精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

淺析安全威脅情報共享框架OpenIOC

安全 黑客攻防
在當今的安全威脅環境下,為了應對更加復雜的攻擊(如APT),如何便捷地分享、交流安全情報成為針對特定目標攻擊檢測、響應和防止的關鍵問題。傳統地解決方案是先從主機或者網絡中收集威脅情報信息,然后采用特定的技術規范描述,形成書面的報告分發共享給其它相關人員。

Outline:

1. Instruduction
2. IOC & OpenIOC
3. IOC Functionality
4. OpenIOC對行為的描述
5. IOCs in the Investigative Lifecycle
6. OpenIOC Tools

一、OpenIOC背景介紹

在當今的安全威脅環境下,為了應對更加復雜的攻擊(如APT),如何便捷地分享、交流安全情報成為針對特定目標攻擊檢測、響應和防止的關鍵問題。傳統地解決方案是先從主機或者網絡中收集威脅情報信息,然后采用特定的技術規范描述,形成書面的報告分發共享給其它相關人員。這種做法最明顯的問題是時間延遲非常高。因為即使在一個組織內部,情報共享的效率完全依賴于員工閱讀和分發報告的能力,每次消息的傳遞都在增加安全事件的響應延遲。因此常見的情況是,當組織開始對事件響應時,所依據的信息往往已經過時,而且攻擊早已在網絡中蔓延造成了損失。

基于此,MANDIANT公司基于多年的數字取證技術的積累,將使用多年的情報規范開源后形成OpenIOC(Open Indicator of Compromise)框架,作為現實可用的安全情報共享規范。OpenIOC本身是一個記錄、定義以及共享安全情報的格式,它可以幫助你借助機器可讀的形式實現不同類型威脅情報的快速共享。OpenIOC本身是開放、靈活的框架,因此你隨時可以根據發現添加新的情報,完善你的IOC(Indicator of Compromise)。

【關于MANDIANT】

該公司被眾人所知是從其發布報告稱中國RPC針對美國進行APT攻擊開始。其具有以下幾個特點:

1. MANDIANT創始人系特工出身:Kevin Mandia于2004年創立該公司,目的是幫助企業偵測、快速反應可能存在的網絡入侵。Kevin有20年的信息安全從業經歷,曾工作與五角大樓第七通信部任計算機安全官員,之后又加入了美國空軍特別調查辦公室(AFOSI);

2. MANDIANT公司開在中情局附近,而大多數安全公司都是扎堆在西海岸;

3. MANDIANT是獲得FBI承認的“具備參與執法資格”的公司;

4. MANDIANT的業務主要是安全事件響應,現已被FireEye收購;

二、IOC與OpenIOC

IOC(Indicator of Compromise)是MANDIANT在長期的數字取證實踐中定義的可以反映主機或網絡行為的技術指示器;而OpenIOC是一套威脅情報共享的標準,通過遵循該標準,我們可以建立IOC的邏輯分組,實現威脅情報的交流共享,比如事件響應團隊可以使用OpenIOC的規范編寫多個IOCs來描述一個威脅的技術共性。

OpenIOC主要使用XML(Extensible Markup Language)來實現,XML語言提供了豐富、靈活的格式來將數據表示成可機讀的形式。通常在使用OpenIOC時會定義自己的指示器屬性表(Indicator Term Documens),里面列出了要使用的諸多屬性,當然也可以根據自己的需要添加新的屬性描述。

三、OpenIOC規范描述

OpenIOC通過XML來實現,每個IOC實質都是一個復合指示器,通常我們會將多個Indicator組合到一起作為一個IOC(Indicator of Compromise),最終在形式上IOC就是一個復合表達式,當表達式值為真時的,則該IOC命中(如作為攻擊IOC,命中時表示該機器存在Compromise可能)。具體來說,我們需要明確一下幾個術語:

表達式(Expression):定義了一個條件,當為真值時,表明存在一個入侵行為;

