首页 > 其他分享 >RongIOC 一款全自动APT威胁情报拓线工具(APT Automated Tool )(使用教程+实战对比效果)...

RongIOC 一款全自动APT威胁情报拓线工具(APT Automated Tool )(使用教程+实战对比效果)...

时间:2024-12-29 10:57:19浏览次数:7  
标签:... 拓线 -- APT RongIOC && banner

绪论

如果各位师傅觉得有用的话,可以给我点个关注~~ 如果师傅们有什么好的建议也欢迎联系我~~ 感谢各位师傅的支持~~

dc10fd38d98efc0636a46adc13cda5da.png

正文部分

项目地址,感谢各位师傅的star ~~

https://github.com/WingBy-Fkalis/RongIOC

ff6797ae2a0c5f8203d7b47c9cd01691.png

什么是APT拓线

可以看我的上一篇文章,APT拓线分析指南~~,这里就不进行讲解了(链接如下)

APT拓线分析指南(自研工具RongIOC实战)

b0aa977bb4e2e8f7351cde3e813c29a9.png

安装

安装

直接下载exe即可

https://github.com/WingBy-Fkalis/RongIOC/releases/tag/Bate_v1.0

59dbd62aca843aa9c76e75b17d523f96.png

使用方法(RongIOC实战演示)

自动化和手工效果对比

这里用fofa官方的一篇拓线文章进行对比

手工拓线

ce5b90694b9026d9985f85803ccbe689.png

文章中手工进行拓线的基本流程为:1. 获取到neger.site,semain.tech,aliit.org2. 提取到了特征,例如jarm3. 不断修改特征(最繁琐的地方)4. 得到新的ioc语法,获取到更多的可疑资产

RongIOC自动拓线

1. 查看帮助

RongIOC.exe -h
-h,--help            show this help message and exit
-e EMAIL,--email EMAIL
                     fofa账号
-k KEY,--key KEY     fofa密钥
-i IOC,--ioc IOC     基础ioc (语法+时间)(例如:(domain="neger.site"|| domain="semain.tech"|| domain="aliit.org")&& before="2024-01-04"
-f FILE,--file FILE  域名,ip的基础ioc文件列表(测试阶段,可能有bug)
-l LINE,--line LINE  想要获取的拓线数量(默认为3)
-n NUMBER,--number NUMBER
单条拓线的最大误差(最大资产量)(默认为:2500)
-t THREAD,--thread THREAD
并发线程数(默认为:3)

bf4c47f240412d2a3bfd236d87a97e9c.png

2. 快速进行拓线

这里根据开源情报获取到三个域名,以及发现时间,构建基础语法,也就是手工拓线的第一步

neger.site            

semain.tech            

aliit.org

-e 输入fofa的账户 

-k 输入fofa的密钥 

-i 基础IOC语法 (推荐使用 域名+发现时间的方式(如下))

RongIOC.exe -e xxx -k xxx -i "(domain=\"neger.site\" || domain=\"semain.tech\") && before=\"2024-01-04\""

a8daab737b47f6192d99d41c7a9fcf20.png

3. 自动拓线获取ioc

RongIOC会自动进行特征比较,提取出相似的特征,不需要人工进行繁琐的特征寻找和对比

ce5cffb53de8f0d376a5697e968eb96a.png

4. 获取拓线信息

自动构建IOC语句,并且查询其和源IOC是否为包含关系,进而确定他的准确性,同时也会把一些多余的拓线进行排除

647b27b484b4c8ea6f2820d991dff836.png

c13993456886e52a305f2b7ec115fa47.png

5. 自动化成果展示

一条命令,即可获取到多条不同语法的拓线分支

RongIOC.exe -e xxx -k xxx -i "(domain=\"neger.site\" || domain=\"semain.tech\") && before=\"2024-01-04\""

构建的拓线

下面是构建出来的三条拓线

----------数量: 119-----------
base_protocol="tcp"&&(banner=" 2023 "&& banner=" GMT

Content-Type: text/html

Content-Length: 183

Connection: keep-alive"&& banner=", 23 ")&& server="nginx"
----------数量:103-----------
cert.issuer.org="Let's Encrypt"&& base_protocol="tcp"&&(banner=" 2023 "&& banner=" GMT

Content-Type: text/html

Content-Length: 183

Connection: keep-alive"&& banner=", 23 ")
----------数量:102-----------
cert.issuer.cn="R3"&& cert.issuer.org="Let's Encrypt"&& base_protocol="tcp"&&(banner=" 2023 "&& banner=" GMT

