网易首页 > 网易号 > 正文 申请入驻

实战化攻防演练必备——6款适合蓝队的开源防御工具及特点分析

0
分享至

实战化的攻防演习活动一般具有时间短、任务急等特点,作为防守方,蓝队需要在日常安全运维工作的基础上,从攻击者角度出发,了解攻击者的思路与打法,并结合本单位实际网络环境、运营管理情况,制定相应的技术防御和响应机制,才能在演练活动中争取主动权。

在此背景下,前期各项准备工作是否充分将直接决定蓝队能否顺利完成攻击防守的任务,所谓“工欲善其事,必先利其器”,在攻防演练活动中,积极使用先进的安全评估和防御工具,往往能起到事半功倍的效果,极大提升蓝队的工作效率。以下梳理了目前在全球攻防演练活动中,较受蓝队组织欢迎的6款开源防御工具,并对其应用特点进行了简要分析。

1

网络数据包分析工具:Arkime



Arkime是一个先进的数据包搜索和捕获(PCAP)系统,能够有效地处理和分析网络流量数据。它具有直观的web界面,可用于浏览、搜索和导出PCAP文件,而其自带的API接口,允许用户直接下载和使用PCAP和json格式的会话数据。这样就可以在分析阶段将数据与专门的流量捕获工具(如Wireshark)集成。

此外,Arkime还可以同时部署在许多系统上,并且可以扩展到每秒处理数十千兆比特的流量。PCAP对数据的处理能力是基于传感器的可用磁盘空间和Elasticsearch集群的规模,这两个资源数量都可以根据需要进行扩展,并且完全由管理员控制。

传送门:https://arkime.com/

2

入侵检测防御系统:Snort


Snort是一款开源的入侵检测和防御系统(IPS),用于监视和分析网络流量,以检测和预防潜在的安全威胁。它广泛用于实时流量分析和数据包记录,使用一系列规则来帮助定义网络上的恶意活动,查找与此类可疑或恶意行为匹配的数据包,并为管理员生成警报。

根据其主页介绍,Snort有三个主要用例:

• 包跟踪;

• 包日志记录(对网络流量调试很有用);

• 网络入侵防御系统;

为了检测网络上的入侵和恶意活动,Snort有三组全局规则:

• 社区用户规则:任何用户都可以使用的规则,无需任何成本和注册;

• 针对注册用户的规则:通过注册Snort,用户可以访问一组经过优化的规则,以识别更具体的威胁;

• 订阅者规则:这组规则不仅允许更准确的威胁识别和优化,而且还具有接收威胁更新的能力;

传送门:https://www.snort.org/

3

安全事件管理工具:TheHive



TheHive是一个可扩展的安全事件响应平台,为事件处理、调查和响应活动提供协作和可定制的空间。它与恶意软件信息共享平台(MISP)紧密集成,简化了安全运营中心(SOC)、计算机安全事件响应小组(CSIRT)、计算机应急响应小组(CERT)等需要快速分析和采取行动的安全专业人员工作流程。因此,它可以帮助组织有效地管理和响应安全事件。

TheHive的高效性主要体现在以下三个方面:

• 协作:该平台促进了安全运营中心(SOC)和计算机应急响应小组(CERT)分析师之间的实时协作,可以将正在进行的调查整合到案件、任务和观察事项中;

• 精确化:该工具通过高效的模板引擎简化了用例和相关任务的创建。用户可以通过仪表板自定义指标和字段,并且该平台支持标记包含恶意软件或可疑数据的基本文件;

• 性能:为创建的每个案例添加一个到数千个可观察对象,包括直接从MISP事件或发送到平台的任何警报导入它们的选项,以及可定制的分类和过滤器。

传送门:https://thehive-project.org/

4

安全事件响应框架:GRR Rapid Response



GRR Rapid Response是一个开源的网络安全事件响应框架,支持实时远程取证分析。它远程收集和分析来自系统的取证数据,以促进网络安全调查和事件响应活动。GRR支持收集各种类型的取证数据,包括文件系统元数据、内存内容、注册表信息和其他对事件分析至关重要的构件。这个框架是为实现大规模的应用部署而构建的,因此特别适合具有多样化和广泛IT基础设施的企业。

