什么是网络钓鱼?

网络钓鱼是通过大量发送声称来自于银行或其他知名机构的欺骗性垃圾邮件,意图引诱收信人给出敏感信息(如用户名、口令、帐号 ID 、 ATMPIN 码或信用卡详细信息)的一种攻击方式。

最典型的网络钓鱼攻击将收信人引诱到一个通过精心设计与目标组织的网站非常相似的钓鱼网站上,并获取收信人在此网站上输入的个人敏感信息,通常这个攻击过程不会让受害者警觉。

它常常导引用户到 URL 与接口外观与真正网站几无二致的假冒网站输入个人数据。就算使用强式加密的 SSL 服务器认证,要侦测网站是否仿冒实际上仍很困难。网钓是一种利用社会工程技术来愚弄用户的实例。它凭恃的是现行网络安全技术的低亲和度。

钓鱼邮件发现

发现途径如下:

  • 邮件系统异常登录告警、异常行为告警、邮件蜜饵告警
  • 员工上报
  • 安全设备拦截。推荐接入微步或奇安信的情报数据。对邮件内容出现的 URL 做扫描,可以发现大量的异常链接

钓鱼邮件处置

  1. 屏蔽钓鱼邮件
  • 屏蔽钓鱼邮件来源邮箱域名、站点

  • 屏蔽钓鱼邮件来源 IP

  • 有条件的可以根据邮件内容进行屏蔽

  • 根据办公环境实际情况可以在上网行为管理、路由器、交换机上进行屏蔽

  • 删除还在邮件服务器未被客户端收取钓鱼邮件

  • 对访问钓鱼网站的内网 IP 进行记录,以便后续排查溯源可能的后果

  1. 如果有外连,要隔离,并详细排查

  2. 根据钓鱼邮件发件人进行日志回溯

此处除了需要排查有多少人接收到钓鱼邮件之外,还需要排查是否公司通讯录泄露。采用 TOP500 姓氏撞库发送钓鱼邮件的攻击方式相对后续防护较为简单。如果发现是使用公司通讯录顺序则需要根据通讯录的离职情况及新加入员工排查通讯录泄露时间。毕竟有针对性的社工库攻击威力要比 TOP100、TOP500 大很多

  1. 通知已接收钓鱼邮件的用户进行处理
  • 删除钓鱼邮件

  • 系统改密

    这里的改密操作不仅仅涉及调用邮件直接钓鱼的账户。由于普通用户多账户使用相同口令的情况非常普遍。所以涉及到使用相同口令的系统都应进行改密,可能的范围包括:邮箱系统、OA系统、VPN、堡垒机等。

    此处提供一个小经验,中了钓鱼的用户很大一部分并不会意识到自己已经中了钓鱼邮件的套路。所以通知时一定要将钓鱼邮件图片和样例贴在通知里。

    同时结合上网行为管理,特别关照一下已经打开钓鱼邮件的用户。

  • 全盘扫毒

    用户点击钓鱼邮件附件的情况只要出现,那基本可以判定为中毒或被埋了后门,断网杀毒必须走一遍。如果附件文件为免杀,那处理起来会更为复杂,可以提取样本文件给到自己的杀毒厂商做针对性查杀。

  1. 后续:溯源、员工培训提升安全意识

  2. 回溯告警:钓鱼邮件是很难避免,但是我们可以通过不断的提升发现钓鱼邮件的能力,缩短发现钓鱼邮件的时间来避免可能的损失。

主要从这个几点问题出发:

1.是否建立了全员通告机制,如果有人发现钓鱼邮件上报给谁,谁来排查?

2.对发现钓鱼邮件并上报组织的通过的奖励,对反复中钓鱼的用户的处罚是否已经建立?

3.是否有技术手段来发现钓鱼邮件?异常登录(非常用IP登录)、异常发件数量。

  1. 原有系统的改造

在日常处理安全事务的过程中,经常有人说,我的密码很强为啥会被盗。拿来一看“!QAZ2wsx”,一口老血喷出来。说实话,我已经快分不清哪些是强,哪些是弱,其实口令的强弱没有绝对。但再强的口令,只要很多人共同使用那就是个弱口令。所以有条件的企业,登录一定要用双因子,不要相信所谓的强口令。

如果这些都没有办法,只能定期扫描一下邮箱弱口令。

  1. 基于对抗形式的防护

1.预留蜜罐邮箱地址(无法发送邮件功能,定期预埋邮件内容)。

2.普通邮箱用户投放蜜饵。

3.有能力的同学可以在发现钓鱼站点后进行反向渗透。


refer

待学习:

声明:

  1. 若文章存在错误,望诸君不吝指正^

  2. blog仅供个人记录学习所用

  3. 部分笔记由于年代久远,做的笔记找不到最初是引用谁的,若是不允许引用转载,请联系我