攻防实战演习-钓鱼事件追踪溯源案例分享_第1页
攻防实战演习-钓鱼事件追踪溯源案例分享_第2页
攻防实战演习-钓鱼事件追踪溯源案例分享_第3页
攻防实战演习-钓鱼事件追踪溯源案例分享_第4页
攻防实战演习-钓鱼事件追踪溯源案例分享_第5页
已阅读5页,还剩11页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

攻防实战演习-钓鱼事件追踪溯源案例分享目录CONTENTS01钓鱼事件案例分享02钓鱼的几种攻击方式03钓鱼文件的几种姿势一、攻击证据链发现背景在兰州市HVV2022攻防演练防守期间

时间6月24下午14:30分左右起因每日在防护设备上的告警监控10000多条日志400多条日志7、8条日志寻找蛛丝马迹1条日志(CS通信达到480次)关键要素:预警检测、研判二、还原完整攻击路径-攻击初步预判CobalStrike通信行为(480多次)✓主机已经被控✓钓鱼软件导致✓钓鱼邮件导致受害者是谁?通过攻击目的地址使用该地址的时间WIFI自动分配地址WIFI有身份认证功能三、还原完整攻击路径-查找受害者信息关键要素:协同排查关键要素:网络实名认证

通过在线查毒和在虚拟机运行分析,发现文件中包含的更多线索。

知道了受害者,

接下来的问题是如何让受害者回忆事件发生过程?

四、还原完整攻击路径-证实攻击者行为旁敲侧击顺藤摸瓜正确引导回忆线索锁定证据深入分析向受害员工打电话沟通是否最近有陌生人给他发过邮件或者链接?

社工话术重现:整个过程完全没有欺骗和诱导受害人上当的痕迹

123✓攻击时间点✓攻击源地址潜伏于QQ群很长一段时间;伪装系统使用人员请求协助的情况;

钓鱼文件经过特殊技术加壳,躲过杀毒软件检查。

四、还原完整攻击路径-证实攻击者行为43个杀毒引擎发现异常的只有3个,躲过了常见的杀毒引擎检测通过在虚拟机上执行文件,使用ProcessExplorer观察进程连接情况,发现了远程连接地址:42.193.39.49,与告警远控地址一致。五、溯源攻击来源地址来源:42.193.39.49属于四川腾讯云的VPS谁购买了这台服务器❌找到攻击者身份有一定困难❌购买者身份属于个人敏感信息❌商家为了保护消费者不公开关键要素:取证分析五、攻击者画像攻击地址:42.193.39.49资产测绘开放端口绑定的域名通过whois信息反查域名所有者域名所有者反查资产测绘关键要素:信息收集提交防守报告兰州市HVV2022有失分情况,但成功溯源到了社工钓鱼攻击者,封堵了攻击IP地址,处置了被控制终端,遏制了攻击成果近一步扩大并提交了防守报告,挽回部分失分,最终得分91分。六、整个过程分析证据链发现攻击预判查找受害者证实攻击行为溯源攻击者攻击者画像还原完整攻击路径检测设备对所有终端恶意行为的全覆盖检测掌握攻击类型的关键知识也是必不可少的溯源要素。123456管理部门牵头组织,技术部门专业人员配合;结合专业设备和工具达到有效分析结果。实名认证访问外网的IP;访问时间点日志记录;员工信息。社工的整个过程完全没有欺骗和诱导受害人上当的痕迹;钓鱼者整个对话过程完全符合一个系统使用人员请求协助的情况;该钓鱼者已经潜伏于QQ群很长一段时间,都是为此次钓鱼做准备;钓鱼文件大部分杀毒软件无法识别是钓鱼成功的关键。