簡單表達式(Simple Expression):沒有使用AND或OR兩種邏輯運算符的表達式;

復雜表達式(Complex Expression):多個簡單表達式通過AND或OR連接;

攻擊指示器(IOC):多個表達式的連接,可以是簡單表達式、復雜表達式;

如圖1-IOC Structure:

淺析安全威脅情報共享框架OpenIOC

頂級邏輯為OR運算,下層的每個邏輯運算符AND或OR只作用于其子元素,如第一個AND運算只作用于Registry Path: version和Registry Text: 5, 1, 3802, 0;

我們通過圖2和圖3來說明IOC表達式的實際含義:

圖2-Logic branch example:

淺析安全威脅情報共享框架OpenIOC

每個表達式的條件有contains|contains not|is|is not四種;圖2從文件名、大小、編譯時間以及網絡DNS和服務名、DLL等方面對行為進行了刻畫。

圖3-Indicator Expression:

淺析安全威脅情報共享框架OpenIOC

 

上述IOC實際存儲在一個XML文件中,類型名為ioc,IOC的XML標簽并不多,刻畫的細度主要通過設置不同的屬性(IndicatoreItem)來實現,通過模塊化的邏輯結構,可以隨時根據獲得的信息和知識進行IOC優化調整。IOC用到的基本XML標簽如下:

< ioc>:用于標識一個IOC對象;
< definition>:用于定義具體的Indicator:
< Indicator>:用于包含多個IndicatorItem;
< IndicatorItem>:用于描述一個具體的屬性,其id值標識該屬性,condition表明該表達式成立條件;
< Context>:用于定義屬性的大類和子類,標記屬性名,如document="FileItem" search="FileItem/SizeInBytes", 最后的“mir”是MANDIANT Intelligence Response的縮寫;
< Content>:用于定義屬性值的類型以及屬性值,如type="int" ,大小為35343;

OpenIOC定義的XML標簽主要就是以上幾種,其對行為的刻畫主要通過復雜豐富的IndicatorItem來體現,如圖5所示:

淺析安全威脅情報共享框架OpenIOC

四、OpenIOC對行為的刻畫

OpenIOC對于行為的刻畫主要依靠其IndicatorItem來實現,基于其在數字取證領域的多年實踐,OpenIOC為我們提供了豐富、細化的行為描述屬性。

OpenIOC一共提供了27類屬性,分別是:

ArpEntryItem
CookieHistoryItem
DiskItem
DnsEntryItem
DriverItem
Email
EventLogItem
FileDownloadHistoryItem
FileItem
FormHistoryItem
HiveItem
HookItem
ModuleItem
Network
PortItem
PrefetchItem
ProcessItem
RegistryItem
SerivceItem
Snort
SystemInfoItem
SystemRestoreItem
TaskItem
UrlHistoryItem
UserItem
VolumItem

針對上述每個大類,又可以細分出諸多小屬性,比如以DiskItem為例,又細分為:

Disk Name
Disk Partition Length
Disk Partition Number
Disk Partition Offset
Disk Partition Type
Disk Size

更多詳細的屬性說明在其官方文檔中,除了列表中列出的屬性,OpenIOC還支持自定義該格式的屬性:

CommonIOCterms:http://openioc.org/terms/Common.iocterms

CurrentIOCterms:http://openioc.org/terms/Current.iocterms

五、IOC工作流程

MANDIANT主要在事件響應與數字取證領域使用IOCs,主要分為以下幾個步驟:

獲取初始證據:根據主機或網絡的異常行為獲取最初的數據;

建立主機或網絡的IOCs:分析初步獲得的數據,根據可能的技術特征建立IOCs;

在企業中部署IOCs:在企業的其它機器或網絡中部署IOCs,開始檢測;

發現更多的可疑主機;

IOCs優化:通過初步檢測可獲取的新證據,并進行分析,優化已有的IOCs;

