Skip to content

unZero 研究:BMC 漏洞

runZero 發現重大的 BMC 漏洞

概覽:runZero 研究團隊發現了一系列影響主要基板管理控制器 (BMC) 系統的安全漏洞。這些漏洞允許惡意行為者劫持或破壞管理子系統,可能完全繞過網路分段 (network segmentation)。在協調揭露程序完成後,將發布全面的技術分析與特定的 CVE 編號。

了解威脅情勢

基板管理控制器 (BMC) 是深度嵌入於企業伺服器中的專用微控制器。由於它們在專用的韌體上運作並使用獨立的網路介面,因此它們的運作完全獨立於主機的主要作業系統。事實上,即使主伺服器關機,BMC 仍會保持活躍狀態並可透過網路進行存取。

絕大多數的此類裝置都依賴智慧平台管理介面 (IPMI) 協定。早在 2013 年,研究人員 Dan Farmer 就揭露了 IPMI 中災難性的架構弱點,包含 Cipher Zero 驗證繞過以及 RAKP 密碼雜湊外洩。儘管從那時起,網路安全社群已經找出了各種特定供應商的錯誤,但核心 IPMI 協定的基礎實作卻鮮少受到現代、嚴格的重新檢驗。

即將發表的演講

我們將在即將舉行的兩場會議中,分享這些發現的深入分析:

  • Black Hat 2026:「熄燈:BMC 依然殘破不堪,而我們現在有了證據 (Lights Out: BMCs Are Still Broken and Now We Have the Receipts)」
  • DEF CON 34:「熄燈:頻外、眼不見、失去控制 (Lights Out: Out-of-Band, Out of Mind, Out of Control)」

 

受影響的實作

這些漏洞影響了廣泛的主要 BMC 環境,包含:

  • OpenBMC
  • Supermicro IPMI
  • HPE iLO
  • Dell iDRAC
  • AMI MegaRAC
  • Raritan
  • H3C HDM
  • Fujitsu

 

潛在影響

如果遭到利用,這些安全漏洞將使攻擊者能夠繞過現有的防禦,賦予他們存取、操縱或完全停用受影響 BMC 的能力。最終,這種程度的妥協提供了一個強大的跳板,讓攻擊者能在受管理的企業網路中建立持續性 (persistence) 並進行橫向移動。

緩解與解決方案

組織必須保持警覺,密切監控供應商的安全公告,並在所有 BMC 硬體上強制執行嚴格、正式的修補節奏。隨著禁令解除與官方 CVE 的發布,runZero 將自動在我們的平台中識別並標記這些特定漏洞。

為了立即保護未修補的系統:

  • 將管理介面的存取嚴格限制在受信任的內部 IP 位址或特定子網路。
  • 完全切斷該介面與公共網際網路的連線。
  • 如果無法做到完全隔離,請確保所有的存取都是透過安全的 VPN 或隔離的頻外 (out-of-band) 管理網路進行傳輸。
  • 加強所有活躍管理路徑上的日誌記錄與監控。

在 runZero 中尋找易受攻擊的資產

您可以主動識別環境中可能暴露風險的系統。只需導覽至您的資產清單 (Asset Inventory) 並套用以下搜尋查詢:

(protocol:ipmi OR type:=BMC) AND (
hw:=OpenBMC OR
hw:=”Super Micro IPMI” OR
hw:=”HP% iLO%” OR
hw:=”Dell iDRAC%” OR
hw:=”AMI MegaRAC” OR
(hw:=”Raritan%” AND type:=”Power Device”) OR
hw:=”H3C HDM” OR
hw:=”Fujitsu%”
)

關於 runZero
runZero 是一種網路發現和資產庫存解決方案,由 Metasploit 的創建者 HD Moore 於 2018 年創立。 HD 設想了一種現代主動發現解決方案,無需憑證即可找到和識別網路上的所有內容。 作為一名安全研究員和滲透測試人員,他經常採用良性的方式來獲取資訊洩漏並將它們拼湊起來以建立設備配置文件。 最終,這項工作促使他利用應用研究和為安全和滲透測試開發的發現技術來創建 runZero。

