SlideShare uma empresa Scribd logo
1 de 31
Baixar para ler offline
Ha Noi - 2021
ĐÀO TẠO VỀ DIỄN TẬP AN TOÀN THÔNG TIN MẠNG
Võ Văn Hoàng,
CEH, CHFI, GCIH, GSEC
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
TRANG
NỘI DUNG Trang
q Malware.
q Cyber kill chain.
q Mô hình mạng truyền thống và hiện đại.
q Hệ thống giám sát an toàn thông tin
q Quy trình ứng cứu sự cố an toàn thông tin mạng.
q Thực hành về tấn công mã độc APT.
q Thực hành về phân tích, sơ cứu, xử lý sự cố tấn công mã độc.
q Thực hành về tấn công website.
q Thực hành về truy vết, xác định dấu hiệu tấn công trên website.
2
TRANG
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
MALWARE
3
Phân loại mã độc
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
MALWARE
4
Cách thức malware xâm nhập vào hệ thống?
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
MALWARE
5
Một số cách thức chính để phát tán Malware
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
MALWARE
6
E-Banking trojan
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
MALWARE
7
Spear-Phishing email (link)
Spear-phishing
email with a
malicious link
User clicks the link HTML smuggling
technique drops
ZIP file
ZIP file contains
JavaScript file
downloader
Performs credential
theft and keylogging
Malicious
imgengine.dll
launched via DLL
sideloading
Downloads ZIP file
containing DLL files
JavaScript connects
to malicious site
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
MALWARE
8
Spear-Phishing email (HTML attachment)
Spear-phishing
email with an HTML
attachment
User opens
attachment in
browser
HTML smuggling technique
drops password-protected
ZIP file
ZIP file contains
malicious JavaScript
JavaScript executes
encoded PowerShell
command
PowerShell calls back to
attacker’s server and
downloads TrickBot
User executes JavaScript by
providing the password from
the HTML attachment
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
MALWARE
9
Smuggling attack
User opens
URL/attachment in
web browser
Malicious file
Website
Attacker sends phishing email
with URL or HTML attachment
HTML Smuggling
Browser decodes the encoded
JavaScript, loads page
JavaScript Blob downloads
malware and assembles it on
device
User’s device
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
MALWARE
10
APT Lifecycle
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
MALWARE
11
APT Attack
Air Gap Offline communication channel
Offline communication channel
Connected side
Air-gapped side
1
Initial compromise
(spearphishing, watering
hole attack)
Connected system
2
C&C Server
7
13
8
Exfiltrate
Send further
commands
Exfiltrate
Weaponize
USB drivers 6 9
Extract
exfiltrated data
Store Commands to
USB
12 Extract results from
USB
USB Drive
3 Compromise
Air gapped system
4
Perform reconnaissance and
information stealing
5 10
Copy stolen
information to USB
Read commands
and execute
11 Read commands
results to USB
Connected bidirectional
communication channel
Air gapped system
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
CYBER KILL CHAIN
12
Cyber kill chain
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
CYBER KILL CHAIN
13
Stuxnet
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
CYBER KILL CHAIN
14
Stuxnet sử dụng 0-day
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
CYBER KILL CHAIN
15
Regin
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
CYBER KILL CHAIN
16
Epic turla
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
CYBER KILL CHAIN
17
Epic Turla (tiếp)
