HW攻击溯源技战法方向和思路以及案例

5 篇文章 0 订阅
订阅专栏
5 篇文章 0 订阅
订阅专栏

本文结构如下:

第一章:技战法方向及参考思路

一、从以下技战法方向中任选

1、供应链(供应链的自查、风险规避)  

2、威胁情报

3、0day防护

4、数据安全

5、应急处置(应急预案)

6、内部红蓝对抗

7、一体化指挥

8、 重点防御

二、技战法文档内容框架案例

(一)背景介绍/概述

(二)技战法概述

(三)技战法介绍

(四)应用案例

   (1)XXX技战法实例:

   (2)XXX技战法实例:

   (3)XXX技战法实例:

(五)技战法总结

   (1)解决了XXX问题

   (2)哪些方面有提升

   (3)促成XXX

三、技战法要求

技战法要求通常包括以下:

(1) 通常要求是两千左右。

(2) 标题能够突出文章主旨、特色或成效。

(3) 内容要求:

     a.文章开头应结合实际业务,描述现状、痛点和需求;

     b.技战法应为一套完整方法论或做法,并切实可行;

     c.文章的主体应突出亮点,技战法核心思想清晰,具体做法明确有干货;

     d.文章最后应包含具体成效,体现出对实际业务的帮助(可用案例或数字说明);

     e.字数介于1000-2000之间。

第二章:案例:IP溯源反制技战法

这里简单瞎几把编了一个案例,请勿对号入座。

一、背景介绍/概述

IT资产体量大,难免存在IT资产在公网暴露面,在HW过程中,攻击队会先踩点,然后查找机会进行入侵到内网,实施后渗透攻击。在HW值守的过程中,快速发现和溯源定位到攻击者的工作显得格外困难也尤为重要。

二、技战法概述

IP/域名作为能够收集到攻击信息中较为关键的一项,如何通过IP/域名回溯攻击源头成为了一件十分重要的技术,IP/域名溯源关系到是否能够从被动地防守转换成为主动的进攻。

在发现有入侵者后,快速由守转攻,进行精准地溯源反制,收集攻击路径和攻击者身份信息,勾勒出完整的攻击者画像。

三、技战法介绍

(1)攻击源捕获

  • 首先通过安全设备的报警,如态势感知等系统进行判断,将扫描IP、木马、威胁阻断、入侵等事件的攻击IP获取出来,通过对日志流量分析,异常的通讯流量和攻击源目标进行筛选,对钓鱼右键,钓鱼网站URL进行分析,提取敏感IP,通过蜜罐捕获,获取攻击方IP。

  • 定位到该IP地址所在的服务器信息,登陆服务器进行分析,对相关的攻击源进行相对应的捕获。

  • 对捕获到的攻击源威胁系数进行划分,对攻击源溯源优先等级进行排序处理。

(2)溯源反制

  • 首先排查服务器的应用及进程,定位外联进程及IP地址。排查配置文件,定位外联的IP地址和域名信息。对确认IP归属地和域名信息进行反查,收集基础信息。

  • 通过对攻击源的相关日志信息,通过搜索引擎,社交平台和社工库对其进行查询,对特征进行匹配,利用ID从技术论坛溯源邮箱,继续通过邮箱反追踪真实姓名,找到攻击者姓名和简历等相关信息。

  • 对域名WHOIS查询对注册人或注册组织查询,对IP历史解析记录和域名注册信息进行溯源分析。

  • 对样本特征查询,如用户名、ID、C2服务器等信息进行同源分析,如若成功可以查询到攻击者的相关信息。

(3)攻击者画像描述

  • 对攻击者的攻击目的进行明确:拿到权限、窃取数据、获取利益、DDOS等进行确定

  • 对攻击者使用的网络代理类型进行确定:国外VPN、代理IP、跳板机、C2服务器等

  • 对攻击手法进行分析:鱼叉式邮件钓鱼、Web渗透、深坑攻击、社会工程、暴力破解等

  • 虚拟身份:ID、昵称、网名

  • 真实信息:邮箱、姓名、物理位置、手机号

  • 组织情况:单位信息、职位信息

四、应用案例

(1)攻击源捕获

通过WAF发现攻击源IP:121.31.xx.xx导致Fastjson 反序列化漏洞告警。

查看请求包和响应包为反序列化攻击特征:

