深度解析流量,精准识别未知威胁与高级持续性攻击。支持全流量审计与攻击链溯源,助力企业实时预警风险,强化网络安全防护,适配多场景威胁检测需求。
立即咨询
icon网络攻击发展趋势icon

随着互联网的深度发展,网络安全越来越受到重视,单一的攻击手段越来越难以达到攻击效果,高级持续性威胁(APT)正在通过一切方式,突破传统安全产品的防线,更长时间地潜伏在系统中,成为当前网络安全的最大威胁

 

 

icon什么是APT?icon

Advanced Persistent Threat,高级持续性威胁,堪称是在网络空间里进行的军事对抗

目标明确
高价值信息系统:国家级的关乎国利
民生的,经济价值高的
手段高级
组合拳:利用0day漏洞利用,结合社
交工程学
持续攻击
不达到攻击目的决不罢休
长期潜伏
定制恶意软件,通过变形、加密等
技术逃避检测,在目标系统内部不
断扩散

 

 

icon典型APT攻击事件统计icon

 

 

icon典型APT攻击流程icon

 

 

 

icon面对新的网络安全问题传统安全防护体系受到挑战icon

缺乏对未知攻击的检测能力、缺乏对流量的分析能力

防火墙
基于IP、端口进行拦截,不
分析内容
IDS/IPS
基于特征检测,易被绕过
安全网关
 基于IP、URL等黑白名单进
行控制,不检测内容
防毒墙
基于文件类型和特征检测,
对0day利用无能为力
WAF
只针对web应用攻击,针对
APT攻击防护不全面

 

 

icon业界常见的高级持续性威胁检测方式icon
一、网络流量分析技术
核心技术:确定标准流量模式的基准线并对异常模式进行标记,需机器学习支持
二、网络取证
核心技术:对网络流量的全包留存和存储并进行分析
三、有效负载分析
核心技术:沙箱
四、终端行为分析
核心技术:在终端上安装代理,从内核层对进程、文件、内存进行监控分析
五、终端取证
核心技术:终端各类日志的留存和存储并进行分析

 

 

icon应对APT攻击应当具备的能力icon
深度威胁分析
发现Oday漏洞攻击
发现已知漏洞攻击
发现常规攻击

 

 

 

icon网络流量综合探针全流量+双向监测+协议解析 &全面威胁发现icon

网络边界:数据中心 DMZ区域 终端 应用服务 核心业务区

 

WEB攻击检测
网站漏洞利
目录穿越
跨站攻击
注入攻击
WEB动态行为
WEB后门访问
WEB恶意文件
文件攻击检测
AV检测
Shellcode检测
动态沙箱检测
已知和未知威胁(0DAY)
邮件攻击检测
WebMail攻击
检测
社工攻击检测
邮件恶意链接
邮件恶意附件
邮件头欺骗
发件人欺骗
失陷主机检测
远程工具指纹匹配
威胁情报配合
DGA域名请求
客户配置数据
IDS规则本
异常流量检测
SMB漏洞利用
隐蔽信道
挖矿行为
暴力破解
加密流量解析
元数据日志提取
深度关联分析
场景关联
数据关联
攻击手段呈现
攻击溯源分析
攻击链关联检测

 

 

icon产品能力与价值icon

识别恶意行为,发现未知威胁,直击新型网络攻击

全面检测能力,攻击行为一览无余
双向流量解析,失陷主机准确定位
隐蔽威胁挖掘,完善系统安全策略
记录攻击行为,关联取证溯源分析
威胁程度分析,感知威胁趋势规律
云端大数据,威胁情报+协同防御

 

 

icon平台功能关注点-恶意文件检测 &未知威胁发现icon

黑客攻击中最重要的一步是渗透入侵,文件检测技术是在渗透入侵阶段和获取权限阶段对恶意文件进行检测,及时发现已知威胁和未知威胁,这是安恒APT预警平台相较传统安全产品的绝对优势

国际领先的反病毒检测
全面特征库+启发式扫描算法
静态shellcode检测
模拟运行技术
动态沙箱行为分析
拥有多项专利的沙箱技术

 

 

icon平台功能关注点-云端与威胁情报icon

 

 

 

icon平台功能关注点一DGA恶意域名检测icon

从DNS协议和沙箱恶意文件中提取域名

机器学习

随机熵
用熵表达域名里各个字符出现的随机性
元辅音
根据元音辅音的比例和组合方式来判断是否可读
N-gram
 根据域名的N-gram频率排
名区分合法域名和C8C域名
TLDs
根据域名所在的顶级域名区域来判断是C&C域名可能性
域名长度
显而易见,短的域名越来越少,C&C域名会越来越长

 

 

icon台功能关注点-流量解析能力提升icon
威胁发现更全面
开启全流量解析
解析SSL加密流量*

 

 

 

icon平台功能关注点-元数据日志提取icon
应用层协议的审计日志
风险日志
会话应用识别信息
会话应用流量统计信息
传输层流量统计信息
应用层流量统计信息

 

 

icon平台功能关注点-隐蔽信道检测icon

 

 

 

icon平台功能关注点-暴力破解检测icon

 

 

 

icon明御网络流量综合探针优势icon

检测能力完整覆盖APT攻击链,具备全面的威胁发现能力

云端威胁情报和大数据分析配合
从邮件攻击检测、文件攻击检测、WEB攻击检测、DNS异常检测及关联分析多个层面,全面检测APT攻击,并显示攻击进度

弱点探测
扫描攻击
WEB探测
弱口令
渗透入侵
邮件社工
WEB攻击
恶意代码攻击
0day攻击
获取权限
 后门植入
文件上传
溢出攻击
暴力破解
命令与控制
C&C IP/URL
WEB CC
异常流量
数据盗取
木马回连
隐蔽通道
加密通道
异常流量