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
CYBER KILL CHAIN
18
Cyber kill chain và phòng thủ.
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
MÔ HÌNH MẠNG
19
Mô hình mạng truyền thống
Mô hình mạng truyền thông với phân vùng DMZ
Mô hình kiến trúc mạng phân chia nội bộ
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
MÔ HÌNH MẠNG
20
Mô hình mạng hiện đại
Mô hình mạng cách li dữ liệu bên trong
Mô hình kiến trúc mạng Zero-Trust
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
GIÁM SÁT AN TOÀN THÔNG TIN
21
Công nghệ SIEM
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
GIÁM SÁT AN TOÀN THÔNG TIN
22
Mô hình tập trung
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
GIÁM SÁT AN TOÀN THÔNG TIN
23
Mô hình triển khai phân tán
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
GIÁM SÁT AN TOÀN THÔNG TIN
24
Cơ chế hoạt động
LOG
LOG
LOG
L
O
G
L
O
G
L
O
G
L
O
G
E
N
C
R
Y
P
T
I
O
N
C
O
M
P
R
E
S
S
I
O
N
ANALYSIS
OFFENSES
ALERT
Response
ALERT
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
GIÁM SÁT AN TOÀN THÔNG TIN
25
D
a
t
a
=
C
o
m
p
r
e
s
s
i
o
n
+
E
n
c
r
y
p
t
i
o
n
TRUNG
TÂM
GIÁM
SÁT AN
TOÀN
THÔNG
TIN
MẠNG
CNTT TRIỂN
KHAI GIÁM
SÁT ATTT
EC/FC/UBA
/VM/RM
Monitoring
Analysis
Alert
Anti-APT
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
QUY TRÌNH ỨNG CỨU SỰ CỐ
26
Phân tích mô hình xử lý dữ liệu
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
QUY TRÌNH ỨNG CỨU SỰ CỐ
27
Phân tích, xác định sự cố
1. Preparations
2. Identification
3. Containment
4. Eradication
5. Recovery
6. Lessions Learned
Incident Handling
1. Phân tích Log lớp mạng (Network
perimeter detection)
- Xác định sự kiện lớp mạng
- Firewall, routers, ….
2. Phân tích Log máy tính (Host
perimeter detection)
- Dữ liệu ra vào máy tính
- Firewall trên máy tính
3. Phân tích Log hệ điều
hành(System-level (host) detection)
- Hoạt động của hệ thống
- Các cảnh báo?sự kiện từ Log hệ thống
và ứng dụng
4. Phân tích Log Ứng dụng
(Application-level detection)
- Log ứng dụng: web app, app server,…
- Network usage
- Process and services
- Files
- Scheduled taks
- Accounts
- Log Entries
- Other unusual items
- Additional supporting tools
- Unusual network usage
- Unusual Processes
- Unusual Services
- Unusual Reg Key Entries
- Extra Startup items
- Unusual Accounts
- Unusual files
- Unusual Scheduled Taks
- Unusual Log Entries
- Others Unusual items
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
QUY TRÌNH ỨNG CỨU SỰ CỐ
28
Phân tích, xác định sự cố
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
QUY TRÌNH ỨNG CỨU SỰ CỐ
29
Xử lý sự cố
1. Preparations
2. Identification
3. Containment
4. Eradication
5. Recovery
6. Lessions Learned
Incident Handling
- Sơ cứu ban đầu, ngăn chặn ảnh hưởng ban đầu của tấn
công mạng trên máy tính.
- Phân loại tấn công mạng và cấp độ tấn công mạng
1. Sơ cứu ban đầu (Short-term Containment)
- Backup image phục vụ điều tra: memory, MD5…
- Xóa bỏ các tiến trình lạ, xác định là đấu hiệu mã độc
- Xóa bỏ registry key có liên quan mã độc
- Xóa bỏ các file, dll liên quan mã độc
- Thay đổi các mật khẩu:QLVB, các thông tin tài khoản #
2. Backup hệ thống (System Backup-up)
3. Phương án xử lý lâu dài (Long-term Containment)
- Cập nhật bản vá
- Tiếp tục theo dõi
- Phân tích mã độc: file, service, dll…
- Đánh giá hệ thống, các máy tính, trang thiết bị trong mạng
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 30
THỰC HÀNH
DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021
Trân trọng cám ơn!