淺析安全威脅情報共享框架OpenIOC

六、OpenIOC工具

MANDIANT已經為OpenIOC開發了免費的使用工具,主要是IOCeditor和Redline兩個工具。其中IOCeditor用來建立IOCs,而Redline負責將IOCs部署到HOST上收集信息后進行分析。主要過程如下:

運行Mandiant IOCe.exe,打開IOCeditor編輯器窗口,選擇要編輯的IOC文件或新建IOC文件;

淺析安全威脅情報共享框架OpenIOC

為現有的IOC添加IndicatorItem;

淺析安全威脅情報共享框架OpenIOC

 

設定表達式條件;

淺析安全威脅情報共享框架OpenIOC

 

設定AND或OR運算符;

淺析安全威脅情報共享框架OpenIOC

保存成為.ioc文件;

接下來,需要將已經保存的.ioc文件生成collector部署到目標Host上,主要依靠Redline提供的IOCs部署功能:

首先運行Redline.exe選擇“Create an IOC Search Collector”:

淺析安全威脅情報共享框架OpenIOC

其次選擇已經保存好的IOC文件,設定collector生成位置:

淺析安全威脅情報共享框架OpenIOC

最后將生成的collector部署到目標機器上,運行腳本RunRedlineAudit.bat,完成后會在Sessions目錄中保存收集的數據,可以在Redline中打開中進行分析;

七、小結

OpenIOC是一個開放靈活的安全情報共享框架,利用OpenIOC,重要的安全情報可以在多個組織間迅速傳遞,從而極大縮短檢測到響應的時間延遲,提升緊急安全事件響應與安全防范的能力。但是由于其發展自數字取證領域,因此分析基本基于硬盤鏡像的思想,即就系統的某一個時刻的狀態進行分析

主要內容才考OpenIOC的官方文檔:

AnIntroductiontoOpenIOC.pdf

IOCeUserGuide.pdf

ReadlinUserGuider.pdf

【資源列表】:

