公司动态
红蓝对抗-HW红蓝队基本知识——蓝队
第一章 什么是蓝队蓝队一般是指网络实战攻防演习中的攻击一方。蓝队一般会采用针对目标单位的从业人员以及目标系统所在网络内的软件、硬件设备同时执行多角度、全方位、对抗性的混合式模拟攻击手段通过技术手段实现系统提权、控制业务、获取数据等渗透目标来发现系统、技术、人员、管理和基础架构等方面存在的网络安全隐患或薄弱环节。蓝队人员并不是一般意义上的电脑黑客。因为黑客往往以攻破系统获取利益为目标而蓝队则是以发现系统薄弱环节提升系统安全性为目标。此外对于一般的黑客来说只要发现某一种攻击方法可以有效地达成目标通常就没有必要再去尝试其他的攻击方法和途径但蓝队的目标则是要尽可能地找出系统中存在的所有安全问题因此往往会穷尽已知的“所有”方法来完成攻击。换句话说蓝队人员需要的是全面的攻防能力而不仅仅是一两招很牛的黑客技术。蓝队的工作也与业界熟知的渗透测试有所区别。渗透测试通常是按照规范技术流程对目标系统进行的安全性测试而蓝队攻击一般只限定攻击范围和攻击时段对具体的攻击方法则没有太多限制。渗透测试过程一般只要验证漏洞的存在即可而蓝队攻击则要求实际获取系统权限或系统数据。此外渗透测试一般都会明确要求禁止使用社工手段通过对人的诱导、欺骗等方法完成攻击而蓝队则可以在一定范围内使用社工手段。还有一点必须说明:虽然实战攻防演习过程中通常不会严格限定蓝队的攻击手法但所有技术的使用目标的达成也必须严格遵守国家相关的法律和法规。在演习实践中蓝队通常会以3人为一个战斗小组1人为组长。组长通常是蓝队中综合能力最强的人需要较强的组织意识、应变能力和丰富的实战经验。而2名组员则往往需要各有所长具备边界突破、横向移动利用一台受控设备攻击其他相邻设备、情报收集或武器研制等某一方面或几个方面的专长。蓝队工作对其成员的能力要求往往是综合性的、全面性的。蓝队成员不仅要会熟练使用各种黑客工具、分析工具还要熟知目标系统及其安全配置并具备一定的代码开发能力以便应对特殊问题。第二章 蓝队演变趋势“魔高一尺道高一丈”防守能力提升的同时攻击能力也在与时俱进。目前蓝队的工作已经变得非常体系化、职业化和工具化主要变现如下。1 体系化从漏洞准备、工具准备到情报收集、内网渗透等每个人都有明确的分工有组织地形成团队作战能力已经很少有一个人干全套的情况了。2 职业化蓝队人员都来自各组织专职实战演习团队有明确分工和职责具备协同配合的职业操守平时开展专业化训练。3 工具化工具化程序持续提升除了使用常用渗透工具基于开源代码的定制化工具应用增多自动化攻击被大规模应用如采用多IP出口的自动化攻击平台进行作业。从实战对抗的手法来看现如今的蓝队还呈现出社工化、强对抗和迂回攻击的特点。1 社工化利用“人”的弱点实施社会工程学攻击是黑产团伙和高级威胁组织的常用手段如今也被大量引入实战攻防演习当中。除了钓鱼、水坑等传统社工攻击手段外如今的蓝队还会经常通过在线客服、私信好友等多种交互平台进行社工攻击以便更加高效地获取业务信息。社工手段的多变性往往会让防守方防不胜防。2 强对抗利用0Day漏洞、NDay漏洞、免杀技术等方式与防守方进行高强度的技术对抗也是近1-2年来蓝队在实战攻防演习中表现出的明显特点。特别的蓝队人员大多出自安全机构经过专业训练因此往往会比民间黑客更加了解安全软件的防护机制和安全系统的运行原理其使用的对抗技术也往往更具针对性。3 迂回攻击对于防护严密有效监控的目标系统来说正面攻击往往难以奏效。这就迫使蓝队越来越多的采用“曲线救国”的攻击方式将战线拉长从目标系统的同级单位和下级单位入手从供应链及业务合作方下手在防护相对薄弱的关联机构中寻找突破点通过迂回攻击的方式攻破目标系统。