Mais conteúdo relacionado

Mais procurados

XXE injection - Nguyễn Tăng Hưng
XXE injection - Nguyễn Tăng HưngXXE injection - Nguyễn Tăng Hưng
XXE injection - Nguyễn Tăng HưngVõ Thái Lâm
 
Bài giảng kiểm thử xâm nhập PTIT
Bài giảng kiểm thử xâm nhập PTITBài giảng kiểm thử xâm nhập PTIT
Bài giảng kiểm thử xâm nhập PTITNguynMinh294
 
Bai giang atbmtt
Bai giang atbmtt Bai giang atbmtt
Bai giang atbmtt Hà Vũ
 
Bài gảng cơ sở an toàn thông tin PTIT
Bài gảng cơ sở an toàn thông tin PTITBài gảng cơ sở an toàn thông tin PTIT
Bài gảng cơ sở an toàn thông tin PTITNguynMinh294
 
Cơ sở an toàn thông tin chương 4
Cơ sở an toàn thông tin chương 4Cơ sở an toàn thông tin chương 4
Cơ sở an toàn thông tin chương 4NguynMinh294
 
Bài 6: Kiến thức cơ sở về điều khiển truy cập - Giáo trình FPT
Bài 6: Kiến thức cơ sở về điều khiển truy cập - Giáo trình FPTBài 6: Kiến thức cơ sở về điều khiển truy cập - Giáo trình FPT
Bài 6: Kiến thức cơ sở về điều khiển truy cập - Giáo trình FPTMasterCode.vn
 
Xây dựng biểu đồ use case
Xây dựng biểu đồ use caseXây dựng biểu đồ use case
Xây dựng biểu đồ use caseTrung Chinh Hà
 
Chương 1. Tổng quan về an toàn bảo mật hệ thống thông tin.pptx
Chương 1. Tổng quan về an toàn bảo mật hệ thống thông tin.pptxChương 1. Tổng quan về an toàn bảo mật hệ thống thông tin.pptx
Chương 1. Tổng quan về an toàn bảo mật hệ thống thông tin.pptxssuserbc08fb
 
Giới thiệu về Rational Rose và Các diagram
Giới thiệu về Rational Rose và Các diagramGiới thiệu về Rational Rose và Các diagram
Giới thiệu về Rational Rose và Các diagramHuy Vũ
 
Bao cao tttn an ninh web
Bao cao tttn   an ninh webBao cao tttn   an ninh web
Bao cao tttn an ninh webNhóc Mèo
 
Bài giảng mật mã học cơ sở PTIT
Bài giảng mật mã học cơ sở PTITBài giảng mật mã học cơ sở PTIT
Bài giảng mật mã học cơ sở PTITNguynMinh294
 
Phân tích mã độc cơ bản - báo cáo thực tập
Phân tích mã độc cơ bản - báo cáo thực tậpPhân tích mã độc cơ bản - báo cáo thực tập
Phân tích mã độc cơ bản - báo cáo thực tậpPhạm Trung Đức
 
Tấn công sql injection sử dụng câu lệnh select union
Tấn công sql injection sử dụng câu lệnh select unionTấn công sql injection sử dụng câu lệnh select union
Tấn công sql injection sử dụng câu lệnh select unionNguyễn Danh Thanh
 
PHÂN TÍCH THIẾT KẾ HỆ THỐNG BÁN HÀNG QUA MẠNG
PHÂN TÍCH THIẾT KẾ HỆ THỐNG BÁN HÀNG QUA MẠNGPHÂN TÍCH THIẾT KẾ HỆ THỐNG BÁN HÀNG QUA MẠNG
PHÂN TÍCH THIẾT KẾ HỆ THỐNG BÁN HÀNG QUA MẠNGThùy Linh
 

Mais procurados (20)

XXE injection - Nguyễn Tăng Hưng
XXE injection - Nguyễn Tăng HưngXXE injection - Nguyễn Tăng Hưng
XXE injection - Nguyễn Tăng Hưng
 
Bài giảng kiểm thử xâm nhập PTIT
Bài giảng kiểm thử xâm nhập PTITBài giảng kiểm thử xâm nhập PTIT
Bài giảng kiểm thử xâm nhập PTIT
 
Tấn công Social Engineering
Tấn công Social EngineeringTấn công Social Engineering
Tấn công Social Engineering
 
Bai giang atbmtt
Bai giang atbmtt Bai giang atbmtt
Bai giang atbmtt
 
Đề tài: Xây Dựng Chương Trình Quản Lý Nhà Hàng Coffee SEN
Đề tài: Xây Dựng Chương Trình Quản Lý Nhà Hàng Coffee SENĐề tài: Xây Dựng Chương Trình Quản Lý Nhà Hàng Coffee SEN
Đề tài: Xây Dựng Chương Trình Quản Lý Nhà Hàng Coffee SEN
 
