2021应急响应典型案例集_62页_2mb
报告摘要
应急响应典型案例集(2021)总结
核心内容概述
《应急响应典型案例集(2021)》是由奇安信安服团队整理的50个典型案例,旨在帮助政企机构识别网络安全隐患,提升安全防护能力。文档详细分析了2021年上半年590起网络安全事件,涉及多个行业,重点分析了勒索病毒、挖矿木马、蠕虫病毒、篡改类事件等,揭示了攻击者的攻击意图、类型及利用的常见漏洞。
主要观点
攻击类型与趋势
- 勒索病毒:攻击占比最高,主要利用“永恒之蓝”漏洞、弱口令、端口映射、暴力破解等方式,导致业务中断、数据丢失。
- 挖矿木马:攻击频率上升,常利用漏洞、弱口令、U盘传播、自动化工具进行横向渗透,导致服务器资源被大量占用。
- 蠕虫病毒:传播速度快、隐蔽性强,通过恶意链接、邮件附件、U盘等途径传播,造成网络瘫痪。
- 篡改类事件:主要表现为网页挂马、植入黑链,利用Web漏洞、木马程序等实现对网站内容的篡改。
攻击原因与常见漏洞
- 弱口令:是攻击者入侵的主要手段之一,需加强密码管理。
- 永恒之蓝漏洞(MS17-010):被广泛用于勒索病毒和挖矿木马传播,应及时补丁修复。
- 未授权访问漏洞:如Redis、Tomcat等,导致系统权限被非法获取。
- 服务器配置不当:如开放不必要的端口、未设置安全策略等,是攻击者利用的常见目标。
攻击影响
- 业务中断:60%以上事件影响业务专网,51.7%导致生产效率下降。
- 数据丢失与泄露:25.3%的事件导致数据丢失,部分事件涉及数据泄露。
- 系统不可用:攻击者通过勒索、挖矿、木马等方式使系统无法正常运行。
- 声誉受损:6.6%的事件导致机构声誉受损。
关键信息总结
一、攻击者行为分析
- 攻击意图:敲诈勒索(29.5%)、黑产活动(26.8%)、数据窃取(21.7%)、内部违规(8.0%)。
- 攻击类型:恶意程序(48.8%)、漏洞利用(29.8%)、网络监听(8.0%)。
- 恶意程序类型:勒索病毒(30.4%)、挖矿木马(18.8%)、一般木马(17.3%)。
- 常见漏洞利用:弱口令、永恒之蓝漏洞、任意文件上传、SQL注入、反序列化漏洞等。
二、事件发现方式
- 行业单位自行发现:占比95.2%,其中39.6%是通过入侵迹象发现。
- 被勒索后发现:占比35.1%,说明政企单位对安全事件的响应滞后。
- 安全运营巡检发现:占比20.5%,表明日常安全工作仍需加强。
- 监管机构及第三方通报:占比4.8%,显示外部监督在安全事件发现中的作用。
三、影响范围
- 业务专网:占比67.9%,是攻击的主要目标。
- 办公终端:占比32.1%,也是常见攻击对象。
- 受影响设备数量:9284台服务器、2373台办公终端。
四、典型事件案例
勒索类事件
- 服务器存漏洞感染勒索病毒:利用“永恒之蓝”漏洞和弱口令,建议加强安全评估和访问控制。
- 终端电脑遭遇钓鱼邮件感染勒索病毒:通过恶意邮件和附件传播,建议加强邮件安全和终端防护。
- 工业生产网与办公网边界模糊:未明确划分安全区域,导致病毒横向扩散,建议加强网络隔离。
- 服务器配置不当:远程桌面端口映射导致攻击,建议关闭不必要的端口并加强安全加固。
- 专网被攻击,58家医院感染勒索病毒:弱口令导致攻击,建议加强密码策略和安全域划分。
- OA服务器远程桌面映射公网:导致服务器被攻击,建议限制公网访问和加强安全防护。
- 内网主机使用弱口令感染勒索病毒:通过IPC暴力破解和TeamViewer等工具传播,建议加强密码管理和系统日志监控。
