ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

攻防演练蓝队实战|攻击溯源全流程,从杀伤链取证到线索拓线

攻防演练蓝队实战|攻击溯源全流程,从杀伤链取证到线索拓线 免责声明本文所介绍的攻击溯源、情报搜集相关技术仅用于企业内部安全运维、攻防演练的合法溯源工作严禁用于未经授权的网络探测、社工信息搜集、非法定位他人等违法活动。任何违规操作带来的法律责任由行为人自行承担。前言在每年的攻防演练中很多防守方同学只会关注告警、应急断网、查杀木马却忽略了攻击溯源这一核心环节。溯源不是简单拿到攻击 IP 就结束而是沿着完整杀伤链把攻击者工具、C2 资产、虚拟身份、团队特征全部挖掘出来形成威胁情报反向加固防御体系。本文基于攻防演练实战场景梳理攻击溯源完整方法论、各个攻击阶段的取证要点、开源情报工具链、实操流程适合防守人员、蓝队、安全运营同学阅读。背景攻防演练过程中攻击者千方百计使用各种方法渗透目标。一般情况下攻击链包括侦察、武器化、交付、利用、安装、命令和控制、窃取目标数据。在溯源中安全人员对攻击者某个阶段的攻击特点进行分析再结合已掌握的威胁情报数据将攻击特点和数据聚类能够有效掌握攻击者的攻击手法和 IP 、域名资产等。目标掌握攻击者的攻击手法例如特定木马、武器投递方法掌握攻击者的 IP 域名资产例如木马 C2、木马存放站点、资产特点掌握攻击者的虚拟身份、身份掌握攻击者武器的检测或发现方法将捕获的数据形成新的线索。方法论针对交付、利用、安装、命令和控制四个阶段捕获到的数据做深度分析聚类提取数据特点形成规则。将规则应用于一些安全设备产出高可信度的告警用于防御或者结合情报数据如样本信息、域名信息、IP 信息等将深度溯源的情报如身份信息、攻击队伍等产出。1. 攻击链部分可溯源的关键点2. 攻击链利用阶段可溯源的方法及利用点攻击回溯的关键点主要分为两类:攻击分类根据攻击者的漏洞利用数据包特点如字符串格式、特殊字符串。攻击者信息攻击者使用其公司个人特有的漏洞利用工具时可能会在请求包中存在公司个人信息。3. 钓鱼邮件可溯源方法及关键点发件 IP、发件账号、邮件内容格式特点等可用于将攻击者投递的邮件分类发件账号中可能存在个人信息如“账号qq.com”、“昵称gmail.com” 等此类字符串检索该字符串可用于挖掘身份信息邮件内容大致可分以下三类投递物后门木马、其他攻击组件钓鱼网站包含域名、IP 等信息其他需要研究邮件中的字符串邮件可能存在攻击者的其他账号在真实场景中出现过发件 IP、发件服务器属攻击者资产。4. 后门木马可溯源方法及关键点代码逻辑由于人的惰性红队开发者可能会复用以前的一些代码。如代码特点比较明显可用于分类和拓线。字符串特点用于将红队投递的样本分类和拓线更多的样本将检索到的样本再进行分析分析历史样本如测试阶段的样本看是否会暴露出更多信息。元数据投递的诱饵不同得到的元数据不同。诱饵类型包括LNK、EXE、DOCX 等。EXE 文件存在 PDB 信息部分开发人员将项目存放在桌面这会导致编译信息带入开发人员的终端名称极大可能为个人昵称。LNK 文件由于 LNK 文件在新建的时候会带入计算机名称这可以用于样本的拓线和分类极少情况下可找到个人昵称。DOCX 文件可能存在 “最后编辑者名称”。回连 C2属攻击者资产。5. 攻击者资产维度可溯源方法及关键点域名自身特点如昵称字符串搭建网站通过图中四种方法探测资产的现有数据和历史数据网站可能存在红队的其他攻击组件网站存在个人昵称、简介等网站备案信息Whois 信息可能包含注册者邮箱、电话号码等IP 信息需要考虑如下两点是否定位到某个安全公司的地理位置是否标记为某个安全公司的网关6. 命令和控制阶段可产生的数据用于防御将掌握的流量规则部署在安全设备中积累数据掌握更多的木马、资产支撑上述中的各种溯源方法7. 身份信息溯源方向虚拟身份攻击者资产暴露的信息如Whois 信息、个人网站简介、GitHub 个人简介样本暴露的信息如PDB 信息、个人昵称、存放木马的 Github 账号蜜罐捕获如百度 ID、新浪 ID 等利用密码找回功能如阿里云 IP 找回、腾讯密码找回、邮箱密码找回真实身份社交平台如百度贴吧、QQ 空间、新浪微博等暴露真实姓名、手机号码支付宝转账功能搜索邮箱、手机号已知的线索邮箱、QQ、昵称等在招聘网站搜索利用搜索引擎如手机号和真实姓名存放一起的 XXX 学校表格公司信息IP 资产定位、域名 Whois 信息特有漏洞利用工具暴露的信息如User Agent、Cookie、Payload社交平台如钉钉、企业微信等攻击者个人简历中的工作经历完整实操流程1. 针对 ip 通过开源情报 开放端口分析查询可利用网站https://x.threatbook.cn/主要https://ti.qianxin.com/https://ti.360.cn/主要https://www.venuseye.com.cn/https://community.riskiq.com/当发现某些 IP 的攻击后可以尝试通过此 IP 去溯源攻击者首先通过http://www.ipip.net网站或者其他接口查询此 IP 为 IDC 的 IP、CDN 的 IP 还是普通运营商的出口 IP。