还记得前几天,360的一篇文章:浅析CobaltStrike Beacon Staging Server扫描 弄得红队同学很受伤啊,当然,后面L.N等大佬也是给出了相关的解法: 关于CobaltStrike 除了这个之外,还有比如CobaltStrikeScan:https://github.com/Apr4h/CobaltStrikeScan.git 用来在process memory 中查找 Cobalt 又或者针对于execute-assembly.的反制,总之,红队是真滴惨。 ? 那么我们今天就继续来迫害红队。首先来科普性的说明几个概念: 什么是stage(stageless)? 工具原理就不多说了,直接来看使用吧,下载、安装直接跳过,使用方法如下: python3 parse_encrypted_beacon_config.py --version 4 --json path 而作为红队的同学,如何去进行对抗呢?想必看到工具源码的该位置,大家就可以明白了: ? 就像绕过CobaltStrikeScan一样,细节只在一点而已。
还有几天,某大型全国性交友活动就要开始了,特此为蓝队的朋友们献上一篇简单的反制文章。 该方法操作简单,一个wireshark即可操作,但准确性没有之前的准确。 众所周知,在Cs或Msf的stage上线时,一般会去请求一个4位的随机网址来下发后续的payload来获取一个beacon。而我们今天就是用到了这个特性,来进行操作。 工具下载地址:http://didierstevens.com/files/software/1768_v0_0_4.zip 网速不好的可以直接复制下面的代码: #! 12/06: continue 2019/12/07: continue 2019/12/17: continue 2020/02/03: 0.0.2 some changes for CS4: = b'MZ': return False offsetbytes = data[0x3C:0x3C + 4] if len(offsetbytes) !
2、sql注入分类 联合注入 、布尔盲注 、时间盲注 、堆叠注入 、宽字节注入 、报错注入3、堆叠注入原理 在 mysql 中,分号 代表一个查询语句的结束,所以我们可以用分号在一行里拼接多个查询语句4、 存储型 :被存储在数据库里面,造成持久型的攻击3、常用的JS函数a document.cookie() :弹出当前网址的浏览器 cookieb console.log('xss') :在控制台输出日志4、 Content-type:text/xml3、攻击手法a 利用 file 协议读取文件b 利用 http 协议进行端口探测,例如:http://127.0.0.1:22c 利用 php 伪协议读取文件4、 phtml 、通过修改 httpd.conf 文件按可以实现解析任意后缀名2 通过上传 .htaccess 文件可以实现解析任意后缀名3 上传 .user.ini 文件,利用包含实现getshell4 redis未授权1、redis在6379端口2、写webshell3、写公钥实现免密登录4、写计划任务实现反弹shell5、主从复制getshell
2.2 社交账户追查到个人 2.2.1 事件描述 129.226.xxx.xxx在5月30日早上4点43分尝试对192.168.128.4进行SQL注入攻击,目录遍历等攻击行为。
本文为大家分享一款特别棒的蓝队应急响应工具FindAll。能有效的帮助我们分析网络安全威胁,接下来让我们一起来学习吧。 关于 FindAll是专为网络安全蓝队设计的应急响应工具,旨在帮助团队成员有效地应对和分析网络安全威胁。集成了先进的信息搜集和自动化分析功能,以提高安全事件应对的效率和准确性。
前言 近期面试了几家蓝队中级岗位(公司内面),在此做出相关面试题整理及面试总结 某达(蓝中研判) 平时在项目上有做一些研判分析工作吗?(研判工作流程,具体分析那些东西?) When)、攻击范围(Where)以及技术手段、攻击者攻击思路(How)进而构造证据链猜解攻击对象(Who),清除处置(善后处理)以及取证溯源…… 感觉按照这个流程来回答一听就感觉就是背的,emmmm 某蓝 Fastjson反序列化漏洞讲一下 Log4j2漏洞原理讲一下 横向移动方式有哪些? 内网域内主机都存在永恒之蓝漏洞,但是存在天擎EDR,如何利用? Linux机器被打穿了排查思路(攻击机已经开始做内网横向了)?
