姓名 黃獻毅(Hsien-I Huang)  查詢紙本館藏   畢業系所 資訊管理學系在職專班
論文名稱 基於網路流量篩選判定SMB漏洞造成之威脅研究
(On The Study of Netflow Filtering for Assessing the Threats of SMB Attacks)
摘要(中) 資訊安全多年來一直是國內外資安人員重視的一項課題。隨著科技的發展快速,新的技術及解決方案不斷的出現,駭客攻擊手段逐年的精進。過往駭客多為個人行為,大部分僅是為展現技術,透過惡意軟體或簡單的程序癱瘓使用者主機系統。2008年隨著比特幣的出現,地下匿名交易開始流行,各類型的攻擊型態勢也趨向集團化及經濟化。透過APT類型攻擊來增加駭客集團收益,攻擊者目標不再只是癱瘓單一主機展現技術。例如,釋放勒索軟體對目標的重要資料文件進行加密,藉著受害者付錢了事的心態來增加駭客的收益,甚至攻擊金融機構影響其交易,造成受害者重大損失。
本研究結合現行商用流量分析平台 (Network Secure Analytics) 並針對SMB協定 (Server Message Block) 協定偵測部分進行外加模組,透過模組進一步發現疑似遭受該類型攻擊的主機並進行較精準針對SMB漏洞進行落點掃描。目前大部分企業發生該類型的攻擊時會採取以下對應方式。第一種方式為直接對企業內部所有設備進行弱點掃描來了解該類型SMB漏洞是否存在。第二為針對企業內部所導入的相關資訊安全設備,SOC戰情中心搜集到的LOG進行交叉比對,藉此找出疑似遭受攻擊的用戶端設備。以上兩種方式雖然可以全面在企業內部進行,但該兩種方式在執行上相當曠日費時且投入的人力及技術成本較高,精準度也不佳。在確認痛點後,本研究設計一式SMB流量分析模組系統,即是篩選流量找出高風險使用SMB流量端點。該研究貢獻企業整合流量分析平台後,可精準找出SMB流量之用戶並可進一步確保其電腦是否存在該類型相關漏洞以降低威脅損害。
摘要(英) Information security is an important issue for many enterprises, public sector, finance and commercial. As the technology go so fast, new product and solution go to market continually. The tools which hacker use is also update very often. In the past attacking behavior is doing personally. Most of them just want to show their muscle. Recently, hacking activity change to teamwork and economical after the bitcoin appeared in the word. APT attack such as ransomware is becoming popular. This thesis focuses on selecting high SMB vulnerability endpoints by Netflow and network behavior and doing vulnerability scanning on those users who is in high risky. Most of enterprise do vulnerability scanning and the log from other security solutions such as SOC, NGFW when they would like to check if they have SMB risky exist in their environment. Although this way can help them find the threaten end user, it needs to put so many resources and time. They cannot get the real time result. With a view to offload security admin’s loading, we purpose using SMB_Gate which is a Netflow base module and help them find the high SMB risk endpoint. By integrating with commercial Netflow platform, this solution can help IT admin find the high SMB risk endpoint more efficient and they do vulnerability scan on the accurate endpoint.
關鍵字(中) ★ SMB
★ 弱點掃描
★ 網路流量分析
★ 勒索軟體
★ APT防護
關鍵字(英) ★ SMB
★ Vulnerability Scanning
★ Ransomware
★ Cyber security
論文目次 第一章 緒論 1
1.1 研究背景 1
1.2 研究動機 5
1.3 研究方法 9
1.4 研究流程 9
1.5 研究結果 10
第二章 文獻探討 11
2.1 SMB歷史發展 11
2.2 SMB漏洞及威脅 14
2.3 NETFLOW原理及格式 16
2.5 相關文獻探討 20
2.5.1 植基於檔案異動行為建模與備援之勒索軟體防禦機制21
2.5.2 企業資訊安全防護:網路封包蒐集分析與網路行為之探索性研
究 21
2.5.3 Real-time DDoS attack detection for Cisco IOS
using NetFlow 22
2.5.4 BotCluster:一個用於Netflow上的P2P殭屍網路群聚系統
2.5.5 Ransomware early detection by the analysis of
file sharing traffic 22
2.5.6 基於網路流量篩選判定SMB漏洞造成之威脅研究 23
第三章 研究方法 24
3.1 研究方法 24
3.2 實驗對象 24
3.3 實驗架構設計 25
第四章 實驗步驟及結果 27
4.1 實驗架構圖及測試準備 27
4.2 實驗步驟及篩選流程 29
4.3 高風險用戶IP流量分析 31
4.4 風險威脅防護政策制定 37
4.5 實驗結果 38
第五章 結論及研究限制 42
5.1 研究結論 42
5.2 研究限制 42
5.3 後續研究及未來方向 43
參考文獻 44
指導教授 陳奕明(Yi-Ming Chen) 審核日期 2021-7-28
