0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

【虹科技術(shù)分享】如何通過使用ntopng跟蹤和打擊惡意軟件、勒索軟件、挖礦行為、僵尸網(wǎng)絡(luò)

虹科網(wǎng)絡(luò)可視化技術(shù) ? 2022-05-24 16:42 ? 次閱讀

惡意軟件黑名單對ntopng來說不是什么新鮮事。ntopng(包括ntopng Edge)集成新興威脅黑名單https://rules.emergingthreats.net,已經(jīng)有很長一段時(shí)間。ntopng3.6穩(wěn)定版還引入了一些網(wǎng)絡(luò)挖礦黑名單,ntopng將標(biāo)記在線挖礦網(wǎng)站并產(chǎn)生警報(bào)。

盡管有新的集成,但 ntopng 缺乏告知用戶當(dāng)前使用的列表能力以及讓他們驗(yàn)證每個(gè)列表的更新狀態(tài)。由于這些原因,我們決定實(shí)施分類列表,讓使用者對ntopng使用的列表有充分的了解和控制。

91ad0f9e-da9f-11ec-b80f-dac502259ad0.png

該頁面顯示ntopng當(dāng)前支持的所有列表。一個(gè)狀態(tài)徽章顯示該列表是否已被成功下載或遇到錯(cuò)誤。列表現(xiàn)在是一個(gè)總體的概念,并不限于惡意軟件,它只是將一個(gè)IP/域名列表與一個(gè)類別聯(lián)系起來。在未來,由于這個(gè)模型的靈活性,可以支持用戶提供的列表。


9204a9ca-da9f-11ec-b80f-dac502259ad0.png

正如你從上面的圖片中看到的那樣,根據(jù)你設(shè)置的偏好,每天或每小時(shí)都會下載列表。這是因?yàn)閻阂廛浖斜硎浅掷m(xù)更新的,因此必須有最新信息來保持它們的有效性。Num Hosts列報(bào)告了從列表中加載的實(shí)際規(guī)則數(shù)量。默認(rèn)情況下,列表是每天更新的,但可以從編輯對話框中對更新頻率進(jìn)行更改。也可以禁用每個(gè)單獨(dú)的列表。另一個(gè)重要的改進(jìn)是使用磁盤來存儲下載的列表。這樣一來,就不再需要在每次啟動時(shí)下載清單,那些暫時(shí)無法下載新清單的主機(jī)仍然可以使用以前下載的清單。

通過這一更新,我們還整合了一些新的強(qiáng)大的黑名單,這些黑名單只在ntopng的最新開發(fā)版本中可用。

Cisco Talos Intelligence: 基于IP的威脅檢測

ch Feodo Tracker Botnet C2 IP Blocklist: 基于IP的僵尸網(wǎng)絡(luò)檢測

ch Ransomware Domain/IP Blocklists: 基于IP/域名的勒索軟件檢測

ch SSLBL Botnet C2 IP Blacklist: 基于IP的威脅檢測

類別列表和自定義類別主機(jī)是強(qiáng)大的功能,在可見性和威脅檢測方面增加了ntopng的可用性。

每當(dāng)檢測到攻擊時(shí),ntopng都會向您報(bào)告一個(gè)如下所示的警報(bào),您可以用它來跟蹤問題。請記住,如果你在ntopng中啟用了連續(xù)的流量記錄,你可以從ntopng中下載攻擊的pcap來進(jìn)行全面檢查。

923bf9ca-da9f-11ec-b80f-dac502259ad0.png

如果警報(bào)還不夠,您希望阻止此類威脅并優(yōu)化帶寬使用,您應(yīng)該很高興地知道,對于這一點(diǎn)ntopng Edge實(shí)現(xiàn)了,而且還有更多的功能!