GRR客户端部署在用户想要调查的系统上。在这些系统上,一旦部署完成,GRR客户端就会定期轮询GRR前端服务器,以验证它们是否正在工作。“工作”意味着执行一些特定的操作:下载一个文件,枚举一个目录,等等。

GRR服务器基础设施由前端、工作器、UI服务器、Fleetspeak等组件组成,并提供基于web的GUI和API端点,允许分析师在客户端上调度操作,并查看和处理收集的数据。

传送门:https://github.com/google/grr

5

攻击事件分析系统:HELK


HELK(或称The Hunting ELK)旨在为安全专业人员提供一个全面的环境,以进行主动的威胁狩猎,分析安全事件,并对事件做出反应。它利用ELK堆栈的强大功能以及其他工具来创建一个多功能和可扩展的安全分析平台。

该工具将各种网络安全工具组合成一个统一的威胁搜索和安全分析平台。它的主要组件是Elasticsearch、Logstash和Kibana,它们目前已经被广泛用于日志和数据分析。HELK通过集成额外的安全工具和数据源来扩展ELK堆栈,以增强其威胁检测和事件响应能力。

传送门:https://thehelk.com/intro.html

6

内存取证工具:Volatility



Volatility框架是一组工具和库,用于从系统的易失性内存(RAM)中提取数字信息。因此,它被广泛用于数字取证和事件响应中,以分析来自受损系统的内存转储,并提取与正在进行或过去的安全事件相关的有价值信息。

由于它是独立于平台的,它支持来自各种操作系统的内存转储,包括Windows、Linux和macOS。实际上,Volatility还可以分析来自虚拟化环境的内存转储,例如由VMware或VirtualBox创建的内存转储,从而提供对物理和虚拟系统状态的洞察。

Volatility有一个基于插件的架构——它有一组丰富的内置插件,涵盖了广泛的取证分析,但也允许用户通过添加自定义插件来扩展其功能。

传送门:https://www.volatilityfoundation.org/

https://www.welivesecurity.com/en/business-security/blue-team-toolkit-6-open-source-tools-corporate-defenses/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
刘少奇最后见毛主席恳请结束文革,不然辞职回家种地,毛主席如何回复?

刘少奇最后见毛主席恳请结束文革,不然辞职回家种地,毛主席如何回复?

史论纵横
2023-04-26 21:12:18
订单突破20000台,刚上市就杀疯了!续航1370km,仅售9.98万

订单突破20000台,刚上市就杀疯了!续航1370km,仅售9.98万

隔壁说车老王
2024-04-26 16:20:01
大局已定,退休人员都坐不住了,早知道,早做准备!

大局已定,退休人员都坐不住了,早知道,早做准备!

暖心的小屋
2024-04-29 13:12:19
俄罗斯损失惊人!这到底是去了谁的军事化?

俄罗斯损失惊人!这到底是去了谁的军事化?