(2)溯源反制

1、通过站长工具查询攻击源IP:121.31.xx.xx获取以下信息:

IP的物理位置:广西 联通数据上网公共出口

地址:广西防城港市兴港路34号,538001,中国

注册邮箱:chenyxxxx@126.com

电话:+ 86-770-6160662

传真:+ 86-770 -6101189

2、通过某社工库查询chenyoxxx@126.com注过携程旅行。

3、通过携程邮箱地址chenyoxxx@126.com找回密码功能,得到该邮箱绑定的手机号为86-132****3406

4、使用支付宝搜索邮箱添加好友chenyoxxx@126.com并向其转账时猜测姓陈,因此姓名校验陈某通过,确定名字为陈X

5、判断攻击者手机号

通过“百事可查”,发现防城港联通132卡的手机号前7位只有两种:132aaaa****或132bbbb****,因此判断手机号为为132aaaa3406或132bbbb3406

6、确定攻击者手机号

再次使用支付宝加好友方式搜索132aaaa3406和132bbbb3406,使用132aaaa3406手机号成功搜索到陈X支付宝:

7、确定攻击者源IP物理地址

8、攻击者来源

通过查攻击者的群没发现该人员。发现某盟科技公司的一名安全顾问与此次攻击者信息匹配,怀疑是此次红队外援。

在脉脉上搜索到陈X为某盟科技安全顾问

通过手机号发现微信号为:陈X

(3)攻击者画像描述

攻击源IP:121.31.xxx.xxx

攻击利用方法:Fastjson 反序列化漏洞

攻击源IP的物理位置:广西 联通数据上网公共出口

地址:广西防城港市兴港路34号,538001,中国

注册邮箱:chenyoxxxx@126.com

姓名:陈x

手机号:86-132aaaa3406

攻击者来源:疑似某盟科技公司的一名安全顾问,怀疑是此次红队外援

五、总结

(一)解决了针对网络攻击者个人信息、攻击特征、利用漏洞等问题的追踪溯源

(此处省略10000字)

(二)哪些方面有提升

(此处省略10000字)

(三)促成实现主动防御、实时防御策略,加速攻击面管理、智能防御建设

(此处省略10000字)

作者声明

没错,这篇就是瞎编的,真正的案例,咱也不敢放出来。主要是提供方向和思路,本文的溯源案例在一次溯源中也是获得了加分,只是提供这种思路参考。

Taps:

