首页 > 其他分享 >防溯源总结

防溯源总结

时间:2024-09-07 13:03:17浏览次数:14  
标签:总结 浏览器 蜜罐 IP 蓝队 红队 溯源

防溯源

参考文章:https://mp.weixin.qq.com/s/OXJYBd0bKbauSsi7ia5IDA
基本是在参考文章里摘抄总结出来的个人笔记。

总结:

1、使用识别蜜罐插件

2、指纹浏览器(无痕浏览器)或者独立浏览器,防止JSONP蜜罐溯源

3、挂代理,防止出口ip被溯源

4、尽量虚拟机操作,特别是连数据库需要注意,防止mysql蜜罐等抓个人信息

5、更新bp等工具,防止rce反制

6、服务器尽可能保持干净,服务尽量少开,防止被nday/0day反制

例子:

  • JSONP蜜罐溯源

1、红队队员曾使用浏览器登录自己的X度网盘,浏览器已经缓存了X度网盘的cookie;

2、红队队员误点JSONP蜜罐,JSONP蜜罐利用X度网盘存在的JSONP跨域请求漏洞,使用浏览器已保存的cookie去请求获取用户信息的接口,获得了红队队员的X度账号ID;

3、蜜罐获取了红队队员的X度账号ID后,在内置的社工库中匹配,获得了红队队员的姓名,再使用该姓名在X英、X脉等职业平台上查到了红队队员的个人信息和职业信息,成功溯源。

  • 红队钓鱼邮服被反制

1、红队注册了一个仿冒域名,然后使用Ewomail软件部署了一个邮箱服务器,SMTP映射了仿冒域名,向目标单位雇员发送钓鱼邮件;
2、蓝队收到雇员举报的钓鱼邮件,开始调查,蓝队查看邮件头的X-Originating-IP字段,找到邮件发送来源IP;

3、蓝队对这个IP地址进行端口扫描,发现开放了SMTP端口,也开放了8081端口,使用浏览器访问后发现是一个Ewomail邮箱管理后台

4、Ewomail软件存在默认的口令,红队的基础设施一般是即用即弃的,可能会疏于管理,没有修改默认口令,于是蓝队使用默认口令登陆了邮箱管理后台,获取了邮箱服务器的控制权。

  • 红队用BurpSuite渗透被RCE反制

1、红队找到了一个站点,发现“属于”目标单位的管理后台(是蓝队的蜜罐)
2、红队挂上BurpSuite代理开始点击蜜罐站点的各种按钮
3、BurpSuite默认开启了JavaScript分析引擎扫描蜜罐站点的接口,但红队使用的BurpSuite不常更新,使用的是低版本的内置chromium,蓝队的蜜罐站点上的POC触发chromium的漏洞,成功RCE反制红队的攻击机

  • 红队在公司远程攻击被溯源

1、红队在公司使用公司的宽带网络出口远程实施某攻防演练(IP未报备)
2、蓝队在边界安全设备上抓到了红队的攻击来源IP,通过IP数据查到IP所在的大厦(公司固定宽带定位精准度是很高的)
3、通过互联网搜索,这座大厦只有一家安全公司
4、蓝队让甲方联系该公司的销售人员,谎称要了解技术能力,套出正在进行此攻防演练的红队人员信息,溯源成功。

  • MySQL蜜罐读取微信号

MySQL蜜罐正是利用MySQL中的load data local infile函数实现客户端任意文件读取,如果想要实现读取微信号,则可以先读取C:\Windows\PFRO.log文件,在这个文件中寻获客户端的用户名,再读取C:\Users\username\Documents\WeChat Files\All Users\config\config.data文件,在这个文件中寻获攻击者的微信号。
针对这种MySQL蜜罐,对抗的方式还是采用专机专用的策略,使用独立的虚拟机来进行攻击,且不在这台虚拟机上保存任何与个人相关的文件。

  • 内网全局代理泄露QQ号/邮箱地址

我们以最常用的反向代理为例,通常是在外网或者内网点位上运行FRP或者类似的工具,将隧道映射至一台公网VPS上,红队连接这台公网VPS,即可将本机流量走向目标内网,实现内网应用的访问,但有部份经验尚浅的红队人员,可能会直接开启全局代理的功能,将攻击机全部流量走向内网,而攻击机上登陆着自己的公司邮箱或者QQ。
在这种情况下,邮箱应用在同步邮件时所流经的未经加密IMAP/POP3报文就会被目标内网的全流量设备所捕获,在报文中可以找到攻击者的邮箱地址和密码

