Pozná rozdíl mezi provozem, o který jste si řekli, a provozem, který hledá cestu dovnitř.
Síťový senzor pro jeden stroj. Sleduje provoz na tomhle počítači, každé vzdálené adrese dá skóre 0 až 100, každý přidělený bod vysvětlí — a pravidlo do firewallu si napíše sám.
Nevyžádaný příchozí provoz je signál skenu. Vaše vlastní spojení a odpovědi na ně jsou normální.
PortGuard sleduje spojení, která otevřete, a ta už otevřená si při startu načte z operačního systému — vracející se odpovědi tak nikdy neskóruje jako útok. Ze systému si čte i porty, na kterých stroj opravdu naslouchá, takže provoz na službu, kterou jste spustili před pěti minutami, neodepíše jako zatoulanou odpověď.
Čtyři skupiny signálů: průzkum a útoky zvenčí, podvod na lokálním segmentu a odchozí provoz, který říká, že tenhle stroj už je kompromitovaný. Každý práh níže je ten, se kterým nástroj opravdu běží.
Někdo si tenhle stroj mapuje, ještě než na něj zaútočí.
Mnoho různých portů z jednoho zdroje. Plná síla kolem 50 portů, okamžitý blok už při 20.
Pakety NULL, XMAS a FIN nesou kombinace příznaků, které žádné skutečné spojení nepoužívá. Blokují se na první pohled.
Spojení, která někdo začal a nikdy nedokončil — podpis SYN skenu.
Porty si pamatuje pro každý zdroj 24 hodin, takže i sken rozprostřený přes celý den se nasčítá. Stačí 8 portů.
poráží nmap -T0Zdroje seskupuje podle /24 a shodného TTL, takže návnady i distribuovaný sken pozná jako jednu kampaň. Potřebuje 4 zdroje a 12 portů během 120 sekund.
poráží nmap -DRozsekání TCP hlavičky do IP fragmentů schová cílový port. PortGuard ho obnoví z prvního fragmentu — a záplava drobných fragmentů je signál sama o sobě.
poráží nmap -fSkóruje se i rychlost a entropie portů a IPv4 s IPv6 procházejí naprosto stejnými pravidly. Kampaň s návnadami skóruje záměrně níž než sken z jedné sítě: u nmap -D jsou návnady skutečné adresy nevinných třetích stran, takže se kampaň nahlásí, místo aby se zablokoval každý její člen.
Mapování skončilo. Teď se někdo zkouší dostat dovnitř.
Opakované pokusy proti jednomu autentizačnímu portu — SSH, RDP, SMB, databáze. PortGuard jich zná 26.
Kontrola payloadu na Log4Shell, Shellshock, reverse shelly, Meterpreter a webshelly — jen na nevyžádaném provozu, takže čtení článku o Log4Shellu vám ten web nikdy nezablokuje. Obecné řetězce mají strop a zásah během 5 minut vyprchá.
Zdroj porovná s vaším seznamem známých škodlivých adres a CIDR rozsahů, který se načítá za běhu. Stačí to na blok hned u prvního paketu.
Otisky JA3 a JA4 z TLS ClientHello porovnané s blocklistem. Tenhle detektor funguje i na šifrovaném provozu, protože samotný handshake šifrovaný není.
Útoky, které se portu ani nedotknou — někdo na vašem segmentu lže o tom, kdo je.
ARP sweep od 8 cílů a sondování přes ICMP nebo ICMPv6. Tohle je první fáze každého skenu, ještě než někdo sáhne na jediný port.
Vazbu adresy na MAC se učí z ARP. Poplach spustí, když adresa přeskakuje mezi MAC adresami nebo si ji nárokuje záplava odpovědí, o které nikdo nežádal. U brány je bodů víc.
arpspoof · ettercap · bettercapStroj, který odpovídá na LLMNR, mDNS nebo NBT-NS pro 5 a více různých jmen, si neřeší vlastní jméno. To někdo sbírá hashe hesel.
ResponderSkutečné zařízení odpovídá jen za sebe a opravdová výměna hardwaru změní MAC jednou a pak je klid. Ani jedno poplach nespustí.
Nejtěžší otázka, kterou obránce řeší: nemluví tenhle stroj už teď s někým, s kým by neměl?
Spojení na porty reverse shellů a beaconing v pravidelných intervalech přes 6 a více spojení. Beacon na cíl, který má DNS jméno a známý proces za sebou, je zlevněný — přesně tak totiž vypadá běžná telemetrie.
40 a více různých subdomén jedné domény s vysokou entropií nebo hodně dlouhými labely během 5 minut. To není dotaz, to je kanál.
25 a více neúspěšných dotazů na náhodně vypadající jména: malware hledá, která řídicí doména dnes zrovna žije.
Víc než 50 MB ven a nejméně čtyřikrát méně zpátky. Skóre roste, když cíl nemá DNS jméno ani známý proces za sebou — právě to odděluje exfiltraci od zálohy do cloudu.
Spojení páruje s lokálním procesem, který je vlastní, takže poplach pojmenuje program a jeho PID místo pouhé adresy, kterou pak musíte dohledávat.
Vzdálenou adresu obohatí o reverzní DNS jméno, vlastníka sítě a zemi, abyste odlišili vlastní CDN od VPS někde, kde jste nikdy nic neměli.
Každá vzdálená adresa dostane skóre složené z pojmenovaných signálů, které se sčítají. Běží přitom dvě časová okna naráz — 10 sekund chytá rychlý sken, 5 minut ten trpělivý.
Nikoli černá skříňka. Inspektor vypíše každý signál, který se na skóre podílel, a kolik bodů přidal — poplach je tak argument, který si ověříte, ne číslo, kterému musíte věřit. Model strojového učení se dá přimíchat jako další vážený signál — nikdy nenahrazuje pravidla a nikdy nemá poslední slovo.
PortGuard pravidlo napíše; sám firewallem není. Ten rozdíl je podstatný — nemění se nic na tom, jak váš stroj provoz filtruje, jen na tom, co filtruje.
PortGuard běží i se zavřeným oknem. Co pořád křičí, to člověk přestane vnímat — proto jsou dvě úrovně důležitější než způsob doručení.
Klidný dashboard a rozbitý senzor vypadají úplně stejně. To je porucha, které si nikdo nevšimne, protože vypadá jako dobrá zpráva — proto se PortGuard kontroluje sám.
Desktopová aplikace s živými pakety, grafem provozu a inspektorem, ve kterém si na zdroj kliknete. Každý práh v nápovědě se čte z běžící konfigurace, takže se dokumentace nemůže rozejít s tím, co detektor opravdu dělá.
Vědět, kde jsou hranice, je stejně cenné jako vědět, co nástroj pokrývá. Nástroj, který slibuje všechno, neříká nic.
Otestováno end-to-end z Kali VM: ke každému detektoru existuje zdokumentovaný útok, který ho musí spustit, včetně nástroje, přesného příkazu a skóre, kterého má dosáhnout.
Pro demo, pilotní nasazení nebo projití detekce na vaší vlastní síti se ozvěte týmu TX-C0RE Security Research.
Vyberte, které cookies smíme používat. Nezbytné cookies jsou potřeba pro provoz webu a nelze je vypnout.
Nezbytné
Potřebné pro fungování webu — volba jazyka a bezpečnost. Vždy zapnuté.
Analytické
Anonymní statistiky návštěvnosti, které nám pomáhají web zlepšovat. Ve výchozím stavu vypnuté.
Marketingové
Slouží k měření dosahu kampaní. Ve výchozím stavu vypnuté.