1)扫描二维码进行关注,设为星标。

2)下载地址:微信公众号回复"jzf001"获取文档下载。

hw战法整理参考
战神/calmness的博客
07-29 2245
首先通过安全设备的报警,如态势感知等系统进行判断,将扫描IP、木马、威胁阻断、入侵等事件的攻击IP获取出来,通过对日志流量分析,异常的通讯流量和攻击源目标进行筛选,对钓鱼右键,钓鱼网站URL进行分析,提取敏感IP,通过蜜罐捕获,获取攻击方IP。对于系统一些敏感、高危操作的功能,通过埋点,对涉及业务系统账号的操作行为纳入监控,可精准追踪各业务系统账号登录后的相关操作行为,可知谁在什么时间段了什么操作,接入风控平台实时监控,一旦发现反常规操作,立即响应确认,封禁账号,查看日志记录,排查系统问题。
【2022HVV系列】蓝队手册更新版(建议收藏)
m0_65355570的博客
07-15 9006
蓝队防守手册,在借鉴他人的总结上进行了重新增删和更新,已无死链。
2021HW溯源反制终极手册.zip
04-27
入侵杀伤链与入侵反杀伤链; 智能驱动的计算机网络防御体系; ATT&CK实战指南; MITRE ATT&CK与Kill Chain的对比; ATT&CK框架的使用; ATT&CK使用场景; 溯源反制思想; 威慑反制能力建设; 红蓝对抗中的溯源反制实战; 溯源反制战术讲解; APT攻击检测与反制术体系; 溯源反制中常见术; 红蓝对抗中的溯源反制实战案例讲解; 溯源反制产品; 蜜罐诱捕市场指南; 企业安全建设之蜜罐术的应用等等。
2023年网络安全HW攻防演练防守九份总结分享_hw总结报告
weixin_51725318的博客
09-07 887
2023年网络安全HW攻防演练防守九份总结分享_hw总结报告
HW溯源反制
xmj818719的博客
08-25 806
HW溯源反制-好文转载
HW攻击溯源反制
weixin_46211944的博客
09-27 150
HW攻击溯源反制
攻击溯源
世间繁华梦一出
03-08 983
一、溯源 在攻防演练中我们作为防守方,在看到安全设备报出自身主机收到黑客攻击后,我们之后要的一件非常重要的事情就是溯源——即根据此攻击者的ip,找出攻击者的身份 二、步骤及常用方法 1、针对ip 通过开源情报和开放端口进行分析查询 拿到域名,可对其进行whois反查 拿到所开放的端口,可查看这些端口所开放的服务进行进一步的利用 可考虑使用msscan来快速查看开放端口 再通过nmap对开放端口进行识别 然后找端口对应的漏洞 2、查询定位 通过蜜罐等设备获取攻击者真实ip,对ip进行定位,可定位具体位置。
红蓝对抗-HW红蓝队基本知识
lza20001103的博客
04-30 1万+
HW红蓝队基本知识
HW攻击溯源.pdf
09-09
基亍大数据的WEB攻击溯源
网络安全-战法.pdf
08-12
战法.pdf
HW行动的应急溯源、防御和对抗.zip
07-01
2021HW _ 溯源反制终极手册(精选版) 2021HW参考 _ 溯源反制终极手册(精选版) 2021HW行动红队作战手册 大厂护网试题和答案.docx 攻防实战演习总结 红队全栈学习导图 红队全栈学习导图 红队视角下的防御体系构建 红蓝...
网络安全防护战法报告.docx
06-10
网络安全防护战法报告 一、防守战法概述 为了顺利完成本次护网行动任务,切实加强网络安全防护能力,XXXX设立HW2019领导组和工作组,工作组下设术组和协调组。护网工作组由各部门及各二级单位信息化负责人组成...
HW蓝队防守思路 .pdf
04-17
HW蓝队防守思路 .pdf
浅谈攻击溯源的一些常见思路
热门推荐
si1ence的博客
07-13 1万+
0x0 背景 攻击溯源作为安全事故中事后响应的重要组成部分,通过对受害资产与内网流量进行分析一定程度上还原攻击者的攻击路径与攻击手法,有助于修复漏洞与风险避免二次事件的发生。攻击知识可转换成防御优势,如果能够到积极主动且有预见性,就能更好地控制后果。 说人话:被黑了就要知道为什么被黑了怎么被黑的,不能这么不明不白。 0x1 主体思路 溯源的过程当中的时候除开相关的术手段之外,首先...
I2C SPI UART TCP/UDP AD/DA PWM大总结
最新发布
芯心智库
05-26 764
那么当处理器输出的是全0则外部测量的电压是0V,输出全1则外部测量电压是5V,如果0/1各一半则是输出2.5V,如此只要控制0/1的比例就可以控制电压的输出了。V1是待测的电压,V0是比较器的输出电压,两者会进入比较器,直到结果V0大于V1(注意是大于,不是等于,这里会引入精度的概念),此时的计数值是D0~D7,可以表示此时的电压数值的水平。UART就比较特殊点了,它是异步通信(无CLK进行同步,有CLK的就是USART),全双工,有两根数据线,一根是RX一根是TX。
计算机网络安全控制
heikewhite的博客
05-25 471
防火墙术是近年来维护网络安全最重要的手段,但是防火墙不是万能的,需要配合其他安全措施来协同。目前加密术主要有两大类:对称加密和非对称加密。核心是识别网络者是否是属于系统的合法用户。入侵行为主要是指对系统资源的非授权使用。计算机病毒的数目和危害性都在飞速发展。控制不同的用户对信息资源的访问权限。漏洞检测和安全风险评估术。6.网络安全漏洞扫描术。
CTF实战分享 | RWZIP
2401_84466225的博客
05-24 711
首先我们要了解,压缩包本身并不具备隐藏信息的功能,但由于在CTF竞赛中,经常出现压缩包与隐写术结合在一起的题目,所以我们需要掌握在CTF竞赛中有关 ZIP 压缩包题目的常见题型及分析手段。读者福利 |CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击)
netstat命令检查端口是否监听
weixin_53389944的博客
05-23 311
命令会显示所有当前活动的 TCP 和 UDP 连接,并列出每个连接对应的本地地址、远程地址以及端口号。是一个常用的网络命令,用于显示系统的网络连接情况。
hw wenshell防御战法
07-28
您好!关于如何防御Shell攻击,我可以给出一些常见的战法: 1. 最小权限原则:在配置和运行Shell时,使用具有最小权限的用户账户。这样可以最大程度地限制攻击者对系统的访问权限。 2. 输入验证与过滤:对于Shell输入的命令和参数,应该进行严格的验证和过滤。例如,检查输入是否包含特殊字符或命令注入的关键字,并对其进行转义或过滤。 3. 安全的Shell选项:使用安全的Shell选项来限制对系统资源的访问。例如,禁用危险的Shell内置函数、禁止使用特权命令等。 4. 强密码策略:使用强密码策略来保护Shell账户的登录密码。密码应该包含足够的复杂度,并定期更换密码。 5. 定期更新和升级:及时更新和升级Shell环境,以修复已知的安全漏洞和弱点。 6. 日志监控与分析:实施日志监控与分析机制,定期审查Shell活动日志,及时发现异常行为和潜在的攻击。 7. 防火墙和入侵检测系统:设置防火墙和入侵检测系统,以阻止潜在的Shell攻击,并及时发现和响应已经发生的攻击。 以上是一些常见的Shell防御战法,希望对您有所帮助。如果您有其他问题,请随时提问!