Bài gảng cơ sở an toàn thông tin PTIT
Bài gảng cơ sở an toàn thông tin PTITBài gảng cơ sở an toàn thông tin PTIT
Bài gảng cơ sở an toàn thông tin PTIT
 
Cơ sở an toàn thông tin chương 4
Cơ sở an toàn thông tin chương 4Cơ sở an toàn thông tin chương 4
Cơ sở an toàn thông tin chương 4
 
Bài 6: Kiến thức cơ sở về điều khiển truy cập - Giáo trình FPT
Bài 6: Kiến thức cơ sở về điều khiển truy cập - Giáo trình FPTBài 6: Kiến thức cơ sở về điều khiển truy cập - Giáo trình FPT
Bài 6: Kiến thức cơ sở về điều khiển truy cập - Giáo trình FPT
 
Xây dựng biểu đồ use case
Xây dựng biểu đồ use caseXây dựng biểu đồ use case
Xây dựng biểu đồ use case
 
Chương 1. Tổng quan về an toàn bảo mật hệ thống thông tin.pptx
Chương 1. Tổng quan về an toàn bảo mật hệ thống thông tin.pptxChương 1. Tổng quan về an toàn bảo mật hệ thống thông tin.pptx
Chương 1. Tổng quan về an toàn bảo mật hệ thống thông tin.pptx
 
Luận văn: Xác định các ca kiểm thử và dữ liệu kiểm thử, HAY
Luận văn: Xác định các ca kiểm thử và dữ liệu kiểm thử, HAYLuận văn: Xác định các ca kiểm thử và dữ liệu kiểm thử, HAY
Luận văn: Xác định các ca kiểm thử và dữ liệu kiểm thử, HAY
 
Giới thiệu về Rational Rose và Các diagram
Giới thiệu về Rational Rose và Các diagramGiới thiệu về Rational Rose và Các diagram
Giới thiệu về Rational Rose và Các diagram
 
Bao cao tttn an ninh web
Bao cao tttn   an ninh webBao cao tttn   an ninh web
Bao cao tttn an ninh web
 
Luận văn: Ứng dụng kỹ thuật học máy vào phát hiện mã độc, 9đ
Luận văn: Ứng dụng kỹ thuật học máy vào phát hiện mã độc, 9đLuận văn: Ứng dụng kỹ thuật học máy vào phát hiện mã độc, 9đ
Luận văn: Ứng dụng kỹ thuật học máy vào phát hiện mã độc, 9đ
 
Bài giảng mật mã học cơ sở PTIT
Bài giảng mật mã học cơ sở PTITBài giảng mật mã học cơ sở PTIT
Bài giảng mật mã học cơ sở PTIT
 
BTL Lập trình C#
BTL Lập trình C#BTL Lập trình C#
BTL Lập trình C#
 
Phân tích mã độc cơ bản - báo cáo thực tập
Phân tích mã độc cơ bản - báo cáo thực tậpPhân tích mã độc cơ bản - báo cáo thực tập
Phân tích mã độc cơ bản - báo cáo thực tập
 
Tấn công sql injection sử dụng câu lệnh select union
Tấn công sql injection sử dụng câu lệnh select unionTấn công sql injection sử dụng câu lệnh select union
Tấn công sql injection sử dụng câu lệnh select union
 
Ngôn ngữ lập trình C#
Ngôn ngữ lập trình C#Ngôn ngữ lập trình C#
Ngôn ngữ lập trình C#
 
PHÂN TÍCH THIẾT KẾ HỆ THỐNG BÁN HÀNG QUA MẠNG
PHÂN TÍCH THIẾT KẾ HỆ THỐNG BÁN HÀNG QUA MẠNGPHÂN TÍCH THIẾT KẾ HỆ THỐNG BÁN HÀNG QUA MẠNG
PHÂN TÍCH THIẾT KẾ HỆ THỐNG BÁN HÀNG QUA MẠNG
 