事实证明,这些搜索对于蓝队识别可能构成安全风险的异常互联网暴露实例而言是有利的。 在本博客中,我将展示使用 CLI 的 Shodan 搜索,可以系统地遵循该搜索来简化基于 Shodan 的监控。 安装 Shodan 模块:打开终端或命令提示符并运行以下命令,使用 Python 包管理器 pip 安装 Shodan 模块: pip install shodan 4. shodan search "Your Files Have Been Encrypted" --limit 10 搜索4:将结果导出到文件中 在此搜索中,我查找端口 21,结果字段定义为 IP 地址、 结论 Shodan CLI 是一款功能强大的工具,网络安全蓝队可以使用它来监控其外部网络。您可以使用 CLI 自动执行任务并创建自定义脚本。这对于运行定期网络扫描或收集报告数据等任务很有帮助。 通过使用 Shodan CLI,网络安全蓝队可以以更正式的方式获得对其外部网络的宝贵见解,并通过定期(一天或一周)重复一些命令来识别潜在的安全风险。此信息可用于改善组织的安全状况并防范网络攻击。
本文所有操作和截图皆在本地环境下的靶机中进行 前言 上一篇 红队视角下Linux信息收集 我们谈到红队是以提权和后渗透为主要目的而进行的信息收集,本次谈一谈在蓝队应急响应中Linux系统下比较关键的内容 --- 日志 Linux系统的日志功能非常强大且完善,几乎可以保存所有的操作记录,蓝队的信息收集主要就是针对日志的信息收集,先从系统自身的日志来说起。 [i5o0mv4be8.png] lastlog 命令,用于显示系统中所有用户最近一次登录信息。lastlog 文件在每次有用户登录时被查询。 --- 总结 本文模拟了常见的应急场景,通过各种技术手段,在机器上捕捉红队人员的痕迹,并且排查是否有后门残留。 在实际环境中,会存在各种复杂的场景,特别是针对系统上不同的应用,存在各种隐藏后门的手段,蓝方人员不仅需要掌握系统、应用的加固知识还需要掌握相应的漏洞利用知识,熟悉红队的进攻手段,才可以做到更好的防护。
在本文中,我们将通过一些有趣的示例深入研究 Shodan Searches 的功能,以探索蓝队威胁狩猎,以增强组织的网络安全基础设施防御能力。 第1节 从蓝队的角度来看,暴露在互联网上的 IP 范围可能是一个主要的安全问题。过期的证书、已知的漏洞和暴露的服务都是蓝队在评估暴露的 IP 范围时应该寻找的潜在安全风险。 ( ssl.cert.expired: True 表示SSL证书已过期, False表示SSL证书未过期) product:honeypot ssl.cert.expired:True 搜索4:在此搜索中 “Your Files Have Been Encrypted” 结论 Shodan 是一个有趣的工具,我相信每个蓝队都应该使用它来监控他们的组织。 它可以帮助蓝队识别可能成为安全风险的奇怪的互联网暴露。 在下一部分中,我将讨论 Shodan CLI 和 Shodan API,以将安全监控提升到新的水平。
技术深度拆解与实现分析 4. 与主流方案深度对比 5. 工程实践意义、风险、局限性与缓解策略 6. 未来趋势与前瞻预测 1. 背景动机与当前热点 本节核心价值:理解为什么强化学习成为蓝队智能决策的重要工具,以及当前强化学习在安全决策领域的应用现状。 在与基拉的对抗中,每一秒的延迟都可能导致严重的安全后果。 else: security_reward = 0.2 else: # 没有攻击时,避免误报 if action == 4: ", env.get_state()) # 模拟攻击 env.simulate_attack("DDoS", "server1") print("攻击后状态:", env.get_state()) 4. 1.24.0+ networkx 3.0.0+(用于网络拓扑建模) 足够的计算资源(建议至少16GB内存,GPU加速更佳) 关键词: 强化学习, 安全决策, 智能响应系统, 奖励函数, 环境建模, 网络安全, 蓝队防御
在最近的一次红队行动中,我们发现目标装有老版本的Apache Axis(1.4)。现在较新的有Apache Axis2, Apache CXF,和Metro等。 1.及时打上官方CVE-2019-2725补丁包官方已于4月26日发布紧急补丁包,下载地址如下: https://www.oracle.com/technetwork/security-advisory 4.删除不安全文件 删除wls9_async_response.war与wls-wsat.war文件及相关文件夹,并重新启动Weblogic服务。 d 来源 http://www.cnblogs.com/Oran9e/p/7897102.html JBoss 4.x JBossMQ JMS 反序列化漏洞(CVE-2017-7504) a 漏洞分析 b 影响版本 <=4.x c 修复建议 1.将JBoss版本升级到最新 2.尽量不要将JBoss映射到公网 d 来源 https://nvd.nist.gov/vuln/detail/CVE-2017-
背景动机与当前热点 本节核心价值:理解AI红队演练在当前安全环境中的重要性,以及为什么它成为蓝队防御的关键技术。 在与基拉的对抗中,我发现传统的红队演练存在严重的局限性。 4. 与主流方案深度对比 本节核心价值:通过与主流AI红队演练方案的对比,了解L构建的系统的优势和特点。 多维度攻击模拟 未来的AI红队演练系统将能够从多个维度模拟攻击,包括网络攻击、物理攻击和社会工程学攻击,提供全面的防御测试。 4. 实时攻击检测 未来的AI红队演练系统将能够实时检测和分析攻击,提供实时的防御建议,帮助蓝队团队快速响应攻击。 5. , 防御测试, 智能攻击路径, 对抗性模拟, 弱点发现, 蓝队防御, 安全测试
