版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
攻防实战策略剖析与对抗博弈2025目录01实战攻击手法归纳03进攻体系新范式02应用链vs攻击面04端与流量防护逃逸实战典型攻击案例社工钓鱼 浏览器密码知识库SSO邮箱组织架构精准钓鱼域内主机域控权限终端下发管理员主机权限登录堡垒机控制托管主机靶标权限横向移动OA新据点业务分析探测重要系统重要数据卒QYS
0day
流量对抗卒端侧对抗2023实战攻击归纳0day储备立体化漏洞攻击体系化、IT业务串(SSO
IAM
OA
ERP
CRM
PM
pan
SignDev...)漏洞组合巧妙化(告警无害化)社工钓鱼精准化社工钓鱼人性化&需求吻合化,管理员系列精准化供应链攻击具象化大小供应链,大行业通用型、厂商推送类行业属性类、数科运维建设类、软开通用类...武器装备定制化无特征、躲避监控、攻击效率、模拟白名单内网攻击集权化管理集权:堡垒机、AD域控、EDR总控、K8s...;后利用内容集权:知识库、OA、邮箱、网盘存储...;后利用横向移动无感化集权产品后利用管理员化,设备研究底层化加密流量、认证优先、狡兔三窟关基业务熟练化逻辑结构、曲线救国、跑马圈地等实战进攻能力模型IT建设应用链&攻击面分析正常的一个业务流程处理应用---登录---认证/校验---数据库---业务数据OA/CMS---login---SSO/MFA---DLP---crypto【端点、落网、边界、应用】正向思维Bypass看到什么应用打什么应用?打穿打透、卷地式包围特定应用对应的攻击手法-后利用体系化前提:有大量储备;缺点:浪费子弹逆向思维(业务视角)靶标是什么?(e.g.构建机)这个目标的路径上有哪些可能的业务应用优点:相对精细后利用-体系化各应用类型、维权后的下一步,例如nacos、集权进攻体系新泛式(端&流量)整体攻击链---端侧攻击链---端侧防御原理==》逃逸方案攻击者会产生各类行为动作,其中90%的行为动作在端上进行端侧安全逃逸手法归纳API重写动态加载免杀壳伪造入口点SMC细粒度分段加密尽可能降低“危险值”…静态文件逃逸shellcode内存加密/自解密运行线程堆栈欺骗干扰语义分析引擎虚拟机壳内存特征逃逸syscall脱钩反射DLL注入进程注入进程行为逃逸R3高权限句柄R3
DOS漏洞R0白签名驱动R0白签名驱动任意地址写漏洞巧妙利用虚拟化WCIFEDR致盲静态逃逸-细粒度分段加密静态,对抗信息熵,对需要保护的代码/数据片段进行加密,以破坏可读性。同时还不能显著增加信息熵【概率】。方法:每隔480字节加密48字节,在破坏加密区域代码可读性的同时,不会显著增加信息熵。OEP解密功能代码还原加密部分OEP解密功能代码内存特征逃逸-线程堆栈欺骗KernelBase!SleepEx
和ntdll.dll!NtDelayExecution
是beacon处于睡眠状态的标志0x22d6bd5bd51,堆栈遍历尚未解析此地址的符号----虚拟内存【此地无银三百两】利用对Sleep的hook,在shellcode进入休眠状态后将线程的返回地址改成0,然后在hook中执行刚刚被跳过的休眠,休眠结束后需要短暂运行shellcode时再把返回地址改回去。行为特征逃逸-Threadless
Process
Injection高级进程注入总结Module
Stomping(有线程)Process
HollowingProcess
DoppelgangingTransacted
HollowingProcess
GhostingGhostly
HollowingProcess
Herpaderping…Threadless
Process
Injection(组合跨进程内存分配,hook
DLL导出函数)把shellcode和hook代码写在代码空隙中,然后将一个正常加载的dll的某个一定会被调用的方法的句柄patch掉。被动等待它调用就可以了。VS
Module
Stomping
区别就是没有起新线程Hook
+
shellcode泛EDR
致盲技术归纳终端程序均可通过以下方法致盲R3利用高权限句柄;遍历伪句柄表,找到拥有EDR进程高权限句柄的程序DOS;(
MinimumStackCommitInBytes
)R0白签名驱动ZwTerminateProcess(驱动自带的终止进程)白签名驱动任意地址写漏洞巧妙利用虚拟化Windows
Container
Isolation
Framework典型致盲技术-白签名驱动任意地址读写利用任意地址读写的驱动来清除内核中杀软驱动注册的回调函数,从而致盲杀软的部分功能获取ntoskrnl.exe基地址定位PspSetCreateProcessNotifyRoutine函数地址获取Pspsetcreateprocessnotifyroutine
函数的偏移地址获取PspCreateProcessNotifyRoutineArray
数组地址定位所有注册进程回调的驱动利用DriverReadMemery(),清除全部驱动的进程回调流量侧检测维度与逃逸手段目的:在流量侧不好发现恶意流量(https看不懂)发现了是恶意流量,也(短期)阻止不了流量侧检测维度与逃逸手段DOH应用场景域名请求过程中,保护CDN的域名
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 3.3 凸透镜成像的规律 教学课件(共20张)苏科版(新教材)八年级上册
- 中小学生交通安全教育知识主题班会课件
- 山西省部分校2027届高三上学期开学联考数学试卷(含答案)
- 2026年度高一年级德育骨干工作汇报课件:用爱与责任守护青春
- 深挖华为应聘题目与准确答案
- 初级安检证试题及答案
- 2026年兵团向南发展 测试题及答案
- 2026年医疗废物处理收集测试题及答案
- 2026年wizardingworld分院测试题及答案
- 2026年联影面试测试题及答案
- 2026经常项目外汇业务知识竞赛题库及答案
- 2026 年教师节感恩师长弘扬尊师重教风尚课件
- 煤气化操作规程
- 鸿合教学触控一体机培训
- 厨房6s管理制度
- 研究不同肥力水平下有机肥部分替代化肥对土壤和水稻生长的影响
- 护理用药安全管理课件(完整版)
- 二年级数学上册口算天天练
- 科学的精神与方法-知到答案、智慧树答案
- 销售业务拓展与新客户开发情况汇报
- 幼儿园周末的安全教育课件
评论
0/150
提交评论