- 8003端口映射在公网:通过漏洞利用和端口映射导致感染,建议关闭非必要端口并部署安全防护。
- 私自下载破解软件感染勒索病毒:非官方渠道软件导致漏洞,建议禁止非官方软件下载并加强终端管理。
- 服务器补丁安装不及时:未及时更新补丁导致攻击,建议定期更新补丁和系统配置。
挖矿类事件
- 官网存在上传漏洞感染挖矿木马:利用漏洞上传木马并连接矿池,建议加强文件上传控制和漏洞修复。
- 误点恶意链接感染挖矿木马:通过邮件链接和弱口令传播,建议加强安全意识和终端防护。
- 软件升级包携带“永恒之蓝下载器”:通过第三方软件传播挖矿木马,建议加强软件来源管理和漏洞修复。
- “永恒之蓝下载器”感染挖矿木马:利用漏洞和横向传播,建议加强端口控制和安全加固。
- 安全防护不到位感染挖矿木马:未安装杀毒软件和未关闭高危端口,建议部署防病毒软件并加强安全策略。
- SSH私钥本地保存感染挖矿木马:通过Ansible等自动化工具传播,建议禁用本地保存和加强访问控制。
- 网站存漏洞感染挖矿木马:通过漏洞和SSH暴破传播,建议加强漏洞修复和日志监控。
- 服务器使用弱口令感染挖矿木马:利用弱口令和漏洞传播,建议加强密码策略和系统维护。
- 应用服务平台使用弱口令感染挖矿木马:通过SSH暴破和自启动程序传播,建议加强密码管理和端口控制。
- U盘未管控感染挖矿木马:通过U盘传播,建议加强U盘管理并部署病毒防护。
蠕虫类事件
- 服务器弱口令感染蠕虫病毒:长期暴破和密码重用导致蠕虫传播,建议加强密码策略和系统加固。
- 浏览恶意链接感染蠕虫病毒:通过恶意链接和脚本触发传播,建议加强安全意识和系统更新。
- U盘未合理管控感染蠕虫病毒:未合理管控U盘使用,建议部署工业主机安全防护系统并加强管理。
篡改类事件
- Redis未授权访问漏洞植入黑链:利用Redis漏洞获取权限并植入黑链,建议关闭未授权访问和加强权限管理。
- 网站WEB漏洞被挂马:利用漏洞植入恶意JS脚本,建议加强漏洞修复和系统维护。
- 网站后台程序漏洞植入黑链:通过后台漏洞上传木马并篡改内容,建议加强后台权限管理。
- Tomcat中间件漏洞上传博彩页面:利用漏洞上传恶意文件,建议更新中间件版本和加强访问控制。
- Weblogic反序列化漏洞篡改网页:利用漏洞上传WebShell,建议更新组件版本并加强漏洞修复。
- 官网存在SQL注入漏洞篡改网页:利用漏洞篡改内容,建议加强输入验证和系统加固。
- 编辑器漏洞挂黑页:通过编辑器漏洞植入恶意代码,建议加强编辑器安全和权限控制。
总结建议
- 加强密码管理:杜绝弱口令,使用高复杂度混合密码,避免密码重用。
- 定期更新补丁:确保系统、应用及中间件更新至最新版本,修复已知漏洞。
- 完善安全策略:采用白名单机制,限制不必要的端口和IP访问,加强访问控制。
- 部署安全防护设备:如防病毒软件、高级威胁监测系统、工业主机安全防护系统等,提升安全防护能力。
- 加强安全意识培训:防止员工点击恶意链接或下载不明软件,提高安全防范意识。
- 建立安全灾备机制:确保备份系统可快速启用,避免主系统和备份系统同时被攻击。
- 开展安全评估与渗透测试:主动发现系统漏洞和安全隐患,提升安全基线。
- 加强日志管理与监控:定期备份和异地归档日志,提升溯源能力。
- 加强移动存储设备管理:禁用或限制非授权U盘接入,防止病毒传播。
- 完善安全域划分与隔离:明确网络边界,防止病毒横向扩散。
通过以上分析与建议,政企机构可以有效提升网络安全防护能力,减少安全事件发生,降低损失。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载