第三章 蓝队四板斧——攻击的四个阶段蓝队的攻击并非是天马行空的撞大运而是一个有章可循、科学合理的作战过程。一般来说蓝队的工作可分为四个阶段站前准备、情报收集、建立据点和横向移动。我们也常将这个四个阶段称为蓝队工作的“四板斧”。一、 第一阶段准备收集在一场实战攻防演习作战开始前蓝队人员主要会从以下几个方面进行准备。1 漏洞挖掘漏洞一直是第一攻击力。前期的漏洞挖掘对于打开突破口显得非常重要在实战中漏洞挖掘工作一般会聚焦于互联网边界应用、网络设备、办公应用、运维系统、移动办公、集权管控等方面。此外只是找到漏洞还不够好的漏洞利用方式也是十分重要的。想要在不通环境下达到稳定、深度的漏洞利用这对漏洞挖掘人员来说是一个不小的挑战。2 工具储备工具的目的是为了提升工作效率好的工具往往能事半功倍在实战中蓝队通常需要准备信息收集、钓鱼、远控、WebShell管理、隧道、扫描器、漏洞利用等多种工具。3 战法策略团队作战考虑的是配合因此攻击队成员的分工角色就显得尤为重要小的战役靠个人大的战役一定是靠机制、流程以及团队合作。好的战法策略对于一场大的战役来讲至关重要。4 以赛代练日常的任务中需要挑选出一些具有代表性的任务来对蓝队进行有针对性的训练有利于蓝队队员提高自身的技能。参加各类安全大赛将非常有助于蓝队队员的技术能力提升。二、 第二阶段情报收集当蓝队专家接到目标任务后并不会像渗透测试那样在简单收集数据后直接去尝试各种常见漏洞而是先去做情报侦察和信息收集工作。收集的内容包括目标系统的组织架构、IT资产、敏感信息泄露、供应商信息等各个方面。组织架构包括单位部门划分、人员信息、工作职能、下属单位等IT资产包括域名、IP地址、C段、开放端口、运行服务、Web中间件、Web应用、移动应用、网络架构等敏感信息泄露包括代码泄露、文档信息泄露、邮箱信息泄露、历史漏洞泄露信息等方面供应商信息包括相关合同、系统、软件、硬件、代码、服务、人员等相关信息。掌握了目标企业相关人员信息和组织架构可以快速定位关键人物以便实施鱼叉攻击或确定内网横纵向渗透路径而收集了IT资产信息可以为漏洞发现和利用提供数据支撑掌握企业与供应商合作相关信息可为有针对性开展供应链攻击提供素材。而究竟是要社工钓鱼还是直接利用漏洞攻击抑或是从供应链下手一般取决于安全防护的薄弱环节究竟在哪里以及蓝队对攻击路径的选择。三、 第三阶段建立据点在找到薄弱环节后蓝队专家会尝试利用漏洞或社工等方法去获取外网系统控制权限一般称之为“打点”或撕口子。在这个过程中蓝队专家会尝试绕过WAF、IPS、杀毒软件等防护设备或软件用最少的流量、最小的动作去实现漏洞利用。通过撕开的口子寻找和内网联通的通道再进一步进行深入渗透这个由外到内的过程一般称之为纵向渗透。如果没有找到内外联通的DMZ区Demilitarized Zone隔离区蓝队专家会继续撕口子直到找到接入内网的点为止。当蓝队专家找到合适的口子后便可以把这个点作为从外网进入内网的根据地。通过frp、ewsocks、reGeorg等工具在这个点上建立隧道形成从外网到内网的跳板将它作为实施内网渗透的坚实据点。若权限不足以建立跳板蓝队专家通常会利用系统、程序或服务漏洞进行提权操作以获得更高权限若据点是非稳定的PC机则会进行持久化操作保证PC机重启后据点依然可以在线。四、 第四阶段横向移动进入内网后蓝队专家一般会在本机以及内部网络开展进一步信息收集和情报刺探工作。包括收集当前计算机的网络连接、进程列表、命令执行历史记录、数据库信息、当前用户信息、管理员登录信息、总结密码规律、补丁更新频率等信息同时对内网的其他计算机或服务器的IP、主机名、开放端口、开放服务、开放应用等情况进行情报刺探。