跳到主要內容

從攻守日誌看網絡江湖的快意恩仇

網站內容來源http://server.it168.com/

從攻守日誌看網絡江湖的快意恩仇

2019-04-18 16:00    原創  作者: 綠盟科技 編輯:
0購買

  網絡江湖門派眾多,路由派、交換派、無線派、網關派…,其中紅方和藍方兩派特立獨行,不為爭奪霸主之位,只為了切磋攻防技藝,常常開展紅藍對決。藍方以控制業務、盜取機密信息為目標,用最接近真正APT的攻擊方式,挑戰紅方最真實的網絡防護能力。紅方則需要通過分析網絡流量還原藍方攻擊鏈,雙方在確保業務平穩運行的前提下,以企業真實網絡環境開展實兵對決。


  小生不才,偶入江湖一樓,目睹紅藍兩派刀光劍影,你來我往,好不快哉。


  各路招式匆匆記錄在冊,若他日參與其中,或攻或守,豈不是能輕車熟路?


  藍:顧盼間乾坤倒轉


  特殊弱口令


  藍方某小隊通過對收集的信息進行分析,發現多個目標系統存在暴力破解威脅,結合以姓名作為用戶名的系統特性,較多公司員工使用公司名稱及其變形作為密碼的習慣,編寫弱口令字典並成功爆破得到約20個賬號。憑藉這些賬號,逐一登錄多個內網目標,獲取到多份敏感數據,並利用這些賬號得到多個Web系統的管理員權限。


  賬號劫持


  在攻擊時藍方發現C系統版本老舊,存在一個遠程代碼執行漏洞。利用這個漏洞藍隊成功寫入了一句話木馬,分析文件時又發現該系統存在弱口令賬號,利用弱口令成功切換賬號並完成提權操作,最終順利拿下服務器,為了防止權限丟失,還為root賬號添加了公鑰以備不時之需。


  但藍方並沒有因為拿下系統權限而減弱攻勢,而是利用其作為跳板做進一步的攻擊。C系統存在一個登錄頁面,藍方在Web登錄頁面中添加了Javascript代碼,使每個用戶通過Web登錄時將用戶名、密碼發送給攻擊者,利用了C系統登錄劫持,藍方嗅探到多個內網賬號密碼。成功登錄大量系統,其中包括核心繫統,從中發現了大量核心數據和資源管理賬號密碼。


  虛機克隆


  藍方對賬號劫持中獲取的賬戶繼續分析,發現部分賬號在某些系統具有較高權限。藍方使用某獲取的賬號登錄內部倉庫管理業務。通過分析發現該平台可以基於快照創建虛擬機。藍方一頓操作刀光劍影,使用修改后的管理員密碼登陸了克隆G系統獲取到該系統管理的所有倉庫。




  當然,藍方的成果遠不止這些,從本次對抗的結果來看,藍方收穫頗豐,他們以千姿百態的攻擊繞過方式,成功攻下六個業務系統不同級別的權限和大量的敏感數據。


  紅:籌謀間瞭然於心


  雖然藍隊攻勢兇猛,但紅方早有防備,提前對安全問題的系統進行了整改和防護,對業務系統進行升級和部署基礎防護設備外,還主動對業務系統發起了檢查,包括:漏洞掃描、後門檢測、弱口令檢測和環境準備。


  在此次紅藍對抗中,紅方監測到藍方三個小分隊:Webshell狂魔、爆破狂魔、木馬狂魔發起的133次攻擊事件,紅方也成功利用各團隊上報的攻擊事件還原了藍方的多條攻擊鏈。


  攻擊鏈還原1:對C系統的攻擊還原


  紅方成員分析了平台產生的大量C系統攻擊告警,包括Webshell後門訪問、PHP代碼執行漏洞、跨站腳本攻擊等事件,最終將攻擊者定位到了藍方花無缺,他以C系統的某文件作為突破口,利用PHP代碼執行漏洞執行phpinfo()函數,隨後結合遠程代碼執行漏洞和SQL注入漏洞成功寫入Webshell,通過andSword工具成功進行Webshell入侵。與此同時,紅方發現藍方成員張無忌也對C系統發起了攻擊,攻擊方法包括:木馬後門訪問、RCE漏洞攻擊、暴力破解、任意文件上傳等,並利用暴力破解得到多個賬號密碼。