 

 

icon单台设备单结点部署方式icon

旁路部署在用户单位核心交换设备上。此方式适合网络架构不复杂,互联网出口交换机就是核心交换机的情况

 

 

 

icon产品架构icon

在单台设备负载允许的情况下,可对不同区域的流量分别镜像至该设备不同的业务端口。下图中是将接入交换机1和接入交换机2的镜像数据接到同一台网络流量综合探针设备,只要总流量不超过该设备的吞吐率即可

 

 

 

icon多台设备分布式部署方式icon

对于大型网络架构可以采取分布式部署的方式,在互联网出口交换机、内网交换机、DMZ区域交换机、服务器区交换机分别部署一台网络流量综合探针设备作为
探测器,然后选择其中一台设备为数据中心,分支机构的设备也可以统一管理。
作为数据中心的设备同时还可以具备探测器,本产品设计初衷即充分利用每台设备的检测性能,不因角色切换而丧失流量采集及分析的能力,让用户以最少的成
本收获最大的检测能力

 

 

 

icon典型案例-某高校内网僵尸主机分析与定位icon

当前的信息安全建设方案中,安全防护都是针对外部的,而对于内部的威胁却少有关注,尤其当某些内部主机被黑客控制成为“肉机”后会感染内部更多主机,对其他内部主机和网络资源造成影响,如果再被控制用来向外部发起攻击,影响就更为恶劣

出现异常
某高校内网出现异常:
网络经常性出现短时间瘫痪
官网时常无法访问
初步排查
校方技术人员初步排查,遇到难题:
事件爆发没有规律,无法鉴别是流量异常还是感染病毒导致的
防火墙、交换机和部分内网主机的日志量极大,分析不出攻击痕迹
在事件出现时进行抓包分析,存在实施难度大、不确定性高等问题,技术人员不能长期24小时在现场进行分析
安恒介入
部署安恒APT深度威胁分析设备,尝
试对流量进行分析看看是否可以从中
抓到一些异常行为。设备部署两周后,接到客户反馈,发现网络异常,安恒立即安排技术人员查看
发现问题
网站服务器被入侵,被植入了远程恶意控制程序,被控为“肉机”,会从内部向外发起异常的流量型攻击和资源占用型攻击,在对外部发起攻击的同时也会影响到内网网络设备和防火墙的正常工作。
立即对该服务器进行断网和恶意程序清除处理,继续长时间观察,网络异常事件再也没有出现

 

 

icon典型案例-预警勒索病毒攻击,防患于未然icon

某客户的APT预警平台发现几起恶意文件攻击,从APT可视化攻击的界面可以看到当天恶意文件数量为5,攻击源分别来自国外和国内,从攻击地图可直观发现该恶意行为

 

 

icon典型案例--预警勒索病毒攻击,防患于未然icon

这一步对告警信息进行深入分析,发现5个恶意文件均通过邮件方式传播,在内部沙箱系统中分析主要典型行为有:遍历文件、打开服务控制管理器、获取当前用户名、通过脚本文件进行http请求、调用加密算法库等,这些行为表明该恶意文件就是我们一直关注的勒索病毒

 

 

icon典型案例-勒索病毒应急处置icon

四川某客户单位在APT预警平台上产生大量的SMB远程命令执行的告警,通过分析发现,客户内网部分主机疑似勒索病毒感染,通过对内网主机活跃监听端口进
行定位,锁定异常进程,查出很多台内部主机已经被感染勒索病毒

 

 

icon典型用户案例-某高校icon

目前使用安恒APT攻击预警平台的单位已有数百家,涵盖了国家部委、政府、公安、金融、运营商、电力能源、医疗、教育、测评、军工、社保、传媒、广电、企业等行业

 
 
 
 
发现针对高校门户网站的各种Web攻击行为
发现木马、蠕虫、未知恶意代码,快速预警高危恶意代码样本传播
发现勒索病毒、挖矿软件样本及传播行为
发现非法远控及数据窃密,监控内部主机被控制回连的行为
对攻击进行取证溯源分析,记录详细的攻击行为
全面的威胁指数分析,安全态势可视化

 

 

产品推荐

微盟企微助手
企微助手作为数字化工具,助力企业持续经营客户价值。打造真正能解决企业痛点的产品,并适配于实际业务场景与企业核心需求,游刃有余间深度链接客户,为企业获客、运营、转化带来了更多的可能性。
免费试用
查看详情
数据安全交换系统
天清数据安全交换系统DC-6000系列产品以协议隔离技术为基础,由内交换服务器和外交换服务器组成,即能满足各种复杂的海量业务需求,实现与业务系统的无缝衔接;又能监控整个交换过程,实现整个交换过程的机密性、完整性、可控性、可用性、可追溯性。
免费试用
查看详情
业务支撑管理系统
以IT资产为基础、业务信息系统为核心,集IT综合网管、业务支撑系统监控、虚拟化监控、安全分析等功能为一身的统一业务支撑安全管理平台,使得各种用户能够对业务信息系统进行可用性、性能与服务水平监控,事件分析、审计、预警与响应,标准化、例行化、常态化的运维流程管
免费试用
查看详情
融云实时音视频
融云实时音视频服务,30 分钟快速集成音视频能力,支持一对一、多对多音视频通话、服务端录像。实时音视频流畅稳定、省钱省力。
免费试用
查看详情