927fae7c-da9f-11ec-b80f-dac502259ad0.png

ntopng Edge是旨在解決一些問題的軟件應(yīng)用程序:

將設(shè)備綁定到用戶

指定每用戶第7層協(xié)議策略(例如,使用X可以使用協(xié)議Y)

保護(hù)網(wǎng)絡(luò)免受惡意軟件的侵?jǐn)_以及與不安全目標(biāo)之間的連接

通過防止占用帶寬,確保均勻共享可用的Internet帶寬

ntopng Edge通過防止行為不當(dāng)?shù)闹鳈C(jī)損害帶寬,確保Internet始終可用于關(guān)鍵業(yè)務(wù)應(yīng)用程序。ntopng Edge還可以保護(hù)網(wǎng)絡(luò)免受有害流量的攻擊,例如洪或云上傳,這些流量可以為數(shù)據(jù)泄露鋪平道路。

929dc56a-da9f-11ec-b80f-dac502259ad0.png

ntopng Edge 特點(diǎn):

確?;ヂ?lián)網(wǎng)可用性

第7層應(yīng)用程序流量阻止/限制

內(nèi)聯(lián)不安全流量阻止

服務(wù)微細(xì)分

活動和靜默設(shè)備發(fā)現(xiàn)

易于安裝且簡單使用


92bff1da-da9f-11ec-b80f-dac502259ad0.png92de308c-da9f-11ec-b80f-dac502259ad0.png

熱門文章推薦

92fb3c18-da9f-11ec-b80f-dac502259ad0.png931b7636-da9f-11ec-b80f-dac502259ad0.png

【虹科】-使用Allegro快速分析網(wǎng)絡(luò)負(fù)載問題

【虹科】-如何分析VoIP網(wǎng)絡(luò)問題?

【虹科】使用Allegro進(jìn)行數(shù)據(jù)包取證分析

【虹科】Allegro-網(wǎng)絡(luò)端到端監(jiān)控

【虹科】使用nprobe+ntopng監(jiān)控上百個(gè)路由器流量

【虹科】- ntopng監(jiān)控大型網(wǎng)絡(luò)案例

ntop產(chǎn)品介紹

933cb79c-da9f-11ec-b80f-dac502259ad0.png935870b8-da9f-11ec-b80f-dac502259ad0.png

虹科提供網(wǎng)絡(luò)流量監(jiān)控與分析的軟件解決方案-ntop。該方案可在物理,虛擬,容器等多種環(huán)境下部署,部署簡單且無需任何專業(yè)硬件即可實(shí)現(xiàn)高速流量分析。解決方案由多個(gè)組件構(gòu)成,每個(gè)組件即可單獨(dú)使用,與第三方工具集成,也可以靈活組合形成不同解決方案。包含的組件如下:

PF_RING:一種新型的網(wǎng)絡(luò)套接字,可顯著提高數(shù)據(jù)包捕獲速度,DPDK替代方案。

nProbe:網(wǎng)絡(luò)探針,可用于處理NetFlow/sFlow流數(shù)據(jù)或者原始流量。

n2disk:用于高速連續(xù)流量存儲處理和回放。

ntopng:基于Web的網(wǎng)絡(luò)流量監(jiān)控分析工具,用于實(shí)時(shí)監(jiān)控和回溯分析。


虹科是在各細(xì)分專業(yè)技術(shù)領(lǐng)域內(nèi)的資源整合及技術(shù)服務(wù)落地供應(yīng)商。虹科網(wǎng)絡(luò)可視化與安全事業(yè)部,憑借深厚的行業(yè)經(jīng)驗(yàn)和技術(shù)積累,近幾年來與世界行業(yè)內(nèi)頂級供應(yīng)商Morphisec,Apposite,IoT Inspector,LiveAction,Profitap,Cubro,Elproma等建立了緊密的合作關(guān)系。我們的解決方案包括網(wǎng)絡(luò)流量監(jiān)控,網(wǎng)絡(luò)流量采集和優(yōu)化,端到端網(wǎng)絡(luò)性能可視化,網(wǎng)絡(luò)仿真,網(wǎng)絡(luò)終端安全(動態(tài)防御),物聯(lián)網(wǎng)設(shè)備漏洞掃描,安全網(wǎng)絡(luò)時(shí)間同步等解決方案。虹科的工程師積極參與國內(nèi)外專業(yè)協(xié)會和聯(lián)盟的活動,重視技術(shù)培訓(xùn)和積累。