Semelhante a Slide đào tạo ATTT.pdf

Tổng kết Báo cáo thực tập Athena - Hoàng Thanh Quý
Tổng kết Báo cáo thực tập Athena - Hoàng Thanh QuýTổng kết Báo cáo thực tập Athena - Hoàng Thanh Quý
Tổng kết Báo cáo thực tập Athena - Hoàng Thanh QuýQuý Đồng Nast
 
Báo cáo thực tập - Lần 1 - Hoàng Thanh Quý
Báo cáo thực tập - Lần 1 - Hoàng Thanh QuýBáo cáo thực tập - Lần 1 - Hoàng Thanh Quý
Báo cáo thực tập - Lần 1 - Hoàng Thanh QuýQuý Đồng Nast
 
Bao caothuctap
Bao caothuctapBao caothuctap
Bao caothuctapLong Prồ
 
Security Bootcamp 2012 - Bảo vệ Web App với Mod Security (Sử Hoàng Sơn)
Security Bootcamp 2012 - Bảo vệ Web App với Mod Security (Sử Hoàng Sơn)Security Bootcamp 2012 - Bảo vệ Web App với Mod Security (Sử Hoàng Sơn)
Security Bootcamp 2012 - Bảo vệ Web App với Mod Security (Sử Hoàng Sơn)Security Bootcamp
 
Báo cáo lần 1
Báo cáo lần 1Báo cáo lần 1
Báo cáo lần 1Anhh Hữu
 
Mạng máy tính nâng cao
Mạng máy tính nâng caoMạng máy tính nâng cao
Mạng máy tính nâng caossuserd16c49
 
Vu tuananh
Vu tuananhVu tuananh
Vu tuananhVũ Anh
 
SYSTEM HACKING - TUẦN 2
SYSTEM HACKING - TUẦN 2SYSTEM HACKING - TUẦN 2
SYSTEM HACKING - TUẦN 2Con Ranh
 
SYSTEM HACKING - TUẦN 1
SYSTEM HACKING - TUẦN 1SYSTEM HACKING - TUẦN 1
SYSTEM HACKING - TUẦN 1Con Ranh
 
Vu tuananh
Vu tuananhVu tuananh
Vu tuananhVũ Anh
 
Tuan vq bao cao thuc tap_ system hacking
Tuan vq bao cao thuc tap_ system hackingTuan vq bao cao thuc tap_ system hacking
Tuan vq bao cao thuc tap_ system hackingv7q3t
 
Báo cáo tổng kết thực tập athena
Báo cáo tổng kết thực tập athenaBáo cáo tổng kết thực tập athena
Báo cáo tổng kết thực tập athenaQuý Đồng Nast
 
Security Bootcamp 2013 mo hinh ung dung hoi chan ma doc truc tuyen trong ti...
Security Bootcamp 2013   mo hinh ung dung hoi chan ma doc truc tuyen trong ti...Security Bootcamp 2013   mo hinh ung dung hoi chan ma doc truc tuyen trong ti...
Security Bootcamp 2013 mo hinh ung dung hoi chan ma doc truc tuyen trong ti...Security Bootcamp
 
Security Bootcamp 2013 - Mô hình ứng dụng hội chẩn mã độc trực tuyến trong ...
Security Bootcamp 2013  -  Mô hình ứng dụng hội chẩn mã độc trực tuyến trong ...Security Bootcamp 2013  -  Mô hình ứng dụng hội chẩn mã độc trực tuyến trong ...
Security Bootcamp 2013 - Mô hình ứng dụng hội chẩn mã độc trực tuyến trong ...Security Bootcamp
 
Tình hình ANTT ở Việt Nam - Lê Công Phú - CMC Infosec
Tình hình ANTT ở Việt Nam - Lê Công Phú - CMC InfosecTình hình ANTT ở Việt Nam - Lê Công Phú - CMC Infosec
Tình hình ANTT ở Việt Nam - Lê Công Phú - CMC InfosecSecurity Bootcamp
 
Nghien cuu ma nguon mo openvpn
Nghien cuu ma nguon mo openvpnNghien cuu ma nguon mo openvpn
Nghien cuu ma nguon mo openvpnpeterh18
 