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
写文章

热门文章

  • 最好的目录扫描工具dirsearch-master非常详细使用方法 9137
  • 获取微信公众平台 access_token,解决报错40125和40164 8584
  • 安装了java后,为什么有些jar不能执行 8356
  • 2023年网络安全HW攻防演练防守九份总结分享 2562
  • WinRAR 0day CVE-2023-38831分析复现及poc 2251

分类专栏

  • 安全运营 8篇
  • web安全 6篇
  • 应急响应 6篇
  • 安全工具 2篇
  • 漏洞利用 6篇
  • HW 5篇
  • 攻防演练 5篇
  • 数据安全 3篇
  • 网络钓鱼 1篇

最新评论

  • 最好的目录扫描工具dirsearch-master非常详细使用方法

    小叶茉莉鑫: 在kali里下载好了

  • 最好的目录扫描工具dirsearch-master非常详细使用方法

    小叶茉莉鑫: 安装依赖时: Uninstalling typing-extensions-3.10.0.2: ERROR: Could not install packages due to an OSError: [WinError 5] 拒绝访问。: 'c:\\programdata\\anaconda3\\lib\\site-packages\\__pycache__\\typing_extensions.cpython-39.pyc' Consider using the `--user` option or check the permissions. 就是前面都很正常,就最后出现一个这个,怎么弄啊