如果 IP 反查到域名就可以去站长之家对其进行 whois 反查或者去https://whois.domaintools.com/等网站去查询域名的注册信息、http://whoissoft.com/查询备案信息等。端口可查看开放服务进行进一步利用可考虑使用 masscan 快速查看开放端口masscan -p 1-65535 ip --rate500再通过 nmap 对开放端口进行识别nmap -p 3389,3306,6378 -Pn IP发现相关有用端口进行端口相关漏洞的挖掘及利用。2.ip 查询定位ip 定位工具高精度 IP 定位https://www.opengps.cn/Data/IP/LocHighAcc.aspxrtbasiaIP 查询https://ip.rtbasia.com/ipplus360IP 查询https://www.ipplus360.com/IP 地址查询在线工具https://tool.lu/ip/在通过 IP 定位技术溯源过程应注意以下情况假如 IP 反查到的域名过多考虑就是 CDN 了就没必要继续去查了。假如是普通运营商的出口 IP 只能使用一些高精度 IP 定位工具粗略估计攻击者的地址如果需要具体定位到人则需要更多的信息。3. ID 跟踪、得到常用 id 信息收集在通过 IP 定位后技术追踪攻击者可通过指纹库、社工库等或其他技术手段抓取到攻击者的微博账号、百度 ID 等信息一般通过以下技术手段实现进行 QQ 等同名方式去搜索、进行论坛等同名方式搜索、社工库匹配等。如 ID 是邮箱则通过社工库匹配密码、以往注册信息等。如 ID 是手机号则通过手机号搜索相关注册信息以及手机号使用者姓名等。其他方法百度信息收集id双引号为英文谷歌信息收集src 信息收集各大 src 排行榜微博搜索如果发现有微博记录可使用 tg 查询 weibo 泄露数据微信 ID 收集微信进行 ID 搜索直接发钉钉群一起查如果获得手机号可直接搜索支付宝、社交账户等注意获取手机号如果自己查到的信息不多直接上报钉钉群利用共享渠道对其进行二次社工豆瓣 / 贴吧 / 知乎 / 脉脉 你能知道的所有社交平台进行信息收集例如当通过 ID 追踪技术手段定位到某攻击者的 QQ 号、QQ 网名等信息通过专业社工库可以进一步追踪攻击者使用的 QQ 号注册过的其它网络 ID从而获取更多攻击者信息从而确定攻击者的身份。注意手机号、昵称 ID 均为重点数据如查不到太多信息直接上报指挥部。4. 预警设备信息取证上方数据一无所获可考虑对其发起攻击的行为进行筛查尝试判断其是否有指纹特征。攻击者如果在攻击过程中对攻击目标上传攻击程序如钓鱼软件可通过对攻击者上传的恶意程序进行分析并结合 IP 定位、ID 追踪等技术手段对攻击进行分析溯源常用的恶意程序分析网站有微步在线云沙箱https://s.threatbook.cn/Virustotalhttps://www.virustotal.com/gui/home/upload火眼https://fireeye.ijinshan.comAnubishttp://anubis.iseclab.orgjoehttp://www.joesecurity.org样本分析重点关注文件哈希、字符串、编译元数据、C2 地址、硬编码的域名、内置 UA、攻击工具特征。拿到样本特征后可以在威胁情报平台检索查找同源样本扩大拓线范围。5. 跳板机信息收集 (触发)进入红队跳板机查询相关信息如果主机桌面没有敏感信息可针对下列文件进行收集信息。查看登录记录last查看历史命令cat ~/.bash_history查看进程列表ps -aux查看系统用户cat /etc/passwd查看是否有类似 ID 的用户重点关注 uid 为 500 以上的登录用户nologin 为不可登录跳板机取证补充要点查看定时任务crontab -l 很多攻击者会设置后门定时任务维持权限查看网络连接netstat -antlp /ss -antlp寻找 C2 连接、代理端口查看文件修改时间find /-mtime -1 查找最近一天新增、修改的恶意文件查看环境变量、ssh 密钥~/.ssh/ 目录查看私钥、authorized_keys 后门公钥导出系统日志/var/log/secure、/var/log/messages记录攻击者登录、操作时间线⚠️ 跳板取证注意事项登录跳板机取证时不要随意修改系统时间、不要删除日志、不要直接删除攻击者文件优先做镜像、内存取证防止破坏原始证据。优先保存内存镜像、磁盘镜像再做在线排查。6. 线索聚类与情报产出当收集到多条零散线索IP、域名、样本哈希、昵称、邮箱、C2 地址之后不能单独零散存放需要做聚类分析特征匹配相同 Payload、相同木马编译特征、相同 LNK 诱饵模板 → 判断为同一攻击团伙时间线梳理从第一次侦察、钓鱼投递、漏洞利用、植入后门、C2 通信、数据窃取整理完整攻击时间线情报标签打标给资产打上标签例如【红队 - XX 团队】【C2】【钓鱼域名】【恶意样本】生成 IOC 指标IP、域名、hash、URL、恶意 UA输出 IOC 清单导入 WAF、EDR、防火墙做拦截7. 