About Version 2

Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.

runZero 5.1 版本發布

發布 runZero 5.1:私有 AI、自主探索與進階整合

您要求更快速、更直覺的曝險管理 (exposure management),我們聽到了。runZero 5.1 在五大核心領域導入了重大升級,旨在協助您以史無前例的速度與極低的阻力,識別並解決漏洞。

1. 符合合規性的 AI:強大的洞察力,零資料外洩風險

我們知道您希望利用 AI 來簡化工作流程,但將敏感的中繼資料傳送給第三方的 LLM 是一場合規性惡夢。在 5.1 版中,您可以安全無虞地將您自己的 AI 直接導入 runZero 中。

無論您選擇自備金鑰 (BYOK) 設定,還是完全自託管 (completely self-hosted) 模型,您現在都可以使用自然語言來查詢您的環境。忘掉那些複雜的語法吧——只需詢問像是「找出所有過期的 TLS 憑證」「顯示所有缺少 EDR 的端點」等問題,讓 runZero 為您進行轉換。您還可以使用此功能來建立自訂報表與儀表板。

得益於快速命令選單 (在應用程式中的任何位置按下 Cmd-KCtrl-K),瀏覽這項新功能變得無縫順暢。管理員可以輕鬆地在帳戶層級啟用 AI (向下套用),或透過設定面板為特定組織進行設定。

2. 自主探索:讓攻擊面映射進入自動駕駛模式

過去,界定掃描範圍需要繁瑣地手動輸入 IP 範圍、CIDR 與網域——而且如果您的網路發生變化,您的範圍就會過時,從而導致盲點。自主探索 (Autonomous discovery) 徹底改變了這個遊戲規則。

一旦針對內部或外部掃描啟用此功能,runZero 會分析您初始掃描的結果,以自動調整並擴大下一次掃描的範圍。它會從路由表、相鄰子網路與相關的主機名稱中學習,不斷擴展其網羅範圍,直到映射出您完整的攻擊面。向手動範圍管理說再見,迎接持續、自我擴展的智慧時代。

3. 強化整合框架:建置更快速,合併更聰明

整合不同的資料來源至關重要。我們升級後的自訂整合框架讓您能利用 LLM 與 AI 程式碼代理程式 (coding agents) 以前所未有的速度建置自訂管線。我們改良了合併邏輯,以確保來自多個來源的重疊資料能整合為單一、高保真度的資產紀錄——消除重複資料帶來的頭痛問題。

此外,我們擴展了您可以原生整合的資料來源,增加了對 SSH、SMB、WinRM、WMI 與 SQL 的強大選項支援。

4. 簡化修復流程:無阻力的交接

發現漏洞只是成功了一半;修復它需要明確的責任歸屬。runZero 5.1 確保在交接任務時修復工作不會停滯不前:

  • 沒有 ITSM 工具?沒問題:您現在可以直接透過電子郵件指派問題擁有權。即使團隊成員沒有 runZero 帳戶,也能接收任務並追蹤狀態。
  • 針對 ITSM 使用者 (例如 Jira):我們正在終結靜態、過時的 CSV 附件時代。現在,工單中會豐富呈現直接、安全的連結,導向 runZero 內部受影響資產的互動式即時報表。

5. 深化 Dragos 整合:跨越 IT/OT 鴻溝

在融合的環境中,分析師會浪費寶貴的時間在不同工具之間切換,以將 OT 上下文與 IT 資料連結起來。runZero 5.1 將關鍵的 Dragos 智慧原生帶入您的儀表板中。

Dragos 的「皇冠上的珠寶 (crown jewel)」指定項目現在會在 runZero 中自動標記為嚴重 (Critical)。此外,您可以直接在我們的介面中檢視普渡模型 (Purdue model) 層級與高階的資產通訊路徑。這讓您能夠輕鬆過濾特定的 OT 資產 (如普渡第 2 層控制器),在 runZero 中分析其攻擊路徑,並無縫切換到 Dragos 檢視詳細資訊。(注意:近期將加入對 NetBox 和 Nozomi 等工具的普渡層級支援!)