如果有登陆QQ,那么QQ所使用的OICQ报文也会泄露红队的QQ号,而被蓝队溯源

标签:总结,浏览器,蜜罐,IP,蓝队,红队,溯源
From: https://www.cnblogs.com/xiaoxin07/p/18401573

相关文章

  • 基于nodejs+vue电商的食品溯源和推荐平台[程序+论文+开题]-计算机毕业设计
    本系统(程序+源码+数据库+调试部署+开发环境)带文档lw万字以上,文末可获取源码系统程序文件列表开题报告内容研究背景随着电子商务的蓬勃发展,食品行业作为与民生息息相关的关键领域,其线上交易规模日益扩大。然而,食品安全问题频发,如假冒伪劣、过期产品流通等,严重损害了消费者......
  • 软件测试之压力测试知识总结
    软件测试之压力测试知识总结引言随着信息技术的飞速发展,软件系统在各个行业中的应用越来越广泛,其稳定性和可靠性成为用户关注的焦点。压力测试作为软件测试中的一种重要方法,对于确保软件在高负载环境下的稳定性和可靠性具有重要意义。本文将从压力测试的定义、目的、流程......
  • 20240906 模拟赛总结
    期望:100+70+4=174实际:100+70+4=174T1梦熊13连测的原题,刚好前几天订正过。。也就给我狗运到了,,观察性质发现,如果两个点所在直线与坐标轴的夹角越接近\(45^{\circ}\)就越优,转化为找到横坐标差的绝对值和纵坐标差的绝对值的差的最小值的两个点,可以坐标轴旋转,不过可以用更方便......
  • Git使用经验总结7-自动检测未提交内容并进行提交
    标题有点绕,其实是这个意思:远端像Github这样的仓库由于网速的问题,你是没办法进行大数据量的提交的,因为很有可能会因为连接超时而导致提交中断。对于这种情况就需要使用脚本,检查未提交内容,分批次进行多次提交。例如笔者使用的PowerShell脚本如下:#获取当前未提交的.tif文件列表$......
  • Git使用经验总结6-删除远端历史记录
    删除远端的历史记录但是不影响最新的仓库内容是笔者一直想实现的功能,有两个很不错的用处:有的历史提交不慎包含了比较敏感的信息,提交的时候没注意,过了一段时间才发现。这个时候已经有了很多新的历史提交,无法再回退了。有时候会拿Git仓库存储代码文件以外的内容,比如美术资源、依......
  • 2024.9.6 Python,华为笔试题总结,字符串格式化,字符串操作,广度优先搜索解决公司组织绩效
    1.字符串格式化name="Alice"age=30formatted_string="Name:{},Age:{}".format(name,age)print(formatted_string)或者name="Alice"age=30formatted_string=f"Name:{name},Age:{age}"print(formatted_string)2......
  • 社会工作者考试之总结和感想
    找个地方分享下内心的一点感受,毕竟社工考试比较小众,知道人也不多,有的甚至都没听过。6月份考试,8月份出成绩,通过了,太激动了,只有真正备考过,才知道这个意义重大。所以想对自己的这段学习过程作一个总结吧,也对得起当初付出的努力。  其实3年前就开始准备了,从当时满怀热情,到热情一......
  • Markdown使用总结
    Markdown是一种轻量级的标记语言,使用纯文本格式编写,可以通过简单的标记语法,快速转换成HTML或其他格式。以下是如何编辑Markdown文档及其中的一些关键要点:Markdown文档的基本结构Markdown文档通常包含以下基本部分:标题(Headers)段落(Paragraphs)列表(Lists)链接(Links)图片(Image......
  • 9.6 上午 becoder 模拟赛总结&题解
    T1语言水题不多说,很容易发现NP需要满足的只是最后一个单词为N,前面是A或N都可以随意放。所以用两个数组,\(v1_i\)记录以\(i\)结尾的前缀是否可以构成NP,\(v2_i\)记录以\(i\)为开头的后缀是否可以构成NP。最后for循环扫一遍是否有同时满足\(v1_{i-1}=true\)和......
  • vllm常用参数总结
    1.VLLM常用参数详解具体参数:OpenAI兼容服务器—vLLM引擎参数—vLLM常用参数:--host主机地址--port端口--model加载的模型路径--trust-remote-code允许模型加载来自huggingface的远程代码--tensor-parallel-size采用的卡数,此处为单机多卡状态......