常见溯源踩坑点实战避坑不要把跳板 IP 当成攻击者真实 IP绝大多数红队会多层跳板、代理、云服务器、CDN查到的 IP 只是中间节点直接认定为真实地址极易误判。单一线索不能下定论只拿到一个昵称、一个邮箱不能直接认定是谁需要多条线索交叉验证。忽略样本元数据时效性PDB、LNK 主机名有可能是测试机器不一定是攻击者个人电脑。日志不全导致溯源中断很多企业服务器日志只保留 7 天攻击发生很久之后再溯源关键日志已经丢失建议提前做好日志集中存储。过度依赖社工手段社工信息仅作为线索参考不能仅凭网络信息直接判定人员身份演练溯源以资产、工具证据为主。8. 溯源完成后的落地反向防御加固溯源不是最终目的拿到情报之后要落地防御将 IOC 导入各类安全设备全局拦截恶意 IP、域名、恶意样本针对本次攻击使用的漏洞全网扫描同类资产完成漏洞修复优化邮件网关规则拦截同模板钓鱼邮件优化告警策略针对同类攻击行为增加检测规则提前发现同类攻击复盘本次防守薄弱点更新应急预案。总结攻击溯源是蓝队核心能力核心思路就是沿着杀伤链取证从流量、邮件、恶意样本、跳板主机多维度提取线索使用开源情报工具拓线多线索交叉验证聚类形成威胁情报。溯源的核心逻辑从攻击痕迹找特征从特征找资产从资产找身份最后把情报转化成防御规则。在攻防演练防守过程中遇到入侵事件先固定证据再一步步拓线溯源不要急于下结论避免误判。最后网络安全需要学习那些知识网络安全零基础入门学习路线规划初级1、网络安全理论知识2天①了解行业相关背景前景确定发展方向。②学习网络安全相关法律法规。③网络安全运营的概念。④等保简介、等保规定、流程和规范。非常重要2、渗透测试基础一周①渗透测试的流程、分类、标准②信息收集技术主动/被动信息搜集、Nmap工具、Google Hacking③漏洞扫描、漏洞利用、原理利用方法、工具MSF、绕过IDS和反病毒侦察④主机攻防演练MS17-010、MS08-067、MS10-046、MS12-20等3、操作系统基础一周①Windows系统常见功能和命令②Kali Linux系统常见功能和命令③操作系统安全系统入侵排查/系统加固基础4、计算机网络基础一周①计算机网络基础、协议和架构②网络通信原理、OSI模型、数据转发流程③常见协议解析HTTP、TCP/IP、ARP等④网络攻击技术与网络安全防御技术⑤Web漏洞原理与防御主动/被动攻击、DDOS攻击、CVE漏洞复现5、数据库基础操作2天①数据库基础②SQL语言基础③数据库安全加固6、Web渗透1周①HTML、CSS和JavaScript简介②OWASP Top10③Web漏洞扫描工具④Web渗透工具Nmap、BurpSuite、SQLMap、其他菜刀、漏扫等恭喜你如果学到这里你基本可以从事一份网络安全相关的工作比如渗透测试、Web 渗透、安全服务、安全分析等岗位如果等保模块学的好还可以从事等保工程师。薪资区间6k-15k到此为止大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗想要入坑黑客网络安全的朋友给大家准备了一份282G全网最全的网络安全资料包免费领取7、脚本编程初级/中级/高级在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中面对复杂多变的网络环境当常用工具不能满足实际需求的时候往往需要对现有工具进行扩展或者编写符合我们要求的工具、自动化脚本这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中想要高效地使用自制的脚本工具来实现各种目的更是需要拥有编程能力.零基础入门建议选择脚本语言Python/PHP/Go/Java中的一种对常用库进行编程学习 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP IDE强烈推荐Sublime ·Python编程学习学习内容包含语法、正则、文件、 网络、多线程等常用库推荐《Python核心编程》不要看完 ·用Python编写漏洞的exp,然后写一个简单的网络爬虫 ·PHP基本语法学习并书写一个简单的博客系统 熟悉MVC架构并试着学习一个PHP框架或者Python框架 (可选) ·了解Bootstrap的布局或者CSS。8、超级黑客这部分内容对零基础的同学来说还比较遥远就不展开细说了贴一个大概的路线。网络安全工程师企业级学习路线视频配套资料国内外网安书籍、文档工具当然除了有配套的视频同时也为大家整理了各种文档和书籍资料工具并且已经帮大家分好类了。一些我自己买的、其他平台白嫖不到的视频教程要学习网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
返回列表