準備好體驗曝險管理的未來了嗎? 我們在 5.1 版的目標是消除您日常維運中的阻力。登入您的控制台以探索這些新功能,或者立即開始免費試用。我們非常期待聽到您的回饋!

關於 runZero
runZero 是一種網路發現和資產庫存解決方案,由 Metasploit 的創建者 HD Moore 於 2018 年創立。 HD 設想了一種現代主動發現解決方案,無需憑證即可找到和識別網路上的所有內容。 作為一名安全研究員和滲透測試人員,他經常採用良性的方式來獲取資訊洩漏並將它們拼湊起來以建立設備配置文件。 最終,這項工作促使他利用應用研究和為安全和滲透測試開發的發現技術來創建 runZero。

About Version 2

Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.

追查易受攻擊的 WordPress 系統:wp2shell 威脅

全面追緝:定位易受攻擊的 WordPress 系統

安全警報:WordPress 核心框架目前暴露於嚴重的安全缺陷中,官方追蹤編號為 CVE-2026-60137CVE-2026-63030。這些漏洞被統稱為 wp2shell,其 CVSS 評分高達 9.8(滿分 10 分),屬於「嚴重」等級,網路管理員必須立即採取因應行動。

了解目標:什麼是 WordPress?

WordPress 是一款在全球佔據主導地位的內容管理系統 (CMS)。它最初是專為部落格發布而設計,如今已演變成一個高度多功能的平台,幾乎能運行任何類型的網站。由於它極度依賴龐大的外掛與佈景主題生態系統,且在企業網路中被廣泛部署,這使其成為網路犯罪份子眼中極具利潤的攻擊目標。

威脅剖析:這會造成什麼影響?

wp2shell 漏洞之所以極度危險,是因為它們完全不需要攻擊者擁有任何有效的登入憑證。一旦利用成功,未經授權的遠端攻擊者就能發動毀滅性的 SQL 注入 (SQL injection) 攻擊。這條入侵路徑形同直接賦予攻擊者完整的遠端管理權限,並允許他們在受害的 WordPress 伺服器上直接執行任意程式碼 (RCE)。

修復策略:更新與解決方案

為了消除此威脅,組織必須立即為其系統安裝修補程式。請盡速將您的 WordPress 環境升級至以下任何一個安全的發行版本:

  • 版本 6.9.5(或更新版本)
  • 版本 7.0.2(或更新版本)
  • 版本 7.1 Beta 2(或更新版本)

使用 runZero 尋找暴露的系統

掌握攻擊表面的能見度是修復的第一步。透過使用 runZero,您可以毫不費力地找出網路上所有可能存在漏洞的 WordPress 資產。

只需前往您的服務清單 (Services Inventory),並執行以下搜尋查詢,即可隔離出受影響的系統:

product:"wordpress" AND _service.product:wordpress

關於 runZero
runZero 是一種網路發現和資產庫存解決方案,由 Metasploit 的創建者 HD Moore 於 2018 年創立。 HD 設想了一種現代主動發現解決方案,無需憑證即可找到和識別網路上的所有內容。 作為一名安全研究員和滲透測試人員,他經常採用良性的方式來獲取資訊洩漏並將它們拼湊起來以建立設備配置文件。 最終,這項工作促使他利用應用研究和為安全和滲透測試開發的發現技術來創建 runZero。

About Version 2

Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.