官方主頁:http://openioc.org/

開源的IOCWriter:https://github.com/mandiant/ioc_writer

IOCEditor Tool下載:https://www.fireeye.com/services/freeware/ioc-editor.html

Redline下載:https://www.fireeye.com/services/freeware/redline.html

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2013-11-04 14:33:26

2016-01-22 12:02:09

2017-03-06 10:14:58

2025-06-03 08:55:00

網絡攻擊網絡威脅情報網絡安全

2019-12-12 14:08:32

威脅情報威脅狩獵情報共享

2015-06-25 17:19:53

2022-01-29 08:49:47

威脅情報網絡安全

2015-07-22 12:51:05

2022-01-27 12:14:41

網絡安全自動化

2016-01-22 12:31:33

2016-01-26 10:51:50

2016-04-01 15:09:50

2015-07-17 13:16:06

2016-03-12 22:04:29

2018-09-26 06:50:19

2017-05-02 09:35:37

2016-10-14 15:00:45

2010-10-08 11:04:03

2020-08-14 09:47:05

網絡安全
點贊
收藏

51CTO技術棧公眾號

欧美精品韩国精品| 三级性生活视频| 你懂的网站在线| 影音先锋在线一区| 亚洲国产欧美自拍| 婷婷无套内射影院| 黄色在线网站| 久久99蜜桃精品| 久99九色视频在线观看| 日本黄色录像片| 裤袜国产欧美精品一区| 欧美激情一区二区三区在线| 国产综合香蕉五月婷在线| 日本黄色片免费观看| 99精品在免费线中文字幕网站一区 | 国产奶水涨喷在线播放| 人人精品视频| 欧美私模裸体表演在线观看| 先锋影音男人资源| 污视频软件在线观看| 人妖欧美一区二区| 欧美激情视频在线| 双性尿奴穿贞c带憋尿| 久久久久久久性潮| 亚洲国产日韩av| 日韩在线导航| 性一交一乱一乱一视频| 日日夜夜精品免费视频| 欧美成人小视频| 欧美黑人欧美精品刺激| 亚洲狼人综合| 欧美视频在线视频| 欧美日韩午夜爽爽| 日韩欧美亚洲系列| 国产一区二区导航在线播放| 2018日韩中文字幕| 91麻豆精品成人一区二区| 国产精品zjzjzj在线观看| 在线中文字幕不卡| av日韩一区二区三区| 国产小视频在线播放| 国产精品一级二级三级| 国产精品成人久久久久| 日韩精品国产一区二区| 久久久久久久久99精品大| 日韩精品久久久久久福利| 国产91在线免费观看| 粉嫩91精品久久久久久久99蜜桃| 天天av天天翘天天综合网| 精品国产三级a∨在线| 欧美91精品久久久久国产性生爱| 懂色av噜噜一区二区三区av| 国产精品视频网| 亚洲另类欧美日韩| 国一区二区在线观看| 久久久www成人免费精品张筱雨| 中文人妻一区二区三区| 国产精品美女在线观看直播| 欧美精品 国产精品| 三上悠亚久久精品| 青春草在线视频| 亚洲色图第一区| 亚洲区一区二区三区| 同心难改在线观看| thepron国产精品| av观看久久| 97在线视频人妻无码| 毛片一区二区三区| 国产精品久久9| 无码人妻丰满熟妇区bbbbxxxx | 亚洲另类激情图| 最近中文字幕无免费| 好吊妞国产欧美日韩免费观看网站| 欧美一区二区视频网站| 欧美视频国产视频| 香蕉成人在线| 欧美猛男超大videosgay| 九九精品久久久| av在线精品| 日韩一级在线观看| 性高潮免费视频| jizz性欧美2| 亚洲国产日韩欧美综合久久 | 久久精品国内一区二区三区 | 成人亚洲精品| 91精品国产91热久久久做人人| 日本高清一区二区视频| 四虎精品一区二区免费| 91精品一区二区三区在线观看| 五月天六月丁香| 