在这个例子中,进击者经由过程传递哈希建立了到第二个体系的连接。接下来,让我们看看事宜日记4624,包含了什么内容:


请留意,你可以(也可能应当)将域的日记也进行分析,但你很可能须要根据你的实际情况调剂到相符基本构造的┞俘常行动。比如,OWA的密钥长度为0,并且具有与基于其代劳验证的哈希传递完全雷同的特点。这是OWA的┞俘常行动,显然不是哈希传递进击行动。如不雅你只是在本地帐户进行过滤,那么这类记录不会被标记。
安然ID:NULL SID可以作为一个特点,但不要依附于此,因为并非所有的对象都邑用到SID。固然我还没有亲目击过哈希传递不会用到NULL SID,但这也是有可能的。

接下来,工作站名称肯定看起来很可疑; 但这并不是一个好的检测特点,因为并不是所有的对象都邑将机械名随机化。你可以将此用作分析哈希传递进击的额外指标,但我们不建议应用工作站名称作为检测指标。源收集IP地址可以用来跟踪是哪个IP履行了哈希传递进击,可以用于进一步的进击溯源查询拜访。

接下来,我们看到登录过程是NtLmSsp,密钥长度为0.这些对于检测哈希传递异常的重要。

接下来我们看到登录类型是3(经由过程统??程登录)。
最后,我们看到这是一个基于帐户域和名称的本地帐户。
总而言之,有很多办法可以检测情况中的哈希传递进击行动。这个在小型和大年夜型收集中都是有效的,并且基于不合的哈希传递的进击方法都是异常靠得住的。它可能须要根据你的收集情况进行调剂,但在削减误报和进击过程中溯源倒是异常简单的。
哈希传递仍然广泛的用于收集进击并且是大年夜多半企业和组织的一个合营的安然问题。有很多办法可以禁止和降低哈希传递的伤害,然则并不是所有的企业和组织都可以有效地实现这一点。所以,最好的选择就是若何去检测这种进击行动。
【编辑推荐】
- CIO若何应对收集进击
- 2017年上半年黑客ddos进击严重增长,祸首祸首竟然是它!
- HTTPS连接过程以及中心人进击劫持
- 解析XSLT办事器端住入进击
- Android开辟人员要当心“ParseDroid”的恶意进击
推荐阅读
开辟者大年夜赛路演 | 12月16日,技巧立异,北京不见不散 收集间高效互联趋势明显,知足互联网营业提质增效诉求 全球收集连通度持续快速增长,互联通路日趋多样化、高>>>详细阅读
本文标题:一种检测哈希传递攻击的可靠方法
地址:http://www.17bianji.com/lsqh/39651.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示