此阶段往往只能溯源到攻击源IP所用到的设备,通过资产测绘发现一些端口、应用等信息。近一步锁定攻击队人员还需要域名、QQ号、支付宝账号、微信号等信息、手机号等。这些信息属于个人敏感信息,获取存在一定困难。可以从IP地址绑定的域名,反查攻击者相关信息。域名会包含所属者姓名、甚至是电话、QQ、邮箱等信息。目录CONTENTS02钓鱼事件案例分享01钓鱼的攻击几种方式03钓鱼文件的几种姿势七、钓鱼的几种方式(1/2)01电子邮件钓鱼电子邮件钓鱼又名欺骗性网络钓鱼,是最常见的网络钓鱼攻击之一。攻击者通常以知名企业或品牌的名义向潜在受害者发送电子邮件。02鱼叉式网络钓鱼鱼叉式网络钓鱼的特征是攻击者不会海量地向外发布钓鱼邮件,他们在钓鱼前会通过OSINT(开源情报)或其他违法途径收集受害者的信息,然后有针对性地向某一企业内指定的具体对象发送恶意邮件。例如,如果攻击者的目标是一家在线课程教育企业,那他们可能会对该企业的网站课程开发者发送针对性邮件。03语音电话钓鱼攻击者会利用受害者的电话号码直接与其沟通,他们通常会冒充政府部门、银行等合法机构的工作人员,通过播放自动语音消息或直接语音要求受害者采取行动(登录恶意系统、回复验证码等)的方式,诱骗受害者泄露敏感信息,而且这些攻击者往往会瞄准时机,在企业内部最忙、员工压力最大的时候拨打电话,受害者在高度的紧迫感下常常仓促行事,受到欺骗。04短信网络钓鱼短信网络钓鱼与语音电话钓鱼类似,但它是通过短信而非电话。与电子邮件网络钓鱼一样,攻击者会从看似明显合法的来源发送文字消息和链接,受害者点击后,其移动设备可能就会被恶意软件感染。其内容主题也以商品折扣、银行信息通知等为主,这是攻击者诱骗人们点击恶意链接常见伎俩。七、钓鱼的几种方式(2/2)05域欺骗域欺骗实际上很难被发现,因为它比其他大多数网络钓鱼攻击更具技术含量。犯罪分子先劫持DNS域名服务器(将URL转换成IP地址的服务器)。受害者输入网站地址后,DNS服务器会将其重定向到恶意网站IP地址。06恶意孪生钓鱼恶意孪生攻击是创建一个看似真实的Wi-Fi热点,攻击者甚至会使用与真实网络相同的设置服务标识符(SSID)。当用户连接时,攻击者可以窃听他们的网络流量并窃取他们的账户名、密码,并查看用户在连接到受感染的热点时访问的任何附件。此类攻击也被称为作为星巴克骗局,因为它经常发生在咖啡店。07克隆网站钓鱼克隆网络钓鱼会通过利用受害者以前使用过的网站服务来实施攻击。这些攻击者很狡猾,会事先调研哪些应用网站通常需要链接,然后,他们会伪装成目标业务应用网站,并向受害者发送看似来自正规服务的针对性邮件,欺骗习惯使用这些应用网站的用户。目录CONTENTS03钓鱼事件案例分享01钓鱼攻击的几种方式02钓鱼文件的几种姿势八、钓鱼攻击中文件的几种姿势(1/3)1姿势1-内嵌链接在PDF、Office文档中内嵌一个跳转链接是很早期的钓鱼方式,通过文字信息的引导,让受害者点开页面,如果缺乏戒心,就可能会获取到受害者的账号、密码、银行卡、身份证等信息。2姿势2-Office宏文档是被保护状态,需要启用宏才能查看;添加一张模糊的图片,提示需要启用宏才能查看高清图片;提示要查看文档,按给出的一系列步骤操作;贴一张某杀毒软件的Logo图片,暗示文档被安全软件保护。恶意宏代码在免杀和增加分析难度的手段上也多种多样,除了把VBA代码混淆变形外,利用Excel的特性隐藏代码也很常见。上图中996-1006行被隐藏。取消隐藏后,由于字体颜色与背景色相同,所以也难看到,修改这部分背景色查看如下。利用OLEDump工具,可以看到这段宏代码是读取了这部分内容进行恶意文件的下载。八、钓鱼攻击中文件的几种姿势(2/3)3姿势3-CHM文档上图是一例恶意CHM文档,打开或点击左侧标题时就会执行powershell代码。通过HH.exe进行反汇编可以看到其执行代码。CHM文件的利用虽然历史悠久,但通过免杀手段依然活跃,著名的CobaltStrike就支持CHM钓鱼文件的生成。4姿势4-漏洞利用打开后文件变小,因为病毒体被释放,原始文件被干净的文档替换,如果没注意原始大小,也可以从创建时间判断;文档打开后,office程序自动退出,又自动打开了文档,第二次打开明显快了;文档运行报错,又或者自行安装你不知道什么的程序;文档打开缓慢,系统卡顿较长时间;文档打开后,显示的内容与标题不符,或者是乱码,甚至没什么内容。八、钓鱼攻击中文件的几种姿势(3/3)5姿势5-PPT手势触发在PPT里设置动作触发一行命令执行,就比较少见了。在历史攻击中就出现过这种利用方式,把ppt配置成ppsx后缀,双击运行后就是播放模式,鼠标只要划过指定区域就会执行一段代码。6姿势6-LNK文件LNK(快捷方式或符号链接)是引用其他文件或程序的方法,最著名的就是震网病毒(Stuxnet)中的利用。通过分析工具,把执行代码Dump出来,攻击者可以使用这种方式来实现持久化

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论