成人在线视频你懂的| 亚洲国产日韩欧美在线动漫 | 国产一区二区三区观看| 亚洲一区美女视频在线观看免费| 国产视频一二三四区| 国产资源在线一区| 超碰97人人人人人蜜桃| 嫩草影院一区二区| 国产午夜亚洲精品不卡| 亚洲人成人77777线观看| www视频在线免费观看| 亚洲一区二区3| 无码aⅴ精品一区二区三区浪潮| 国模私拍一区二区国模曼安| 91久久精品国产91性色tv| 日本 片 成人 在线| 亚洲国产aⅴ精品一区二区| 亚洲成年人在线| 一级片视频免费看| 亚洲91视频| 97视频人免费观看| 中文字幕视频一区二区| 国产盗摄视频一区二区三区| 国产伦视频一区二区三区| 你懂的视频在线观看| 中文字幕在线一区免费| 国产中文字幕乱人伦在线观看| 在线亚洲人成| 91精品国产美女浴室洗澡无遮挡| 国产熟女高潮一区二区三区| 精品国产乱码久久久久久1区2匹| 久久91亚洲精品中文字幕奶水| 天天综合天天干| 久久se精品一区精品二区| 成人在线免费网站| 国产三级在线看| 亚洲福利视频导航| 在线观看免费污视频| 老牛精品亚洲成av人片| 日韩一区二区三区xxxx| 久久久久久久久艹| 毛片av一区二区| 久久精品二区| 337p日本欧洲亚洲大胆鲁鲁| 红桃av永久久久| 男人女人拔萝卜视频| 日韩精品欧美大片| 久久中文字幕国产| 这里只有精品国产| 99精品久久久久久| 特级西西人体www高清大胆| 三上悠亚国产精品一区二区三区| 欧美mv日韩mv国产| mm131丰满少妇人体欣赏图| 精品91视频| 亚洲一区二区在线播放| 天天操天天射天天| 一区二区三区小说| 天堂av2020| 亚洲综合福利| 欧美一区二区色| 亚洲老妇色熟女老太| 国产精品久久久久一区二区三区 | 最新中文字幕免费| 2020国产精品自拍| 东北少妇不带套对白| 成人国产精品一区二区网站| 一道本无吗dⅴd在线播放一区| 亚洲日本韩国在线| 不卡的av中国片| 久久精品xxx| 97青娱国产盛宴精品视频| 超碰91人人草人人干| 日本中文字幕在线| 91小视频在线| 成人免费看片'免费看| 欧美xxxx性| 国产小视频国产精品| 无码人妻av免费一区二区三区| 2017欧美狠狠色| 成人小视频在线观看免费| 欧美精品影院| 欧美国产第一页| 草逼视频免费看| 亚洲主播在线观看| 午夜福利三级理论电影| 好看的av在线不卡观看| 成人三级在线| www.youjizz.com在线| 日韩电影中文字幕av| 天天爽夜夜爽夜夜爽精品| 91丨porny丨蝌蚪视频| 精品中文字幕av| 欧美人与拘性视交免费看| 国产精品igao视频| 在线观看免费版| 欧美精品乱码久久久久久按摩| 久久成人小视频| 国产精品一区在线| 青娱乐自拍偷拍| 亚洲理论电影片| 国产精品专区一| 伊人福利在线| 亚洲精品久久久久久久久久久久| av大片在线免费观看| 中文字幕第一区二区| 一级黄色片在线免费观看| 国产精品v亚洲精品v日韩精品| 加勒比在线一区二区三区观看| 欧美精品午夜视频| 天天射天天色天天干| 欧美午夜精品一区二区蜜桃| 国产精品白丝喷水在线观看| www.亚洲精品| 加勒比成人在线| 国产一区日韩| 91九色在线观看| **欧美日韩在线观看| 俺去啦;欧美日韩| 精品人妻少妇嫩草av无码专区| 亚洲成人av一区| 国产一级久久久久毛片精品| 国产在线国偷精品产拍免费yy| 波多野结衣之无限发射| 精品一区二区三区在线| 北条麻妃高清一区| 无人区在线高清完整免费版 一区二 | 欧美理论电影在线观看| 牛牛热在线视频| 日韩精品中文字幕一区二区三区 | 裸体裸乳免费看| 国产精品17p| 国产日韩中文字幕在线| 欧美日韩国产观看视频| 久久777国产线看观看精品| av一区在线观看| 亚洲免费小视频| 亚洲国产精品久久久久久久| 欧美另类变人与禽xxxxx| 尤物视频免费观看| 日韩欧美999| 国产午夜免费视频| 亚洲精品菠萝久久久久久久| 影音先锋男人看片资源| 久久久久久夜精品精品免费| 国产chinese中国hdxxxx| 国产精品系列在线播放| 国产免费中文字幕| 极品美女销魂一区二区三区 | 亚洲欧洲一区二区| 