此外,我們積極參與工業(yè)互聯(lián)網(wǎng)產(chǎn)業(yè)聯(lián)盟、中國通信企業(yè)協(xié)會等行業(yè)協(xié)會的工作,為推廣先進(jìn)技術(shù)的普及做出了重要貢獻(xiàn)。我們在不斷創(chuàng)新和實(shí)踐中總結(jié)可持續(xù)和可信賴的方案,堅(jiān)持與客戶一起思考,從工程師角度發(fā)現(xiàn)問題,解決問題,為客戶提供完美的解決方案。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
收藏 人收藏

    評論

    相關(guān)推薦

    高鴻信安推出可信“AI+”勒索病毒解決方案

    勒索病毒是一種極具破壞性、傳播性的惡意軟件,主要利用多種密碼算法加密用戶數(shù)據(jù),恐嚇、脅迫、勒索用戶高額贖金。近期,勒索病毒攻擊事件頻發(fā),一系
    的頭像 發(fā)表于 09-19 15:00 ?263次閱讀

    物聯(lián)網(wǎng)僵尸網(wǎng)絡(luò)的歷史

    自從物聯(lián)網(wǎng) (IoT) 出現(xiàn)以來,我們與技術(shù)交互方式、跨設(shè)備的自動化以及前所未有的連接方式都發(fā)生了革命性的變化,但這項(xiàng)創(chuàng)新也給我們帶來了各種安全挑戰(zhàn),其中之一就是物聯(lián)網(wǎng)僵尸網(wǎng)絡(luò)。在本文中,我們將討論物聯(lián)網(wǎng)
    的頭像 發(fā)表于 09-06 09:36 ?428次閱讀

    艾體寶干貨 | 教程:使用ntopng和nProbe監(jiān)控網(wǎng)絡(luò)流量

    本文是關(guān)于使用 ntopng 和 nProbe 監(jiān)控網(wǎng)絡(luò)流量的教程。文章詳細(xì)介紹了如何配置和使用這兩個(gè)工具來監(jiān)控和分析網(wǎng)絡(luò)流量。內(nèi)容涉及硬件和軟件的安裝、配置端口鏡像、靜態(tài)IP地址設(shè)置
    的頭像 發(fā)表于 05-29 15:35 ?565次閱讀
    艾體寶干貨 | 教程:使用<b class='flag-5'>ntopng</b>和nProbe監(jiān)控<b class='flag-5'>網(wǎng)絡(luò)</b>流量

    Sentinel One數(shù)據(jù):今年1-5月針對蘋果macOS系統(tǒng)的惡意軟件數(shù)量占比

    其中,勒索軟件、木馬以及后門程序依舊占較大比重。值得注意的是,近期愈發(fā)猖獗的惡意軟件為Atomic Stealer(AMOS),其能從多種瀏覽器獲取iCloud Keychain密碼及
    的頭像 發(fā)表于 05-20 10:30 ?352次閱讀

    波音遭遇勒索軟件攻擊,拒付2億美元贖金

    網(wǎng)絡(luò)罪犯通過LockBit勒索軟件平臺于2023年10月展開攻擊,并在11月初成功竊取了43GB的波音機(jī)密文件,后將其上傳至LockBit網(wǎng)站。
    的頭像 發(fā)表于 05-10 10:41 ?389次閱讀

    科干貨 | 長文預(yù)警!使用ntopng和NetFlow/IPFIX檢測Dos攻擊(上)

    本文深入研究了網(wǎng)絡(luò)DoS攻擊的現(xiàn)象,并介紹了如何利用NetFlow協(xié)議進(jìn)行威脅檢測和分析。通過使用工具如Ntopng和Wireshark,我們可以監(jiān)控網(wǎng)絡(luò)流量并及時(shí)識別潛在的DoS攻擊
    的頭像 發(fā)表于 04-15 16:04 ?276次閱讀
    <b class='flag-5'>虹</b>科干貨 | 長文預(yù)警!使用<b class='flag-5'>ntopng</b>和NetFlow/IPFIX檢測Dos攻擊(上)

    全球數(shù)千臺路由器及物聯(lián)網(wǎng)設(shè)備遭&quot;TheMoon&quot;惡意軟件感染

    3月初發(fā)現(xiàn)此惡意活動后,經(jīng)觀察,短短72小時(shí)已有6000臺華碩路由器被盯梢。黑客運(yùn)用IcedID、Solarmarker等惡意軟件,透過代理僵尸網(wǎng)絡(luò)
    的頭像 發(fā)表于 03-27 14:58 ?347次閱讀