Tan cong
Tan congTan cong
Tan congtoan
 

Semelhante a Slide đào tạo ATTT.pdf (20)

Tổng kết Báo cáo thực tập Athena - Hoàng Thanh Quý
Tổng kết Báo cáo thực tập Athena - Hoàng Thanh QuýTổng kết Báo cáo thực tập Athena - Hoàng Thanh Quý
Tổng kết Báo cáo thực tập Athena - Hoàng Thanh Quý
 
Báo cáo thực tập - Lần 1 - Hoàng Thanh Quý
Báo cáo thực tập - Lần 1 - Hoàng Thanh QuýBáo cáo thực tập - Lần 1 - Hoàng Thanh Quý
Báo cáo thực tập - Lần 1 - Hoàng Thanh Quý
 
Bao caothuctap
Bao caothuctapBao caothuctap
Bao caothuctap
 
Security Bootcamp 2012 - Bảo vệ Web App với Mod Security (Sử Hoàng Sơn)
Security Bootcamp 2012 - Bảo vệ Web App với Mod Security (Sử Hoàng Sơn)Security Bootcamp 2012 - Bảo vệ Web App với Mod Security (Sử Hoàng Sơn)
Security Bootcamp 2012 - Bảo vệ Web App với Mod Security (Sử Hoàng Sơn)
 
Báo cáo lần 1
Báo cáo lần 1Báo cáo lần 1
Báo cáo lần 1
 
Mạng máy tính nâng cao
Mạng máy tính nâng caoMạng máy tính nâng cao
Mạng máy tính nâng cao
 
Vu tuananh
Vu tuananhVu tuananh
Vu tuananh
 
SYSTEM HACKING - TUẦN 2
SYSTEM HACKING - TUẦN 2SYSTEM HACKING - TUẦN 2
SYSTEM HACKING - TUẦN 2
 
SYSTEM HACKING - TUẦN 1
SYSTEM HACKING - TUẦN 1SYSTEM HACKING - TUẦN 1
SYSTEM HACKING - TUẦN 1
 
Vu tuananh
Vu tuananhVu tuananh
Vu tuananh
 
Luận văn: Hệ thống phát hiện xâm nhập mạng, HAY
Luận văn: Hệ thống phát hiện xâm nhập mạng, HAYLuận văn: Hệ thống phát hiện xâm nhập mạng, HAY
Luận văn: Hệ thống phát hiện xâm nhập mạng, HAY
 
Tuan vq bao cao thuc tap_ system hacking
Tuan vq bao cao thuc tap_ system hackingTuan vq bao cao thuc tap_ system hacking
Tuan vq bao cao thuc tap_ system hacking
 
Securitybox
SecurityboxSecuritybox
Securitybox
 
Báo cáo tổng kết thực tập athena
Báo cáo tổng kết thực tập athenaBáo cáo tổng kết thực tập athena
Báo cáo tổng kết thực tập athena
 
Security Bootcamp 2013 mo hinh ung dung hoi chan ma doc truc tuyen trong ti...
Security Bootcamp 2013   mo hinh ung dung hoi chan ma doc truc tuyen trong ti...Security Bootcamp 2013   mo hinh ung dung hoi chan ma doc truc tuyen trong ti...
Security Bootcamp 2013 mo hinh ung dung hoi chan ma doc truc tuyen trong ti...
 
Security Bootcamp 2013 - Mô hình ứng dụng hội chẩn mã độc trực tuyến trong ...
Security Bootcamp 2013  -  Mô hình ứng dụng hội chẩn mã độc trực tuyến trong ...Security Bootcamp 2013  -  Mô hình ứng dụng hội chẩn mã độc trực tuyến trong ...
Security Bootcamp 2013 - Mô hình ứng dụng hội chẩn mã độc trực tuyến trong ...
 