国产麻豆精品久久| 欧美日韩亚洲一区二区三区在线观看| 白嫩白嫩国产精品| www日韩av| caoporn成人免费视频在线| 成人资源视频网站免费| 亚洲国产视频二区| 亚洲xxx视频| 日韩欧洲国产| 国产成人精品一区二区三区福利 | 日韩精品视频网站| 日本精品www| 久久久久欧美精品| 国产精品无码一本二本三本色| 久久国产福利| 成人在线观看a| 日本欧美加勒比视频| 日韩大片一区二区| 极品少妇xxxx精品少妇偷拍 | 成人噜噜噜噜| 9a蜜桃久久久久久免费| 国产欧美自拍一区| 久久爱av电影| 一区二区三区韩国免费中文网站| 久久久久高清| sdde在线播放一区二区| 亚洲精品8mav| 中文字幕亚洲精品乱码| 欧美日韩dvd| 亚洲国产专区| 成人一区二区三| 精品在线播放午夜| 国产一精品一aⅴ一免费| 成人国产精品免费网站| 麻豆av免费观看| 欧美国产一区在线| 日本黄色小说视频| 亚洲va欧美va国产va天堂影院| 国产黄色片免费看| 欧美日精品一区视频| 国产视频一区二区三| 精品国产乱子伦一区| 青青草免费在线| 日韩三级影视基地| 白白色在线观看| 国产精品91久久久久久| 伊人久久大香线蕉综合影院首页| 99精品国产高清在线观看| 欧美日韩一本| 一区二区三区国产福利| 欧美日韩综合| 嫩草av久久伊人妇女超级a| 国产在线不卡视频| 波多野结衣福利| 成人欧美一区二区三区黑人麻豆| 欧美国产在线看| 色婷婷一区二区三区四区| 国产精品无码在线播放| 亚洲国产欧美在线成人app| 天天影视久久综合| 高清欧美性猛交| 久久精品 人人爱| 国产精品久久久久久免费观看| 国产调教一区二区三区| 999久久欧美人妻一区二区| 六月天综合网| 亚洲一二三四五| 国产精品青草久久| 五月婷婷激情网| 91精品国产欧美一区二区成人| 色中色在线视频| 久久999免费视频| 99久久er| 久久精品美女| 欧美视频二区| 日韩成人av免费| 国产日韩欧美精品电影三级在线| 久久免费黄色网址| 欧美日韩三级在线| 青春有你2免费观看完整版在线播放高清| 爱福利视频一区| 欧美va在线观看| 久久偷窥视频| 国内自拍一区| 黄色aaaaaa| 国产精品美女久久久久高潮| 国产午夜在线播放| 日韩美女一区二区三区| 麻豆视频在线观看免费| 国产成人在线一区二区| 色婷婷久久久| 成 年 人 黄 色 大 片大 全| 狠狠色2019综合网| 香蕉成人在线视频| 在线区一区二视频| 日本福利片在线| 欧美亚洲国产另类| 欧美交a欧美精品喷水| 日韩视频在线视频| 国产高清亚洲一区| 婷婷伊人五月天| 51精品国自产在线| 日韩成人影视| 国产精品日韩专区| 成人激情电影在线| 男人插女人下面免费视频| 久久―日本道色综合久久| 中文字幕亚洲精品在线| 日韩精品中文字幕久久臀| 123区在线| 国产欧美日韩一区二区三区| 好吊一区二区三区| 亚洲精品久久一区二区三区777| 亚洲永久精品大片| 亚洲美女性生活| 久久久在线观看| 激情小说亚洲色图| 国产精品专区在线| 99久久久国产精品免费蜜臀| 日韩污视频在线观看| 亚洲激情视频网站| 成人影院大全| 亚洲高清视频一区二区| 久久er99热精品一区二区| 精品自拍偷拍视频| 精品国产成人在线影院 | 欧美又大粗又爽又黄大片视频| 欧美黑白配在线| 99视频精品免费| 国产精品另类一区| 国产按摩一区二区三区| 欧美激情一级欧美精品| 国产精品久久久久久久久久白浆| 午夜精品久久久久久久无码| 久久你懂得1024| 波多野结衣毛片| 久久影院中文字幕| 久久视频在线观看| 亚欧在线免费观看| 亚洲天堂久久久久久久| 亚洲国产精品久久人人爱潘金莲 | 伊人久久大香线蕉精品| 国产高清在线观看免费不卡| 免费看日韩毛片| 在线成人激情视频| 日韩在线观看一区二区三区| 欧美深夜福利视频| 国产精品午夜在线观看| 精品国产九九九| 91精品国产91久久久久福利| 欧美日韩第一| 成人三级做爰av| 日日碰狠狠丁香久燥| 亚洲美女视频| 久久性爱视频网站| 色婷婷激情久久| 亚洲欧美成人影院| 欧美亚州在线观看| 国产精品一区免费在线观看| 九九精品免费视频|