超越人工智慧威脅:利用 runZero 進行風險敞口管理

擊退 AI 驅動的漏洞浪潮:防患未然,拒絕恐慌

運用主動式曝險管理的戰略藍圖,超越自動化威脅

資安地景簡報: 網路攻擊者正將人工智慧武器化,以驚人的速度挖掘零日漏洞與無法修補的舊有系統。因此,從發現漏洞到被主動惡意利用之間的關鍵緩衝期幾乎正在消失。為了在這種轉變中生存,組織必須放棄被動的資產盤點。透過統一跨越 IT、OT、IoT、雲端與行動生態系統的深度情資,資安團隊能夠在 AI 驅動的威脅將其武器化之前,主動瓦解攻擊媒介(Attack vectors)。

runZero:降低風險的終極真實來源

由於 AI 能夠迅速將看似無關的漏洞串聯起來,形成完整的攻擊鏈,因此維持一張統一且高度準確的完整攻擊面地圖是不可妥協的。runZero 扮演著曝險緩解的權威記錄系統,追蹤從最初發現到驗證結案的完整修復生命週期。

傳統的漏洞掃描工具經常以警報疲勞與誤報使資安團隊癱瘓。runZero 透過專注於曝險驅動的洞察,扭轉了這個局面。它維持著您網路架構的即時快照,讓防禦者能夠在攻擊者描繪出邊界之前,立即發現關鍵的弱點並驗證網路分段(Network segmentation)。

作為革命性的曝險管理平台,runZero 提供了橫跨 IT、OT、IoT、行動裝置與雲端環境的毫不妥協的能見度——這一切完全不需要代理程式(Agents)、憑證或笨重的硬體設備。

結合 runZero 4.9 與 5.0 的能力,資安團隊可以照亮隱藏的攻擊通道、揭露分段失效,並對照即時網路遙測數據交叉檢查修復成效。這種從被動、無止盡的修補,轉向主動、基於風險的優先排序,保證了防禦者能維持戰術上的優勢。

您無法保護看不見的東西,若沒有適當的情境脈絡,也無法對威脅進行優先排序。透過凸顯遠超出標準 CVE 評分的風險,runZero 精確定位出現實世界攻擊者真正鎖定的漏洞——那些會帶來災難性商業後果的漏洞。

runZero 在 AI 時代重新定義曝險管理的 7 種方式

1. 無與倫比的資產發現

runZero 擁有業界領先、免憑證且無代理程式的指紋識別技術,橫跨您整個基礎設施(內部、外部、IT、OT、IoT 與雲端)。它能穿透通訊協定閘道器,揭露隱藏的子資產與現場層級裝置,確保您的攻擊面零盲點。

2. 動態攻擊路徑對映

透過攻擊者的視角檢視您的網路。利用互動式 2D 與 3D 拓撲圖,您可以精確對映出從潛在的初始入侵點到產生關鍵營運衝擊的軌跡。這使您能夠精確定位結構上的咽喉點,並發現悄悄繞過您網路分段的多宿主(Multi-homed)裝置。

3. 深度通訊協定曝險偵測

runZero 可掃描超過 220 種不同的通訊協定,並立即標記那些危險地暴露於 IT 網域中、本質上脆弱的工業通訊協定(例如 Modbus、S7comm 與 BACnet)。這消除了 AI 腳本積極尋找以破壞實體維運的「唾手可得的果實(Low-hanging fruit)」。

4. 高訊號情資儀表板

在 5.0 版本中引入的預設儀表板,專為消除雜訊而設計。它能立即提升最有可能引發嚴重事件的曝險層級,凸顯最近的環境變遷與新興威脅,讓您的團隊能嚴格專注於營運風險。

5. 具備情境感知的漏洞優先排序

runZero 5.0 超越了基礎、孤立的 CVE 評分,將硬體與軟體遙測數據與已知的資安公告進行交叉比對。它會產生包含修復步驟且具備行動力的「缺失修補程式」告警,僅凸顯在您獨特的網路情境中構成實質威脅的漏洞。

6. 閉環式、經驗證的修復

透過雙向 Jira 整合加速您的回應,直接在 runZero 內部追蹤工單所有權與狀態。最關鍵的是,防禦者可以查詢即時網路狀態掃描,以確切證明漏洞已經被填補,然後才將工單標記為已解決。