Tình hình ANTT ở Việt Nam - Lê Công Phú - CMC Infosec
Tình hình ANTT ở Việt Nam - Lê Công Phú - CMC InfosecTình hình ANTT ở Việt Nam - Lê Công Phú - CMC Infosec
Tình hình ANTT ở Việt Nam - Lê Công Phú - CMC Infosec
 
Nghien cuu ma nguon mo openvpn
Nghien cuu ma nguon mo openvpnNghien cuu ma nguon mo openvpn
Nghien cuu ma nguon mo openvpn
 
Tan cong
Tan congTan cong
Tan cong
 
Ứng Dụng Mô Hình Mapreduce Phân Tích Và Xử Lý Malware.doc
Ứng Dụng Mô Hình Mapreduce Phân Tích Và Xử Lý Malware.docỨng Dụng Mô Hình Mapreduce Phân Tích Và Xử Lý Malware.doc
Ứng Dụng Mô Hình Mapreduce Phân Tích Và Xử Lý Malware.doc
 

Slide đào tạo ATTT.pdf

  • 1. Ha Noi - 2021 ĐÀO TẠO VỀ DIỄN TẬP AN TOÀN THÔNG TIN MẠNG Võ Văn Hoàng, CEH, CHFI, GCIH, GSEC
  • 2. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 TRANG NỘI DUNG Trang q Malware. q Cyber kill chain. q Mô hình mạng truyền thống và hiện đại. q Hệ thống giám sát an toàn thông tin q Quy trình ứng cứu sự cố an toàn thông tin mạng. q Thực hành về tấn công mã độc APT. q Thực hành về phân tích, sơ cứu, xử lý sự cố tấn công mã độc. q Thực hành về tấn công website. q Thực hành về truy vết, xác định dấu hiệu tấn công trên website. 2 TRANG
  • 3. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 MALWARE 3 Phân loại mã độc
  • 4. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 MALWARE 4 Cách thức malware xâm nhập vào hệ thống?
  • 5. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 MALWARE 5 Một số cách thức chính để phát tán Malware
  • 6. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 MALWARE 6 E-Banking trojan
  • 7. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 MALWARE 7 Spear-Phishing email (link) Spear-phishing email with a malicious link User clicks the link HTML smuggling technique drops ZIP file ZIP file contains JavaScript file downloader Performs credential theft and keylogging Malicious imgengine.dll launched via DLL sideloading Downloads ZIP file containing DLL files JavaScript connects to malicious site
  • 8. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 MALWARE 8 Spear-Phishing email (HTML attachment) Spear-phishing email with an HTML attachment User opens attachment in browser HTML smuggling technique drops password-protected ZIP file ZIP file contains malicious JavaScript JavaScript executes encoded PowerShell command PowerShell calls back to attacker’s server and downloads TrickBot User executes JavaScript by providing the password from the HTML attachment
  • 9. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 MALWARE 9 Smuggling attack User opens URL/attachment in web browser Malicious file Website Attacker sends phishing email with URL or HTML attachment HTML Smuggling Browser decodes the encoded JavaScript, loads page JavaScript Blob downloads malware and assembles it on device User’s device
  • 10. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 MALWARE 10 APT Lifecycle
  • 11. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 MALWARE 11 APT Attack Air Gap Offline communication channel Offline communication channel Connected side Air-gapped side 1 Initial compromise (spearphishing, watering hole attack) Connected system 2 C&C Server 7 13 8 Exfiltrate Send further commands Exfiltrate Weaponize USB drivers 6 9 Extract exfiltrated data Store Commands to USB 12 Extract results from USB USB Drive 3 Compromise Air gapped system 4 Perform reconnaissance and information stealing 5 10 Copy stolen information to USB Read commands and execute 11 Read commands results to USB Connected bidirectional communication channel Air gapped system
  • 12. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 CYBER KILL CHAIN 12 Cyber kill chain
  • 13. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 CYBER KILL CHAIN 13 Stuxnet
  • 14. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 CYBER KILL CHAIN 14 Stuxnet sử dụng 0-day