  攻擊鏈還原2:從攻擊者角度進行攻擊還原


  多個平台產生了對B系統和F系統的攻擊告警日誌,經分析發現這些攻擊均來自兩個固定的攻擊者。其中,紅方通過TAM記錄的日誌發現藍方成員張無忌和周芷若向B系統發起了大量的HTTP請求,從記錄的HTTP訪問日中發現提交的內容極為相似,只變換了用戶名和密碼,據此可確認為針對B系統的暴力破解攻擊;同時,還通過分析HTTP響應內容和響應長度可以確認這兩位攻擊者成功爆破並得到多個賬號密碼,並利用獲取到的賬號成功登錄了C系統和F系統,因為這兩名攻擊者習慣用暴力破解的方式進行攻擊,所以,紅方封二位為爆破狂魔。



  攻擊鏈3:B系統攻擊還原


  次日,多平台檢測到E系統遭受攻擊,通過日誌分析最終鎖定攻擊者為藍方成員虛竹。鎖定攻擊者后根據源IP發現,該攻擊者在當天便已經對E系統發起過XSS攻擊,而告警則是藍方花無缺利用了E系統的任意文件上傳漏洞上傳了文件名為s.cgi的Webshell文件,通過分析還發現該Webshell的連接密碼為fh198,在shell中存在ls/pwd等操作命令,但通過分析HTTP訪問日誌發現,攻擊者並未對Webshell成功訪問。此外,通過日誌還發現藍方成員虛竹還對系統多個系統發起了攻擊,其攻擊方法多以上傳shell為主。



  從敵人破綻中反擊


  進攻無論怎樣犀利,反擊總會到來。紅方也並非完全採用被動的方式進行攻擊監測,也採用了主動出擊的方式來發現更多的攻擊。他們通過已掌握到的信息成功抓取到藍方成員段譽的賬號,並利用其賬號登錄郵箱向藍方成員發送了釣魚郵件,引誘藍方入網,但藍方很快發現自己身份已經暴露,採取積極措施后成功避免了被紅方所利用。


  鮮衣怒馬,逐鹿江湖,知己知彼,攻守自如。兩方通過此次對抗,深入發現、整改企業內外網網絡資產和業務數據深層次的安全隱患,整合內部安全威脅監測發現能力、應急處置能力和安全防護能力,此役之後,雙方將採取措施提高企業安全防護管理,完善企業安全防護技術體系。綠盟科技可為企業客戶提供紅藍對抗服務,整合攻防能力、設備防護能力以及平台運營能力,為企業安全保駕護航。


網站內容來源http://safe.it168.com/

【精選推薦文章】



智慧手機時代的來臨,RWD網頁設計已成為網頁設計推薦首選



想知道網站建置網站改版該如何進行嗎?將由專業工程師為您規劃客製化網頁設計後台網頁設計



帶您來看台北網站建置套版網頁設計台北網站改版設計台北RWD響應式網頁設計,各種案例分享



廣告預算用在刀口上,網站設計公司幫您達到更多曝光效益



Orignal From: 從攻守日誌看網絡江湖的快意恩仇

留言

這個網誌中的熱門文章

有了四步解題法模板,再也不害怕動態規劃!(看不懂算我輸)

導言 動態規劃問題一直是算法面試當中的重點和難點,並且動態規劃這種通過空間換取時間的算法思想在實際的工作中也會被頻繁用到,這篇文章的目的主要是解釋清楚 什麼是動態規劃 ,還有就是面對一道動態規劃問題,一般的 思考步驟 以及其中的注意事項等等,最後通過幾道題目將理論和實踐結合。 什麼是動態規劃 如果你還沒有聽說過動態規劃,或者僅僅只有耳聞,或許你可以看看 Quora 上面的這個 回答 。 How to explain dynamic 用一句話解釋動態規劃就是 " 記住你之前做過的事 ",如果更準確些,其實是 " 記住你之前得到的答案 "。 我舉個大家工作中經常遇到的例子。 在軟件開發中,大家經常會遇到一些系統配置的問題,配置不對,系統就會報錯,這個時候一般都會去 Google 或者是查閱相關的文檔,花了一定的時間將配置修改好。 過了一段時間,去到另一個系統,遇到類似的問題,這個時候已經記不清之前修改過的配置文件長什麼樣,這個時候有兩種方案,一種方案還是去 Google 或者查閱文檔,另一種方案是借鑒之前修改過的配置,第一種做法其實是萬金油,因為你遇到的任何問題其實都可以去 Google,去查閱相關文件找答案,但是這會花費一定的時間,相比之下,第二種方案肯定會更加地節約時間,但是這個方案是有條件的,條件如下: 之前的問題和當前的問題有着關聯性,換句話說,之前問題得到的答案可以幫助解決當前問題 需要記錄之前問題的答案 當然在這個例子中,可以看到的是,上面這兩個條件均滿足,大可去到之前配置過的文件中,將配置拷貝過來,然後做些細微的調整即可解決當前問題,節約了大量的時間。 不知道你是否從這些描述中發現,對於一個動態規劃問題,我們只需要從兩個方面考慮,那就是 找出問題之間的聯繫 ,以及 記錄答案 ,這裏的難點其實是找出問題之間的聯繫,記錄答案只是順帶的事情,利用一些簡單的數據結構就可以做到。 概念 上面的解釋如果大家可以理解的話,接    動態規劃 算法是通過拆分問題,定義問題狀態和狀態之間的關係,使得問題能夠以遞推(或者說分治)的方式去解決。它的幾個重要概念如下所述。    階段: 對於一個完整的問題過程,適當的切分為若干個相互聯繫的子問題,每次在求解一個子問題...