7. 無阻礙的高階主管報告

毫不費力地溝通風險。自動產生互動式的電子郵件報告,讓利害關係人能夠搜尋、過濾並調查關鍵的曝險。由於收件者無需登入 runZero 即可檢視資料,履行高階主管與合規報告的要求變得前所未有的簡單。

結論

隨著人工智慧持續壓縮從發現漏洞到網路遭駭的時間軸,採用「假設已遭入侵(Assume-breach)」的思維模式已不再是選項,而是必須。透過積極對映攻擊路徑、中和通訊協定曝險以及驗證網路分段,防禦者可以大幅縮小攻擊面,並在即將到來的自動化漏洞利用浪潮中智取對手。

不要等到您被雪崩般 AI 生成的漏洞報告淹沒才採取行動。部署 runZero 以建立絕對的能見度與至關重要的情境脈絡,從而對真正威脅您業務的漏洞、錯誤配置與分段缺口進行優先排序。

立即掌控您的攻擊面

體驗全面的曝險管理,看清您網路上的真實情況。

關於 runZero
runZero 是一種網路發現和資產庫存解決方案,由 Metasploit 的創建者 HD Moore 於 2018 年創立。 HD 設想了一種現代主動發現解決方案,無需憑證即可找到和識別網路上的所有內容。 作為一名安全研究員和滲透測試人員,他經常採用良性的方式來獲取資訊洩漏並將它們拼湊起來以建立設備配置文件。 最終,這項工作促使他利用應用研究和為安全和滲透測試開發的發現技術來創建 runZero。

About Version 2

Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.

技術威脅諮詢:FatFs 生態系統中的系統性記憶體安全缺陷

偵測與調查橫向移動:網路流量分析框架

技術指南:透過被動式網路偵測與應變(NDR)識別惡意跳板、遭濫用的管理協定及事件分流工作流

戰略性威脅簡報: 橫向移動代表了內部網路外洩中最關鍵的執行階段之一。與外部漏洞利用向量不同,對手在您的內部網路導航時鮮少引入自訂的惡意工具;相反地,他們會劫持合法的內建管理服務以混入正常的基準流量中。本框架詳細介紹了如何槓桿無代理程式的網路級遙測技術(例如 GREYCORTEX Mendel),來揭露未授權的跳板、區分惡意指令與常態 IT 管理,並實時對映結構性的攻擊鏈。

管理常態的幻覺

隔離橫向移動的核心挑戰,在於所涉及之協定的本質。SMB、RDP 和 PSExec 等服務構成了 Windows 企業每日基礎設施的維運基石。由於這些管道無所不在,威脅份子會刻意將其武器化,用以對映內部子網、定位高價值的 Active Directory,並在外洩暫存資產時不觸發傳統的周界防禦警報。

為了揭露 these 隱藏的威脅層,資安分析師必須將焦點從單一的檔案掃描控制,轉向全面的網路後設資料(Metadata)分析,檢查連線建立前的歷史脈絡,並追蹤主機在連線後瞬間轉向到了何處。


分析橫向移動的四種主要協定向量

對手偏愛原生的作業系統工具,因為這能確保執行的成功率,同時繞過傳統的軟體黑名單。資安團隊必須監控四種常見的協定架構,以查找維運濫用的跡象:

1. SMB 與 Windows 管理分享(ADMIN$)

伺服器訊息區塊(SMB)負責 Windows 網路中的標準檔案分發與印表機對映。然而,其內建的管理分享功能——特別是會暴露遠端主機系統根目錄的 ADMIN$ ——帶來了重大的惡意利用風險。取得此分享庫的存取權,允許攻擊者投放二進位檔案、佈署執行指令碼,並在環境中橫向移動工具。

