How To Threat Hunt in Encrypted Network Traffic

https://www.youtube.com/watch?v=qUAY9nUOpoo&feature=youtu.be&t=368s

  • HASSH可以輸出ssh客戶端和服務器的指紋,正如JA3提取和識別客戶端和服務器之間的TLS協(xié)商的指紋。

  • Corelight research team通過ssh握手,網(wǎng)絡流,時間特征,報文大小,和統(tǒng)計學規(guī)律來推斷ssh內(nèi)部數(shù)據(jù)

  • Corelight的系統(tǒng)可以推斷出ssh文件上傳/下載,key stroke,端口掃描,暴力破解,認證繞過等動作。

  • Corelight系統(tǒng)提供以上這些功能,但開源zeek和其packages沒有該推斷的功能。

  • 業(yè)界通過ja3和ja3s來識別勒索軟件的橫向通信,但目前malware大多通過custom protocol進行通信,他們甚至不需要認證握手,直接交流。

  • Corelight提出并實現(xiàn)了兩種加密檢測方式

在標準端口的明文流量(如443端口的明文)
不握手直接通信的加密流量

?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時請結(jié)合常識與多方信息審慎甄別。
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務。

相關閱讀更多精彩內(nèi)容

友情鏈接更多精彩內(nèi)容