案例概述
2017年7月7日Apache最新安全布告报出了CVE-2017-9791(S2-048)高危缝隙。凭据获悉的缝隙信息,沙巴泰合北斗团队迅快响应并定造了针对利用“struts2-048缝隙”进行攻击的关联分析规定场景,实时对部门已部署泰合安管平台的用户的关联分析规定进行更新。
2017年10月14日22时,在某企业安管平台发现了“L3_ADS_Struts2_S2_048缝隙利用”告警事务,该告警由之前界说的“L3_ADS_Struts2_S2_048缝隙利用”关联规定触发。北斗服务人员依附泰合安管平台并结合威胁谍报信息,迅快对攻击告警过程进行追忆和分析,发显熹WEB利用系统被攻击后植入GUIMINER恶意法式。
泰合北斗团队分析过程:
安全事务发现
2017年10月14日 22时,该企业用户收到安全治理平台产生的 L3_ADS_Struts2_S2_048缝隙利用”告警。

在运维人员的共同下,查实该企业WEB利用服务器上的确被植入了挖矿法式并执行。


安管平台事务分析过程
泰合安全治理平台的主题职能是网络用户业务环境中各类设备的安全日志,在采集层对日志进行过滤、归并、范式化、补全等一系列ETL数据处置过程,对日志数据进行降噪,保留有效数据;而后在平台分析处置层进行自动化、智能化的关联分析,发现真实的安全威胁,并协助运维人员对安全告警进行措置。
安全日志的采集
用户在网络环境中构建了纵深的安全防御系统,蕴含入侵防护系统(IPS)、抗回绝服务攻击、WEB利用防火墙(WAF)和状态检测防火墙。泰合安全治理平台网络了用户网络环境中沉要业务服务器、主题网络设备、全数安全设备和重要利用系统的安全有关的日志数据。
安全日志ETL处置
泰合安全治理平台对接管到的日志进行范式化解析,对原始日志中的沉要字段进行提取,对日志中短缺的关键信息进行了补全。
对原始日志内容进行提。憾栽既罩局械脑吹刂贰⒃炊丝凇⒅髡诺刂贰⒅髡哦丝凇⒅髡哦韵蟆⒉僮鳌⒘司帧⑾煊π畔⒔辛颂崛。
对事务属性进行自动补全:凭据泰合北斗服务人员对现场业务的相识,对日志中没有体现出来的信息进行了补全,如对事务分类、报送日志的设备地址、设备类型、设备厂商、设备型号、网络区域、网络地位等日志中缺失的信息在日志范化过程中进行自动补全。
事务关联分析
北斗服务人员凭据S2-48的特点美满了之前针对Strusts2缝隙监控的规定 “L3_ADS_Struts2_S2_048缝隙利用”,关联规定分析场景的可视化编纂界面,如图所示:

网络扫描检测规定

Struts2 S2-048检测规定
天生告警与追忆
采集到的日志经过ETL处置后,将事务流转发至安全治理平台内存中进行实时辰析,当事务前提匹配关联规定,就会触发对应的告警。
告警响应与措置
北斗服务人员协助安全治理员确定告警的真实性,具体措置如下:
告警真实性确认
泰合北斗服务人员通过以下过程协助安全治理员确认了告警的真实性。
通过泰合安管平台威胁谍报职能对攻击源IP地址进行追忆发现, 此IP地址的诺言类别为扫描类型,且该IP持久对互联网进行恶意扫描(目前“泰计算划”已与天际友盟成立合作同伴关系,能够自动从天际友盟获取恶意IP、URL、域名、Mail等谍报信息,大大提升了安全事务分析的精准度)。

协助用户对攻击指标WEB利用服务器进行查抄,发现该系统使用了Struts2框架,版本为Struts2.3.15,存在Struts2-048缝隙。同时查抄发现该服务器系统目录下已被植入guiminer挖矿法式。
告警响应与措置
安全治理员通过告警职能天生工单,指派给对应的资产掌管人进行处置。实现派单后,系统会给工单处置人发送邮件和短信提醒。

本案例中,针对平台产生的“L3_ADS_Struts2_S2_048缝隙利用”告警,泰合北斗服务人员给用户告警的措置规划如下:
● 在互联网天堑防护设备上,启用防护战术。对利于Struts2-048缝隙进行攻击的事务进行阻断;
● 对受影响的系统进行缝隙建复;
● 对受影响的系统进行全面的安全评估;
(起源:沙巴)
Copyright ? 沙巴 版权所有 京ICP备05032414号
京公网安备11010802024551号