  • 15. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 CYBER KILL CHAIN 15 Regin
  • 16. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 CYBER KILL CHAIN 16 Epic turla
  • 17. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 CYBER KILL CHAIN 17 Epic Turla (tiếp)
  • 18. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 CYBER KILL CHAIN 18 Cyber kill chain và phòng thủ.
  • 19. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 MÔ HÌNH MẠNG 19 Mô hình mạng truyền thống Mô hình mạng truyền thông với phân vùng DMZ Mô hình kiến trúc mạng phân chia nội bộ
  • 20. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 MÔ HÌNH MẠNG 20 Mô hình mạng hiện đại Mô hình mạng cách li dữ liệu bên trong Mô hình kiến trúc mạng Zero-Trust
  • 21. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 GIÁM SÁT AN TOÀN THÔNG TIN 21 Công nghệ SIEM
  • 22. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 GIÁM SÁT AN TOÀN THÔNG TIN 22 Mô hình tập trung
  • 23. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 GIÁM SÁT AN TOÀN THÔNG TIN 23 Mô hình triển khai phân tán
  • 24. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 GIÁM SÁT AN TOÀN THÔNG TIN 24 Cơ chế hoạt động LOG LOG LOG L O G L O G L O G L O G E N C R Y P T I O N C O M P R E S S I O N ANALYSIS OFFENSES ALERT Response ALERT
  • 25. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 GIÁM SÁT AN TOÀN THÔNG TIN 25 D a t a = C o m p r e s s i o n + E n c r y p t i o n TRUNG TÂM GIÁM SÁT AN TOÀN THÔNG TIN MẠNG CNTT TRIỂN KHAI GIÁM SÁT ATTT EC/FC/UBA /VM/RM Monitoring Analysis Alert Anti-APT
  • 26. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 QUY TRÌNH ỨNG CỨU SỰ CỐ 26 Phân tích mô hình xử lý dữ liệu
  • 27. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 QUY TRÌNH ỨNG CỨU SỰ CỐ 27 Phân tích, xác định sự cố 1. Preparations 2. Identification 3. Containment 4. Eradication 5. Recovery 6. Lessions Learned Incident Handling 1. Phân tích Log lớp mạng (Network perimeter detection) - Xác định sự kiện lớp mạng - Firewall, routers, …. 2. Phân tích Log máy tính (Host perimeter detection) - Dữ liệu ra vào máy tính - Firewall trên máy tính 3. Phân tích Log hệ điều hành(System-level (host) detection) - Hoạt động của hệ thống - Các cảnh báo?sự kiện từ Log hệ thống và ứng dụng 4. Phân tích Log Ứng dụng (Application-level detection) - Log ứng dụng: web app, app server,… - Network usage - Process and services - Files - Scheduled taks - Accounts - Log Entries - Other unusual items - Additional supporting tools - Unusual network usage - Unusual Processes - Unusual Services - Unusual Reg Key Entries - Extra Startup items - Unusual Accounts - Unusual files - Unusual Scheduled Taks - Unusual Log Entries - Others Unusual items
  • 28. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 QUY TRÌNH ỨNG CỨU SỰ CỐ 28 Phân tích, xác định sự cố
  • 29. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 QUY TRÌNH ỨNG CỨU SỰ CỐ 29 Xử lý sự cố 1. Preparations 2. Identification 3. Containment 4. Eradication 5. Recovery 6. Lessions Learned Incident Handling - Sơ cứu ban đầu, ngăn chặn ảnh hưởng ban đầu của tấn công mạng trên máy tính. - Phân loại tấn công mạng và cấp độ tấn công mạng 1. Sơ cứu ban đầu (Short-term Containment) - Backup image phục vụ điều tra: memory, MD5… - Xóa bỏ các tiến trình lạ, xác định là đấu hiệu mã độc - Xóa bỏ registry key có liên quan mã độc - Xóa bỏ các file, dll liên quan mã độc - Thay đổi các mật khẩu:QLVB, các thông tin tài khoản # 2. Backup hệ thống (System Backup-up) 3. Phương án xử lý lâu dài (Long-term Containment) - Cập nhật bản vá - Tiếp tục theo dõi - Phân tích mã độc: file, service, dll… - Đánh giá hệ thống, các máy tính, trang thiết bị trong mạng
  • 30. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 30 THỰC HÀNH
  • 31. DIẾN TẬP AN TOÀN THÔNG TIN MẠNG 2021 Trân trọng cám ơn!