Content-Type: text/html

Content-Length: 183

Connection: keep-alive"&& banner=", 23 ")
----------{空字符串特征,可根据需求添加}------------
os=""&& icp=""&& cert.subject.org=""&& cname=""

使用这些拓线,能获取到大量的响尾蛇组织的域名和情报

66b1675330fd60e337297ee020a24dc7.png

0ad005c0eae7ddfbb9172302b8e72f1b.png

0958d208711a65e7939c106d5143478c.png

a263c6f4f03ad011b1c7e4bd32e0f468.png

0c5791910c52fed44d27e2ec6e2aea91.png

99e4728107f225535fbcc5f9d5037002.png

ae40c212886658cd35b324f0d712bbcb.png

667897ddd7525aa91109086f70729965.png

RongIOC交流群

如果二维码失效可以添加作者加群

致谢

标签:...,拓线,--,APT,RongIOC,&&,banner
From: https://blog.csdn.net/ffr666/article/details/144706657

相关文章

  • The First Chapter
    Introductiontoquantummechanicsthequantummechanicsisveryfascinating,nobabycantrulysaytheyreallyunderstandit,anditiscounterintuitiveTherewereoncethreeunuexplainableexperimentsBlackbodyspectrumPhotoelectriceffectBrightlines......
  • FastStone Capture10.9电脑截图工具中文绿色便携版
    前言FSCapture是一款集图像捕捉、浏览编辑、视频录制等功能于一身的屏幕截图软件,软件具有体积小巧、功能强大、操作简便等优点,其方便的浮动工具条和便捷的快捷键堪称完美结合。截图后的图片编辑与保存选项也特别丰富和方便,内置功能完善的图像编辑器,支持几乎所有主流图片格式,除提......
  • Android Studio使用Flutter拉取依赖出现Waiting for another flutter command to rele
    Waitingforanotherfluttercommandtoreleasethestartuplock...意思就是等待释放锁,通过Waitingforanotherfluttercommandtoreleasethestartuplock这些方法依旧不行。还是会出现,无论是kill掉dart进程、删除localfile文件还是重启电脑,都没有解决这个问题。最后我......
  • Loadrunner Controller cannot create Vusers.Ensure that your load...问题解决
    问题完成脚本录制后,直接打开Controller,选择保存的脚本,进行run,运行失败,提示:LoadrunnerControllercannotcreateVusers.Ensurethatyourloadgeneratorsareavailableandthatyourscriptarevalid. 原因第一次直接在controller中选择打开脚本,不能主动识别出本机可......
  • 扩展运算符...
    <!DOCTYPEhtml><htmllang="en"><head>  <metacharset="UTF-8">  <metaname="viewport"content="width=device-width,initial-scale=1.0">  <title>Document</title><......
  • Chapter 14. Measure Success
    ThesuccessofAIisperceiveddifferentlybyvariousgroupswithinorganizations.AIexpertstypicallydefinesuccessasthecreationofsophisticatedAIsolutionsandhigh-accuracymodels.Incontrast,executivesprioritizefinancialgainsandcostsav......
  • Chapter 13 Build or Buy
    ManyorganizationstodaystartbyhiringateamofdatascientiststoimplementAI.Yet,thisisnottheonlywayofbringingyourAIvisiontolife,norisitthemostcost-effective,especiallywhenyou’rejustgettingstarted.differentstrategiesfor......
  • linux服务器上CentOS的yum和Ubuntu包管理工具apt区别与使用实战
    在CentOS7上,系统默认使用`yum`作为包管理工具,而不是`apt`。`apt`是为Debian和Ubuntu系统设计的,不能在CentOS或其他基于RHEL的发行版上直接使用。如果你希望继续使用CentOS7,并管理软件包,你应该使用`yum`或者`dnf`(从CentOS8开始才默认使用`dnf`)。不过,在......
  • 南昌航空大学-软件学院-22207112-卢翔-JAVAPTA(7-8)博客
    目录前言PTA第七次作业设计与分析题目分析知识点解析调试过程改进建议PTA第八次作业设计与分析题目分析知识点解析调试过程改进建议踩坑心得总结学期总结前言PTA第七次作业设计与分析题目分析本题在家居强电电路模拟程序-2基础上新增了多个并联电路串联在一起的情况。需要虑......
  • Chapter 5. How AI can improve Business Process
    AIcanimproveBusinessProcess(customerservice&HR)CustomerServiceWorkloadReduction:Employeeburnoutisasignificantissueincustomerservice.AIAssistants:VirtualAIassistantscandecreasesupportrequestvolumebyproviding24/7suppo......