2022年从攻+安全日记大全+守日志看网络江湖的快意恩仇.docx
2022年从攻+安全日记大全+守日志看网络江湖的快意恩仇 网络江湖门派众多,路由派、交换派、无线派、网关派,其中红方和蓝方两派特立独行,不为争夺霸主之位,只为了切磋攻防技艺,经常开展红蓝对决。蓝方以限制业务、盗取机密信息为目标,用最接近真正APT的攻击方式,挑战红方最真实的网络防护实力。红方则须要通过分析网络流量还原蓝方攻击链,双方在确保业务平稳运行的前提下,以企业真实网络环境开展实兵对决。 小生不才,偶入江湖一楼,目睹红蓝两派刀光剑影,你来我往,好不快哉。 各路招式匆忙记录在册,若他日参加其中,或攻或守,岂不是能轻车熟路? 蓝方某小队通过对收集的信息进行分析,发觉多个目标系统存在暴力破解威逼,结合以姓名作为用户名的系统特性,较多公司员工运用公司名称及其变形作为密码的习惯,编写弱口令字典并胜利爆破得到约 20 个账号。凭借这些账号,逐一登录多个内网目标,获得到多份敏感数据,并利用这些账号得到多个Web系统的管理员权限。 在攻击时蓝方发觉C系统版本老旧,存在一个远程代码执行漏洞。利用这个漏洞蓝队胜利写入了一句话木马,分析文件时又发觉该系统存在弱口令账号,利用弱口令胜利切换账号并完成提权操作,最终顺当拿下服务器,为了防止权限丢失,还为root账号添加了公钥以备时常之需。 但蓝方并没有因为拿下系统权限而减弱攻势,而是利用其作为跳板做进一步的攻击。C系统存在一个登录页面,蓝方在Web登录页面中添加了Javascript代码,使每个用户通过Web登录时将用户名、密码发送给攻击者,利用了C系统登录劫持,蓝方嗅探到多个内网账号密码。胜利登录大量系统,其中包括核心系统,从中发觉了大量核心数据和资源管理账号密码。 蓝方对账号劫持中获得的账户接着分析,发觉部分账号在某些系统具有较高权限。蓝方运用某获得的账号登录内部仓库管理业务。通过分析发觉该平台可以基于快照创建虚拟机。蓝方一顿操作刀光剑影,运用修改后的管理员密码登陆了克隆G系统获得到该系统管理的全部仓库。 当然,蓝方的成果远不止这些,从本次对抗的结果来看,蓝方收获颇丰,他们以千姿百态的攻击绕过方式,胜利攻下六个业务系统不同级别的权限和大量的敏感数据。 虽然蓝队攻势猛烈,但红方早有防备,提前对平安问题的系统进行了整改和防护,对业务系统进行升级和部署基础防护设备外,还主动对业务系统发起了检查,包括:漏洞扫描、后门检测、弱口令检测和环境打算。 在此次红蓝对抗中,红方监测到蓝方三个小分队:Webshell狂魔、爆破狂魔、木马狂魔发起的 133 次攻击事务,红方也胜利利用各团队上报的攻击事务还原了蓝方的多条攻击链。 红方成员分析了平台产生的大量C系统攻击告警,包括Webshell后门访问、PHP代码执行漏洞、跨站脚本攻击等事务,最终将攻击者定位到了蓝方花无缺,他以C系统的某文件作为突破口,利用PHP代码执行漏洞执行phpinfo()函数,随后结合远程代码执行漏洞和SQL注入漏洞胜利写入Webshell,通过andSword工具胜利进行Webshell入侵。与此同时,红方发觉蓝方成员张无忌也对C系统发起了攻击,攻击方法包括:木马后门访问、RCE漏洞攻击、暴力破解、随意文件上传等,并利用暴力破解得到多个账号密码。 多个平台产生了对B系统和F系统的攻击告警日志,经分析发觉这些攻击均来自两个固定的攻击者。其中,红方通过TAM记录的日志发觉蓝方成员张无忌和周芷若向B系统发起了大量的HTTP恳求,从记录的HTTP访问日中发觉提交的内容极为相像,只变换了用户名和密码,据此可确认为针对B系统的暴力破解攻击;同时,还通过分析HTTP响应内容和响应长度可以确认这两位攻击者胜利爆破并得到多个账号密码,并利用获得到的账号胜利登录了C系统和F系统,因为这两名攻击者习惯用暴力破解的方式进行攻击,所以,红方封二位为爆破狂魔。 次日,多平台检测到E系统遭遇攻击,通过日志分析最终锁定攻击者为蓝方成员虚竹。锁定攻击者后依据源IP发觉,该攻击者在当天便已经对E系统发起过XSS攻击,而告警则是蓝方花无缺利用了E系统的随意文件上传漏洞上传了文件名为s.cgi的Webshell文件,通过分析还发觉该Webshell的连接密码为fh198,在shell中存在ls/pwd等操作吩咐,但通过分析HTTP访问日志发觉,攻击者并未对Webshell胜利访问。平安日记大全此外,通过日志还发觉蓝方成员虚竹还对系统多个系统发起了攻击,其攻击方法多以上传shell为主。 进攻无论怎样犀利,反击总会到来。红方也并非完全采纳被动的方式进行攻击监测,也采纳了主动出击的方式来发觉更多的攻击。他们通过已驾驭到的信息胜利抓取到蓝方成员段誉的账号,并利用其账号登录邮箱向蓝方成员发送了钓鱼邮件,引诱蓝方入网,但蓝方很快发觉自己身份已经暴露,实行主动措施后胜利避开了被红方所利用。 鲜衣怒马,逐鹿江湖,知己知彼,攻守自如。两方通过此次对抗,深化发觉、整改企业内外网网络资产和业务数据深层次的平安隐患,整合内部平安威逼监测发觉实力、应急处置实力和平安防护实力,此役之后,双方将实行措施提高企业平安防护管理,完善企业平安防护技术体系。绿盟科技可为企业客户供应红蓝对抗服务,整合攻防实力、设备防护实力以及平台运营实力,为企业平安保驾护航。 第5页 共5页第 5 页 共 5 页第 5 页 共 5 页第 5 页 共 5 页第 5 页 共 5 页第 5 页 共 5 页第 5 页 共 5 页第 5 页 共 5 页第 5 页 共 5 页第 5 页 共 5 页第 5 页 共 5 页