網路流量偵測指標

被動式 NDR 引擎會監控 SMB 工作階段的應用層,以追蹤三個關鍵變數:使用中的 SMB 協定版本、被呼叫的明確分享路徑,以及相關的檔案寫入/讀取指標。雖然常規的管理員連線極少觸發異常的應用程式二進位檔案,但對手的橫向轉向頻繁將分享存取與即時工具編譯配對。例如,偵測到作用中的 ADMIN$ 工作階段後,緊接著發生涉及未經核准執行層(如在地 python.exe 佈署)的檔案操作,即為高保真度的入侵指標。

調查檢核表

  • 發起端驗證: 將來源 IP 位址與受信任的管理員跳板主機(Jump hosts)及作用中的變更管理記錄進行關聯比對。
  • 存取後觸發機制: 審計連線承載資料,以檢查分享存取後是否立即伴隨著二進位檔案投放或未授權的指令碼預備。

2. PSExec 服務衍生執行

PSExec 是來自 Microsoft Sysinternals 工具包的輕量級命令列遠端管理公用程式。它允許 IT 團隊在遠端端點上執行指令,而無需初始化完整的互動式桌面工作階段。攻擊者正是槓桿這項完全相同的能力,在目標子網中實現遠端 Shell 執行。

網路流量偵測指標

由於其底層機制,PSExec 在網路流量中留下了清晰的特徵碼。每次執行皆始於透過 TCP 上的 SMB 連連接埠 445 與目標的 IPC$ 分享建立連線,隨後立即在目標機器上安裝並啟動名為 PSEXESVC 的臨時 Windows 服務。由於此流量在網路上是以明文傳輸,NDR 平台可以直接讀取傳遞給遠端主機的明確指令字串,為對手的惡意圖謀提供直接證據。

調查檢核表

  • 操作員身分核實: 對所有在標準維運維護時間外執行、或在毫無遠端管理歷史記錄之端點上初始化的 PSEXESVC 實例進行標記。
  • 指令字串提取: 檢查解析後的應用程式後設資料以分析由該服務執行的精確指令字串,優先處理任何經模糊化(Obfuscated)的字串或未對映的二進位呼叫。

3. 遠端桌面協定(RDP)工作階段

遠端桌面協定(RDP)提供了對遠端目標機器的完整圖形化介面存取。如果對手透過網路釣魚或在地憑證傾印(Credential dumping)收割了合法的企業憑證,他們便能初始化經身分驗證的 RDP 工作階段,直接與內部檔案網路進行互動,進而繞過端點惡意軟體偵測層。

網路流量偵測指標

由於 RDP 工作階段的流量是原生加密的,資安分析師無法單憑網路串流直接檢查工作階段內部的鍵盤敲擊或檔案操作。因此,調查必須轉向分析連線後設資料,追蹤諸如來源-目的地 IP 對、工作階段持續時間及地理來源指標等變數。

工作階段的持續時間後設資料所能透露的訊息,遠比大多數分析師預期的更深。雖然短暫的內部 RDP 工作階段乍看之下可能無害,但必須將其與發起主機先前的行為基準線放在一起評估。如果該主機在開啟 RDP工作階段前夕展現出異常的系統查詢或未對映的資料庫存取,則該連線極可能是橫向鏈的一部分。分析師可以槓桿同儕圖表分析(Peer graphing),追蹤該主機在工作階段結束後立即與之互動的每個內部端點,以界定出完整的損害範圍。

調查檢核表

  • 工作階段前的 host 基準線: 分析來源裝置歷史行為,以判斷工作階段前是否曾出現異常的通訊趨勢或掃描行為。
  • 下游同儕圖表分析: 槓桿網路同儕關係圖,在 RDP 工作階段關閉後,對目標主機初始化的每一次後續內部連線進行追蹤與審計。

4. LLMNR 投毒(連結在地多點傳送名稱解析)

當標準的 DNS 查詢失敗時,連結在地多點傳送名稱解析(LLMNR)將充當備援的名稱解析協定。當 Windows 端點無法透過 DNS 定位目標主機名稱時,它會在在地網路區段上廣播一個多點傳送(Multicast)封包,詢問是否有任何同儕知曉該位址,這允許該子網上的任何裝置做出回應。