    勒索病毒的崛起與企業(yè)網(wǎng)絡(luò)安全的挑戰(zhàn)

    分析企業(yè)如何通過專業(yè)的網(wǎng)絡(luò)安全解決方案應(yīng)對這些挑戰(zhàn)。 1.勒索病毒的危害與挑戰(zhàn) -攻擊門檻的降低:隨著攻擊工具的普及和技術(shù)的簡化,即使是沒有深厚技術(shù)
    的頭像 發(fā)表于 03-16 09:41 ?323次閱讀

    施耐德電氣遭勒索軟件攻擊,大量機(jī)密數(shù)據(jù)泄露

    Cactus是一種新穎的勒索軟件,首次出現(xiàn)于2023年5月,其獨(dú)有的加密機(jī)制可避免常規(guī)檢測。此外,Cactus具備多種加密選項(xiàng),包含快速模式。若攻擊者選擇連貫執(zhí)行兩種模式,受害方文件將被雙重加密,附件會添加兩個(gè)不同的擴(kuò)展名。
    的頭像 發(fā)表于 01-31 10:51 ?1138次閱讀

    edr系統(tǒng)軟件有什么用 EDR系統(tǒng)與傳統(tǒng)殺毒軟件有什么區(qū)別

    能夠?qū)崟r(shí)監(jiān)測和檢測終端設(shè)備上的惡意活動,包括惡意軟件的啟動、數(shù)據(jù)泄露和異常行為等。通過全面分析終端設(shè)備的活動記錄、
    的頭像 發(fā)表于 01-19 10:15 ?6505次閱讀

    臺灣半導(dǎo)體公司遭遇勒索軟件攻擊

    來源:The Record 臺灣一家半導(dǎo)體制造商受到網(wǎng)絡(luò)攻擊,據(jù)稱該攻擊是由臭名昭著的LockBit勒索軟件團(tuán)伙發(fā)起的。 黑客在京鼎精密科技(Foxsemicon)的網(wǎng)站上發(fā)布了一條威脅信息,稱他們
    的頭像 發(fā)表于 01-18 16:15 ?449次閱讀

    全球勒索攻擊創(chuàng)歷史新高,如何建立網(wǎng)絡(luò)安全的防線?

    勒索軟件攻擊猖獗黑灰產(chǎn)商業(yè)模式日漸成熟
    的頭像 發(fā)表于 11-20 14:32 ?329次閱讀

    軟件定義光網(wǎng)絡(luò)技術(shù)與應(yīng)用

    電子發(fā)燒友網(wǎng)站提供《軟件定義光網(wǎng)絡(luò)技術(shù)與應(yīng)用.pdf》資料免費(fèi)下載
    發(fā)表于 11-10 11:44 ?1次下載
    <b class='flag-5'>軟件</b>定義光<b class='flag-5'>網(wǎng)絡(luò)技術(shù)</b>與應(yīng)用

    Preemptive--Android應(yīng)用程序中的數(shù)據(jù)保護(hù):保護(hù)敏感信息

    黑客、惡意軟件勒索軟件和數(shù)據(jù)泄露正在增加,這使得開發(fā)者在Android應(yīng)用程序中實(shí)施數(shù)據(jù)加密和安全編碼實(shí)踐成為一個(gè)不容置疑的問題。即使是基本的安全措施也可以顯著降低遭受SQL注入等
    的頭像 發(fā)表于 10-29 09:56 ?596次閱讀

    基于GPS軟件接收機(jī)跟蹤環(huán)路設(shè)計(jì)

    電子發(fā)燒友網(wǎng)站提供《基于GPS軟件接收機(jī)跟蹤環(huán)路設(shè)計(jì).pdf》資料免費(fèi)下載
    發(fā)表于 10-19 10:17 ?1次下載
    基于GPS<b class='flag-5'>軟件</b>接收機(jī)<b class='flag-5'>跟蹤</b>環(huán)路設(shè)計(jì)