




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
攻防实战策略剖析与对抗博弈2025目录01实战攻击手法归纳03进攻体系新范式02应用链vs攻击面04端与流量防护逃逸实战典型攻击案例社工钓鱼 浏览器密码知识库SSO邮箱组织架构精准钓鱼域内主机域控权限终端下发管理员主机权限登录堡垒机控制托管主机靶标权限横向移动OA新据点业务分析探测重要系统重要数据卒QYS
0day
流量对抗卒端侧对抗2023实战攻击归纳0day储备立体化漏洞攻击体系化、IT业务串(SSO
IAM
OA
ERP
CRM
PM
pan
SignDev...)漏洞组合巧妙化(告警无害化)社工钓鱼精准化社工钓鱼人性化&需求吻合化,管理员系列精准化供应链攻击具象化大小供应链,大行业通用型、厂商推送类行业属性类、数科运维建设类、软开通用类...武器装备定制化无特征、躲避监控、攻击效率、模拟白名单内网攻击集权化管理集权:堡垒机、AD域控、EDR总控、K8s...;后利用内容集权:知识库、OA、邮箱、网盘存储...;后利用横向移动无感化集权产品后利用管理员化,设备研究底层化加密流量、认证优先、狡兔三窟关基业务熟练化逻辑结构、曲线救国、跑马圈地等实战进攻能力模型IT建设应用链&攻击面分析正常的一个业务流程处理应用---登录---认证/校验---数据库---业务数据OA/CMS---login---SSO/MFA---DLP---crypto【端点、落网、边界、应用】正向思维Bypass看到什么应用打什么应用?打穿打透、卷地式包围特定应用对应的攻击手法-后利用体系化前提:有大量储备;缺点:浪费子弹逆向思维(业务视角)靶标是什么?(e.g.构建机)这个目标的路径上有哪些可能的业务应用优点:相对精细后利用-体系化各应用类型、维权后的下一步,例如nacos、集权进攻体系新泛式(端&流量)整体攻击链---端侧攻击链---端侧防御原理==》逃逸方案攻击者会产生各类行为动作,其中90%的行为动作在端上进行端侧安全逃逸手法归纳API重写动态加载免杀壳伪造入口点SMC细粒度分段加密尽可能降低“危险值”…静态文件逃逸shellcode内存加密/自解密运行线程堆栈欺骗干扰语义分析引擎虚拟机壳内存特征逃逸syscall脱钩反射DLL注入进程注入进程行为逃逸R3高权限句柄R3
DOS漏洞R0白签名驱动R0白签名驱动任意地址写漏洞巧妙利用虚拟化WCIFEDR致盲静态逃逸-细粒度分段加密静态,对抗信息熵,对需要保护的代码/数据片段进行加密,以破坏可读性。同时还不能显著增加信息熵【概率】。方法:每隔480字节加密48字节,在破坏加密区域代码可读性的同时,不会显著增加信息熵。OEP解密功能代码还原加密部分OEP解密功能代码内存特征逃逸-线程堆栈欺骗KernelBase!SleepEx
和ntdll.dll!NtDelayExecution
是beacon处于睡眠状态的标志0x22d6bd5bd51,堆栈遍历尚未解析此地址的符号----虚拟内存【此地无银三百两】利用对Sleep的hook,在shellcode进入休眠状态后将线程的返回地址改成0,然后在hook中执行刚刚被跳过的休眠,休眠结束后需要短暂运行shellcode时再把返回地址改回去。行为特征逃逸-Threadless
Process
Injection高级进程注入总结Module
Stomping(有线程)Process
HollowingProcess
DoppelgangingTransacted
HollowingProcess
GhostingGhostly
HollowingProcess
Herpaderping…Threadless
Process
Injection(组合跨进程内存分配,hook
DLL导出函数)把shellcode和hook代码写在代码空隙中,然后将一个正常加载的dll的某个一定会被调用的方法的句柄patch掉。被动等待它调用就可以了。VS
Module
Stomping
区别就是没有起新线程Hook
+
shellcode泛EDR
致盲技术归纳终端程序均可通过以下方法致盲R3利用高权限句柄;遍历伪句柄表,找到拥有EDR进程高权限句柄的程序DOS;(
MinimumStackCommitInBytes
)R0白签名驱动ZwTerminateProcess(驱动自带的终止进程)白签名驱动任意地址写漏洞巧妙利用虚拟化Windows
Container
Isolation
Framework典型致盲技术-白签名驱动任意地址读写利用任意地址读写的驱动来清除内核中杀软驱动注册的回调函数,从而致盲杀软的部分功能获取ntoskrnl.exe基地址定位PspSetCreateProcessNotifyRoutine函数地址获取Pspsetcreateprocessnotifyroutine
函数的偏移地址获取PspCreateProcessNotifyRoutineArray
数组地址定位所有注册进程回调的驱动利用DriverReadMemery(),清除全部驱动的进程回调流量侧检测维度与逃逸手段目的:在流量侧不好发现恶意流量(https看不懂)发现了是恶意流量,也(短期)阻止不了流量侧检测维度与逃逸手段DOH应用场景域名请求过程中,保护CDN的域名
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年非营利组织志愿者招募计划
- 网络文学创作室租赁与作品改编及衍生品开发协议
- 婚内情感忠诚度管理与行为规范协议
- 三年级上册信息技术素养培养计划
- 历史教学差异化指导计划
- 烟草制品生产排放量控制补充协议
- 直播公会直播内容安全监管合作协议
- 翻译认证补充协议(软件本地化)
- 电商平台食品安全销售计划
- 《道德与法治》二年级上册互动教学计划
- 2025年粮油仓储管理员职业技能竞赛参考试题库(含答案)
- (广东二模)2025年广东省高三高考模拟测试(二)语文试卷(含答案解析)
- 2025-2030白酒行业市场发展现状及竞争形势与投资前景研究报告
- 成人肠造口护理-中华护理学会团体标准
- 2025年湖北省初中学业水平考试地理模拟卷(三)(学生版)
- 园林绿化安全培训课件
- 2025届江苏省南京市南京师范大学附属中学高三下学期“扬帆起航”数学试题
- DB14T 3231-2025安全风险分级管控和隐患排查治理双重预防机制建设通则
- 腔隙性脑梗塞护理常规
- 2025年入团积极分子培训考试题库及答案
- 人工智能在价格预测中的应用-深度研究
评论
0/150
提交评论