娱宙观
2024-04-25 22:51:46
这不是梁朝伟吧,都认不出了,肉眼可见的憔悴衰老

这不是梁朝伟吧,都认不出了,肉眼可见的憔悴衰老

侃侃人物讲
2024-04-29 16:41:26
24岁小伙约45岁大妈开房,偷拍整个过程,大妈:一辈子都会有阴影

24岁小伙约45岁大妈开房,偷拍整个过程,大妈:一辈子都会有阴影

青史录
2023-09-19 19:03:40
中国摊牌了!美国导弹刚运往菲律宾,中国一招反制,美国当场破防

中国摊牌了!美国导弹刚运往菲律宾,中国一招反制,美国当场破防

博览历史
2024-04-26 10:45:50
北大教授陈平:靠“批美”捞金数亿,晚年赴美住豪宅,女儿嫁白人

北大教授陈平:靠“批美”捞金数亿,晚年赴美住豪宅,女儿嫁白人

睿鉴历史
2024-04-26 20:45:03
病毒学家:在中国19个省区2019年前大量采样后,没发现有新冠病毒

病毒学家:在中国19个省区2019年前大量采样后,没发现有新冠病毒

互联网大聪明
2024-04-27 14:09:14
CCTV5直播!中国女排VS塞尔维亚生死战,朱婷缺席,蔡斌获神助攻

CCTV5直播!中国女排VS塞尔维亚生死战,朱婷缺席,蔡斌获神助攻

开心体育站
2024-04-29 14:59:22
我国大批购买俄制狙击步枪,价格高达68万,这么贵为何还要买?

我国大批购买俄制狙击步枪,价格高达68万,这么贵为何还要买?

军情小生
2024-04-27 19:57:09
广东出征沈阳!小胡最帅,周琦没睡醒,任骏飞跟队,沃特斯比耶

广东出征沈阳!小胡最帅,周琦没睡醒,任骏飞跟队,沃特斯比耶

篮球资讯达人
2024-04-29 11:30:26
金店女员工和同事丈夫约会,被同事扇耳光,女子: 你老公说我比

金店女员工和同事丈夫约会,被同事扇耳光,女子: 你老公说我比

户外阿崭
2024-04-23 15:21:41
阿森纳本赛季用角球进了16球!内维尔:整个赛季都这样 教练让人讨厌

阿森纳本赛季用角球进了16球!内维尔:整个赛季都这样 教练让人讨厌

雷速体育
2024-04-29 10:27:21
河北省省长:北京援建的北京四中雄安校区、雄安宣武医院等已开学开诊

河北省省长:北京援建的北京四中雄安校区、雄安宣武医院等已开学开诊

红星新闻
2024-04-29 11:42:18
4月28日,谢娜张杰,凌晨零点,同时发文!

4月28日,谢娜张杰,凌晨零点,同时发文!

紫雨说娱乐
2024-04-28 09:16:47
中央定调:2024年70岁及以上老人可享“3项优待”,包括农民在内

中央定调:2024年70岁及以上老人可享“3项优待”,包括农民在内

天下纵览
2024-04-13 12:39:22
华为重返第一,苹果狂跌20%!

华为重返第一,苹果狂跌20%!

牲产队2024
2024-04-27 11:13:47
包工头相亲女大学生,愿拿60万当彩礼,女孩母亲:晚上留下吃饭吧

包工头相亲女大学生,愿拿60万当彩礼,女孩母亲:晚上留下吃饭吧

三叶秋文局
2024-04-28 19:28:51
赵本山御用老伴关婷娜豪宅养羊驼,炫的是自己的富,戳了网友的心

赵本山御用老伴关婷娜豪宅养羊驼,炫的是自己的富,戳了网友的心

千秋秋娱乐
2024-04-28 20:11:04
2024-04-29 17:34:44
安全牛
安全牛
信息安全新媒体
4032文章数 5935关注度
往期回顾 全部

科技要闻

马斯克想把特斯拉中国数据送出国 这事太难

头条要闻

布林肯称美方看到中方试图干涉美大选的证据 中方驳斥

头条要闻

布林肯称美方看到中方试图干涉美大选的证据 中方驳斥

体育要闻

足球童话!执教16年,从业余联赛到德甲

娱乐要闻

田馥甄遭抵制,蔡依林却能稳稳捞金?

财经要闻

问界M7追尾起火3人遇难 四大疑问待解

汽车要闻

配置更丰富 静态体验2024款欧拉好猫

态度原创

教育
本地
旅游
艺术
公开课

教育要闻

作为父母,你希望自己对孩子影响大,还是老师对孩子影响大?

本地新闻

食味印象 | 潍坊:碳水脑袋的人间乐园

旅游要闻

入境游热度持续攀升 “畅游中国”更便捷

艺术要闻

共度北京108小时 北京当代2024“凝聚”全球36座城市100余家艺术机构

公开课

父亲年龄越大孩子越不聪明?

无障碍浏览 进入关怀版