網路流量偵測指標

攻擊者可以透過運行 Responder 這類的工具來接聽 UDP 連接埠 5355 上的這些多點傳送查詢,藉此惡意利用此行為。發動攻擊的裝置會發送一個偽造的單點傳送(Unicast)回應,聲稱自己就是目標 host,從而迫使受害者機器嘗試進行驗證,並在網路上傳輸其 NTLM 憑證雜湊值。合法的 LLMNR 交換僅在用戶端與合法的資產持有者之間發生;偵測到源自異常 IP 位址且與發起請求之裝置毫無歷史通訊記錄的單點傳送回應,預示著存在活躍的投毒企圖。

調查檢核表

  • Responder 驗證: 將單點傳送回應者的 IP 位址與權威主機名稱註冊表進行比對,並標記任何試圖為未對映網域回答查詢的節點。

統一並行偵測方法論

隔離高階的橫向移動,需要同時運行多個互補的分析引擎,以消除單一控制項的可視性盲區:

偵測向量核心分析焦點對橫向移動情資的貢獻
網路行為分析 (NBA)建立流量大小、連線時長及同儕配對的動態基準線。標記結構性異常,例如工作站突然對高價值的資料庫區段發起未對映的連線。
入侵偵測系統 (IDS)針對已知的威脅份子手法套用確定性的特徵碼比對。無論基準趨勢為何,皆能瞬間識別特定的漏洞利用字串與已知的攻擊框架模式。
日誌關聯與處理聚合來自端點、目錄和內部服務的應用程式與事件日誌。利用明確的系統詳細資訊(包括 Windows 事件 ID 與作用中的處理程序建立)來富集網路流指標。

當這些偵測層在一個統一的 NDR 主控台內協同運作時,零散的警報就會轉化為清晰的攻擊時間軸。例如,如果 IDS 特徵碼標記了一個異常的 ADMIN$ 連線,而行為分析引擎同時記錄了該裝置內部同儕連結的異常激增,分析師面對的就不再是隨機的雜訊——而是正在追蹤一條活躍的侵害連鎖鏈。


從實時分流到事後追溯取證

橫跨多個協定、裝置和子網,橫向移動是一個隨著時間推移而逐步展開的漸進式序列。由於威脅份子利用標準的管理工具來隱匿行蹤,將其逮獲需要深度且持續性的網路可視性,以對映出警報觸發前的行為以及下游的活動軌跡。

此可視性在活躍事件受控後很久依然具備極高價值。維持長期的網路後設資料儲存庫,允許資安團隊在事件發生數月後執行追溯性分析。此歷史記錄確保您的企業能夠滿懷信心地執行深度的威脅獵捕、滿足法規遵循審計,並驗證外洩破口已被完全封殺。

關於 runZero
runZero 是一種網路發現和資產庫存解決方案,由 Metasploit 的創建者 HD Moore 於 2018 年創立。 HD 設想了一種現代主動發現解決方案,無需憑證即可找到和識別網路上的所有內容。 作為一名安全研究員和滲透測試人員,他經常採用良性的方式來獲取資訊洩漏並將它們拼湊起來以建立設備配置文件。 最終,這項工作促使他利用應用研究和為安全和滲透測試開發的發現技術來創建 runZero。

About Version 2

Version 2 Digital is one of the most dynamic IT companies in Asia. The company distributes a wide range of IT products across various areas including cyber security, cloud, data protection, end points, infrastructures, system monitoring, storage, networking, business productivity and communication products. Through an extensive network of channels, point of sales, resellers, and partnership companies, Version 2 offers quality products and services which are highly acclaimed in the market. Its customers cover a wide spectrum which include Global 1000 enterprises, regional listed companies, different vertical industries, public utilities, Government, a vast number of successful SMEs, and consumers in various Asian cities.

×

Hello!

Click one of our contacts below to chat on WhatsApp

×