程序員需要了解的硬核知識之操作系統入門

對於程序員來說,最莫大的榮耀莫過於自己的軟件被大多數人使用了吧。 歷史文章請戳 本篇文章作為操作系統的入門文章,可能入門都算不上吧,畢竟操作系統太龐大和複雜了。本篇文章主要帶你了解一下我們常用的操作系統環境。 操作系統環境 程序中包含着 運行環境 這一內容,可以說 運行環境 = 操作系統 + 硬件 ,操作系統又可以被稱為軟件,它是由一系列的指令組成的。我們不介紹操作系統,我們主要來介紹一下硬件的識別。 我們肯定都玩兒過遊戲,你玩兒遊戲前需要干什麼?是不是需要先看一下自己的筆記本或者電腦是不是能肝的起遊戲?下面是一個遊戲的配置(懷念一下 wow) 圖中的主要配置如下 操作系統版本:說的就是應用程序運行在何種系統環境,現在市面上主要有三種操作系統環境,Windows 、Linux 和 Unix ,一般我們玩兒的大型遊戲幾乎都是在 Windows 上運行,可以說 Windows 是遊戲的天堂。Windows 操作系統也會有區分,分為32位操作系統和64位操作系統,互不兼容。 處理器:處理器指的就是 CPU,你的電腦的計算能力,通俗來講就是每秒鐘能處理的指令數,如果你的電腦覺得卡帶不起來的話,很可能就是 CPU 的計算能力不足導致的。想要加深理解,請閱讀博主的另一篇文章: 顯卡:顯卡承擔圖形的輸出任務,因此又被稱為圖形處理器(Graphic Processing Unit,GPU),顯卡也非常重要,比如我之前玩兒的 劍靈 開五檔(其實就是圖像變得更清晰)會卡,其實就是顯卡显示不出來的原因。 內存:內存即主存,就是你的應用程序在運行時能夠動態分析指令的這部分存儲空間,它的大小也能決定你電腦的運行速度,想要加深理解,請閱讀博主的另一篇文章 存儲空間:存儲空間指的就是應用程序安裝所佔用的磁盤空間,由圖中可知,此遊戲的最低存儲空間必須要大於 5GB,其實我們都會遺留很大一部分用來安裝遊戲。 從程序的運行環境這一角度來考量的話,CPU 的種類是特別重要的參數,為了使程序能夠正常運行,必須滿足 CPU 所需的最低配置。 CPU 只能解釋其自身固有的語言。不同的 CPU 能解釋的機器語言的種類也是不同的。機器語言的程序稱為 本地代碼(native code) ,程序員用 C 等高級語言編寫的程...

步伐密集 易事特再建江蘇充電樁專案

易事特今日發佈公告稱,與江蘇高淳經濟開發區開發總公司就新能源汽車充電樁設備研發製造、IDC整體機房研發製造、智慧微電網等項目投資達成一致意見並簽署協議書。易事特承諾新辦企業固定資產投資總額為6億元人民幣(約新臺幣30億),畝均稅收不低於20萬元(約新臺幣101萬),首期建築面積不低於30000平方米。高淳經濟開發區將供地約120畝,使用年限為50年。   易事特佈局充電樁可謂步伐密集。今年8月13日,易事特與馬鞍山經濟技術開發區管理委員會簽訂了《投資框架協議書》,擬在對方區域內投資建設資料中心、分散式發電設備與系統集成和新能源汽車充電站(樁)項目。 本站聲明:網站內容來源於EnergyTrend https://www.energytrend.com.tw/ev/,如有侵權,請聯繫我們,我們將及時處理 【其他文章推薦】 ※ USB CONNECTOR 掌控什麼技術要點? 帶您認識其相關發展及效能 ※ 台北網頁設計 公司這麼多該如何選擇? ※智慧手機時代的來臨,RWD 網頁設計 為架站首選 ※評比 南投搬家公司費用 收費行情懶人包大公開 ※幫你省時又省力, 新北清潔 一流服務好口碑 ※回頭車 貨運 收費標準 Orignal From: 步伐密集 易事特再建江蘇充電樁專案