威胁情报与开源工具
邓焕
#whoami
• 前360安全研究员
• 北京白帽汇联合创始人&CSO @白帽汇
白帽汇通过提供尖端的安全技术,高性价比
的产品和服务,来帮助客户应对业务运行中
可能出现的网络信息安全问题, “不被入侵,
不被脱库”。 大数据安全
威胁情报
Agenda
• 什么是威胁情报
• 开源与工具
• 一些问题
• 我们的一些思路
一个事件
从短信得到什么?
已经发生
的事件
钓鱼的网
站
对方的号
码
仅此而已
..........?
什么是情报
• 漏洞库、指纹库、IP库、资产信息、钓鱼网站域名、恶意手
机
号....
情报就是线索
谁?
准备攻
击
的
号密码已经被泄漏? 自把代码放到
Github 经被黑客入侵?
否已经被盗? 已经攻
击成功
地下黑产贩卖?
业发起攻击?
本质是信息不对称:威胁情报
企业关心
些员工帐 些员工私 业是否已 业数据是
些数据在 正在对企
息安全的
哪
哪
企
企
哪
谁
信
我们对威胁情报的理解
• 谁盯着你?
• 他发现了哪些资产?
• 他到哪了?
• 他拿到了什么?
• 他准备干什么?
攻击的转变
• 漏洞攻击 -> 人员攻击
从传统的针对资产进行攻击衍变到针对人员进行
• 资产的盲区
攻击
威胁情报作用
还原已发生的
攻击
预测未发生
的攻击
安全分析及
事件响应
情报类型
• 威胁信息,IP、域名、URL、HASH、人员信息、文件
名
• 事故信息,被识别的被攻击对象的文件、漏洞、IP等
• 防御信息,访问控制列表、IDS规则库、特征字符串等
• 漏洞信息,漏洞及利用信息
一些标准
更多:
specifications/#.VZCsXPnvPIX
• MITRE - STIX, TAXII, CybOX, MAEC
• IETF - IODEF
• Mandiant - OpenIOC
• VERIS
• MANTIS
威胁情报产品化
• 威胁情报信息提供(情报信息买卖)
以企业为目标用户,以数据分析技术为支撑,以威胁情报提取为
的的企业一体化解决方案产品
• 威胁情报信息交换
目
一些开源项目
• MISP -恶意软件信息共享平台
• FIR - Incident management platform + indicator correlation
• CRITS - Platform to store threat-related information
• Malcom - Correlation of network traffic with maliciousness feeds
• CIF(Collective Intelligence Framework) - 情报收集查询框架
• Shodan - 网络空间搜索引擎
• Maltrail - 恶意流量检测系统
• OpenIOC -威胁情报共享框架
Open Source Threat Data Sources(TI feeds)
Black List IP Address Sources
•
•
•
•
•
•
•
Phishing URL Sources
•
Vulnerability Database Sources
•
•
•
•
•
Honeypots/Honeynets
恶意样本收集
•
•
•
/
•
•
•
mx/
收集工具
• Maltrail:
• Maltrieve:
• Ragpicker:
Dionaea honeypot:
•
Thug Honeyclient – Drive by download attacks:
•
• Emulates browsers functionality (activeX controls and plugins)
一个有意思的蜜罐
•
• 自动化的运营发送文章,实时连接
情报分析平台查询展现
CIF: Collective Intelligence Framework
•
• 不生成数据,一个把源规范化,然后输出给定的类型
• 支持处理的数据类型
• URLs
• Domains
• IPs
• MD5s
Collective Intelligence Framework
CIF External feed example
恶意分析
• Yara https:
• Cuckoo Sa
// ndbox
Threat analysis platform
•
• V
• S
Passive total irustotal
hodan
PCAP Analysis tools
• Moloch
• 基于网络流量,提供实时的快速访问搜索引擎
• Web interface for PCAP browsing,
• 查询, 报告, 可视化,导出
一些问题
• 作为中小企业我们如何用,场景是哪些?
• 开源Ti feeds 资源的有效性?
• 开源工具能否直接使用?
我们需要什么?
可用的情报数据
准确
与我相关
及时
预测性
完整性
可用性
Exp platform 域名
Honeynets 了解你的敌人
• 企业网段部署,自动对接TI 平台(IBM X-Force
Exchange,
passivetotal….)查询,标记,提取输出有效的TI feeds
构建适合自己的Feeds
•
源识别 数据采集
数据处理,优
化和集成 数据分析 结果交付
Scanner,proxy,url,exp platform,local network logs ,
Honeynets,Honeypots/nets/docs, social networks………
存活性检测,目标是否可达,tag,
关联
CIF, Malcom, OSSIM你需要什么类型的ti,金融
行业,安全行业,电
商……
构建适合自己的Feeds
“群体”的力量来获取更多线索
• 攻击总会使用相同的方法.
• 分享(收到)与协作的威胁情报使我们更安全.
• 使用这些数据,我们能知道的更多.
• 对企业层面而言,任何一个安全公司的数据
对应的情报,都比不过白帽子的群体力量
我们的一些思路
References:
•
•
•
•
intelligence
•
Maxwell/DEFCON-22-Pinto-and-Maxwell-Measuring-the-IQ-of-your-
演讲回放视频请登陆
51CTO学院观看
谢 谢