  • 最好的目录扫描工具dirsearch-master非常详细使用方法

    普通网友: 每当我阅读你的编程博客文章时,我总能感受到你的专业水平和耐心解答的精神。【我也写了一些相关领域的文章,希望能够得到博主的指导,共同进步!】

  • 最好的目录扫描工具dirsearch-master非常详细使用方法

    普通网友: 写的真好!我也写了一篇获取【大厂面试真题解析、核心开发学习笔记、最新全套讲解视频、实战项目源码讲义、学习路线简历模板】的文章

  • 最好的目录扫描工具dirsearch-master非常详细使用方法

    CSDN-Ada助手: 恭喜您写了第15篇博客!标题中所提到的目录扫描工具dirsearch-master的详细使用方法一定能为读者提供非常实用的指导。您的持续创作让读者受益匪浅,希望您能继续保持这样的创作热情。在下一步的创作中,或许可以考虑分享一些与目录扫描工具相关的实战案例,这样读者能够更好地将理论知识应用到实际情境中。期待您的下一篇博客!

您愿意向朋友推荐“博客详情页”吗?

  • 强烈不推荐
  • 不推荐
  • 一般般
  • 推荐
  • 强烈推荐
提交

最新文章

  • 网络安全事件应急响应之专家运营篇
  • 安全应急:解决无法删除挖矿病毒-bash和sysdrr等文件
  • 获取微信公众平台 access_token,解决报错40125和40164
2024年1篇
2023年16篇
2022年1篇

目录

目录

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43元 前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值

两个鬼故事九成国家卫生服务受冲击小饭店起店名跟建筑相关的公司起名坦克世界科技树免费周易起名评分标准ravbin开店起那些名自制巧克力加盟解放者杯直播鉴赏的拼音陈姓宝宝起名11运夺金环保小卫士公司起名的吉凶查询属猪的起名微信斗地主艾诺迪亚4破解版郑氏起名女孩名字推荐按生辰八字免费起名打分结果梦见别人杀人景字起名字的涵义豆腐起名姜姓起什么名字好给姓林的男孩起名大全商标品牌起名字吗孟晚舟国籍用闰起名寓意好不魔锅坊麻辣香锅方氏男起名鸿门宴传奇少年生前被连续抽血16次?多部门介入两大学生合买彩票中奖一人不认账让美丽中国“从细节出发”淀粉肠小王子日销售额涨超10倍高中生被打伤下体休学 邯郸通报单亲妈妈陷入热恋 14岁儿子报警何赛飞追着代拍打雅江山火三名扑火人员牺牲系谣言张家界的山上“长”满了韩国人?男孩8年未见母亲被告知被遗忘中国拥有亿元资产的家庭达13.3万户19岁小伙救下5人后溺亡 多方发声315晚会后胖东来又人满为患了张立群任西安交通大学校长“重生之我在北大当嫡校长”男子被猫抓伤后确诊“猫抓病”测试车高速逃费 小米:已补缴周杰伦一审败诉网易网友洛杉矶偶遇贾玲今日春分倪萍分享减重40斤方法七年后宇文玥被薅头发捞上岸许家印被限制高消费萧美琴窜访捷克 外交部回应联合利华开始重组专访95后高颜值猪保姆胖东来员工每周单休无小长假男子被流浪猫绊倒 投喂者赔24万小米汽车超级工厂正式揭幕黑马情侣提车了西双版纳热带植物园回应蜉蝣大爆发当地回应沈阳致3死车祸车主疑毒驾恒大被罚41.75亿到底怎么缴妈妈回应孩子在校撞护栏坠楼外国人感慨凌晨的中国很安全杨倩无缘巴黎奥运校方回应护栏损坏小学生课间坠楼房客欠租失踪 房东直发愁专家建议不必谈骨泥色变王树国卸任西安交大校长 师生送别手机成瘾是影响睡眠质量重要因素国产伟哥去年销售近13亿阿根廷将发行1万与2万面值的纸币兔狲“狲大娘”因病死亡遭遇山火的松茸之乡“开封王婆”爆火:促成四五十对奥巴马现身唐宁街 黑色着装引猜测考生莫言也上北大硕士复试名单了德国打算提及普京时仅用姓名天水麻辣烫把捣辣椒大爷累坏了

两个鬼故事 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化