前言 很快又是各种攻防演练了,每到这个时候,本公众号都会给红蓝双方的小伙伴们放送一点福利。虽然本号内容更新比较佛系,但是还是感谢诸位一直的关注。
那就要先知道什么是入侵行为,这里的入侵主要指通过各种方式进入企业公司内部,获取权限,盗取数据的行为,也就是咱们通常所说的红队的成功的入侵行为,而反入侵的存在就是为了防止红队成员成功获得内部权限、盗取敏感数据 必须要了解攻击者的入侵是怎么做的才能做好反入侵的工作,业界知名的 ATT&CK 框架将攻击者的整个链条进行拆解,很多商业的 APT 防护产品也在对照其进行技术研究,开发针对性的检测能力,关于框架内容可以参考官方内容,也可以看我之前整理的《聊一聊我对红蓝对抗的理解 了解红队的看到上面的内容,应该也知道说的是什么,基于这个,站在防御者的角度,思考如何进行防御,如何反入侵,如图: ? 4、响应阶段 在发现入侵事件之后,就要开启应急响应的流程,及时定位问题所在,及时止损,排查相关日志和告警信息,找出问题的根源,应急响应的时效性决定了你在这场攻防对抗中是否处于主导地位,拖得时间越久,攻击者扎根扎的越深
上一篇《红队视角下的企业安全运营》主要从红队的视角出发,向大家实战化演示了企业在红蓝对抗中所暴露出的一些攻击面,这些攻击面对于企业来说,是致命的,笔者之所以通过红蓝对抗实践来讲企业安全,是因为网络安全的本质就是一场 下面笔者将尝试换一个视角——从蓝队视角出发,和大家聊聊实战化的应急响应及处置溯源案例,以此方式发现企业安全运营过程中的薄弱项,从而提出安全风险规避方法,为企业安全运营者提供更多思路。 1、蓝队应急响应处置案例 一、发现及研判组 【攻击成功分析及举证】 处置建议:排查可疑进程与TCP连接。 2、蓝队阻击红队的常用手段 蓝队是企业安全的守门员,既守护着企业安全的第一道防线,又保卫着企业安全的最后一道防线,因此,建议蓝队常态化的从攻击者实战视角去加强自身的安全防护能力,俗话说,未知攻焉知防,只有全面了解敌人的路数 蓝队应对红队的常用策略可总结为:防范被踩点 、收敛攻击面 、立体防渗透 、全方位防护核心、全方位监控 防范被踩点:首先要尽量防止本单位敏感信息泄露在公共信息平台,加强人员安全意识,不准将带有敏感信息的文件上传至公共信息平台
在日常安全防御中,快速、高效地进行IP封禁是蓝队的重要工作。为此,我们推荐一款实用、便捷的封禁辅助工具 —— BT_SuperTools! 工具简介 BT_SuperTools(蓝队IP封禁Tools工具)是一款专为蓝队安全人员设计的统一IP封禁管理工具,支持多品牌防火墙设备的集中管理,极大提升了封禁效率与操作体验。
/IP/ipplus.aspx 3、得到常用ID信息收集: (1) 百度信息收集:“id” (双引号为英文) (2) 谷歌信息收集 (3) src信息收集(各大src排行榜,如果有名次交给我套路) (4) 4、预警设备信息取证: 上方数据一无所获,可考虑对其发起攻击的行为进行筛查,尝试判断其是否有指纹特征。 5、跳板机信息收集(触发): 进入红队跳板机查询相关信息 如果主机桌面没有敏感信息,可针对下列文件进行信息收集 last:查看登录成功日志 ?
[3.png] [4.png] 事件ID Windows 的日志以事件 id 来标识具体发生的动作行为,可通过下列网站查询具体 id 对应的操作 https://docs.microsoft.com/en-us Windows/Sysmon/Operational Sysmon 日志默认保存在 %SystemRoot%\System32\Winevt\Logs\Microsoft-Windows-Sysmon%4Operational.evtx 对于蓝队来说,应急和取证溯源离不开日志,因此定时的日志备份非常重要。 --- 本文作者 r0fus0d
Part1 前言 这个小工具的编写源于一个HW蓝队项目,我曾经作为蓝队人员值守了2周,期间发现很多蓝队人员对于反序列化系列漏洞原理不清楚,导致对设备告警的各种反序列化攻击不能有效地研判,也就是说不能底气十足地告诉客户 即便解密出明文数据包,很多蓝队工作人员并不了解java反序列化漏洞,辨别不出明文数据包里是正常的Java类,还是攻击者所用的恶意Java类。 3. 工具编写 于是我费了1天的时间各种调试,写了一款小工具,帮助蓝队人员快速研判Shiro反序列化攻击行为。写完了之后,也帮助上家公司天眼团队完成了Shiro解密的小插件,给他们提供了这个解密思路。 关注“网络安全abc123”公众号后,回复数字“1111”,即可得到此蓝队工具的下载地址。后期我会继续维护这个蓝队小工具,大家有什么好的建议或者想法,可以给我留言。 各种Java反序列化攻击,需要蓝队工作人员对Java漏洞有一些了解,不然遇到各种变形的payload,很难有效地研判攻击行为。 2.
工具介绍 FindAll工具是专为网络安全蓝队设计的应急响应工具,旨在帮助团队成员有效地应对和分析网络安全威胁。工具集成了先进的信息搜集和自动化分析功能,以提高安全事件应对的效率和准确性。 快速异常识别与响应 提供即时的异常检测和响应建议,帮助蓝队迅速应对威胁。 用户友好界面 界面设计简洁直观,适合各水平的蓝队成员。 简洁明了,适合各水平用户,包括网络安全领域新手。