再利用内网计算机、服务器不及时修复漏洞、不做安全防护、同口令等弱点来进行横向渗透扩大战果。对于含有域的内网蓝队专家会在扩大战果的同时去寻找域管理员登录的蛛丝马迹。一旦发现某台服务器有域管理员登录就可以利用Mimikatz等工具去尝试获得登录账号密码明文或者用Hashdump工具去导出NTLM哈希继而实现对域控服务器的渗透控制。在内网漫游过程中蓝队专家会重点关注邮件服务器权限、OA系统权限、版本控制服务器权限、集中运维管理平台权限、统一认证系统权限、域控权限等位置尝试突破核心系统权限、控制核心业务、获取核心数据最终完成目标突破工作。第四章 蓝队也套路——常用的攻击战术在蓝队的实战过程中蓝队专家们逐渐摸出了一些套路、总结了一些经验有后台或登录入口的会尽量尝试通过弱口令等方式进入系统找不到系统漏洞时会尝试社工钓鱼从人开展突破有安全防护设备的会尽量少用或不用扫描器使用EXP力求一击即中针对防守严密的系统会尝试从子公司或供应链来开展工作建立据点过程中会用多种手段多点潜伏防患于未然。下面介绍九种蓝队最常用的攻击战术。一、 利用弱口令获得权限弱密码、默认密码、通用密码和已泄露密码通常是蓝队专家们关注的重点。实际工作中通过弱口令获得权限的情况占据90%以上。很多企业员工用类似zhangsan、zhangsan001、zhangsan123、zhangsan888这种账号拼音或其简单变形或者123456、888888、生日、身份证后6位、手机号后6位等做密码。导致通过信息收集后生成简单的密码字典进行枚举即可攻陷邮箱、OA等账号。还有很多员工喜欢在多个不同网站上设置同一套密码其密码早已经被泄露并录入到了黑产交易的社工库中或者针对未启用SSO验证的内网业务系统均习惯使用同一套账户密码。这导致从某一途径获取了其账户密码后通过凭证复用的方式可以轻而易举地登录到此员工所使用的其他业务系统中为打开新的攻击面提供了便捷。很多通用系统在安装后会设置默认管理密码然而有些管理员从来没有修改过密码如admin/admin、test/123456、admin/admin888等密码广泛存在于内外网系统后台一旦进入后台系统便有很大可能性获得服务器控制权限同样有很多管理员为了管理方便用同一套密码管理不同服务器。当一台服务器被攻陷并窃取到密码后进而可以扩展至多台服务器甚至造成域控制器沦陷的风险。二、 利用互联网边界渗透内网大部分企业都会有开放于互联网边界的设备或系统如VPN系统、虚拟化桌面系统、邮件服务系统、官方网站等。正是由于这些设备或系统可以从互联网一侧直接访问因此也往往会成为蓝队首先尝试的突破边界的切入点。此类设备或系统通常都会访问内网的重要业务为了避免影响到员工使用很多企业都没有在其传输通道上增加更多的防护手段再加上此类系统多会集成统一登录一旦获得了某个员工的账号密码就可以通过这些系统突破边界直接进入内网中来。譬如开放在内网边界的邮件服务如果缺乏审计也未采用多因子认证员工平时又经常通过邮件传送大量内网的敏感信息。如服务器账户密码、重点人员通讯录等。那么当掌握相关员工的邮箱账号密码后在邮件中所获得的信息会被蓝队下一步工作提供很多方便。三、 利用通用产品组件漏洞信息化的应用提高了工作效率但其存在的安全漏洞也是蓝队人员喜欢的。历年实战攻防演习中经常被利用的通用产品漏洞包括邮件系统漏洞、OA系统漏洞、中间件软件漏洞、数据库漏洞等。这些漏洞被利用后可以使攻击方快速获取大量账户权限进而控制目标系统。而作为防守方漏洞往往很难被发现相关活动常常被当作正常业务访问而被忽略。四、 利用安全产品0Day漏洞安全产品自身也无法避免0Day攻击安全产品也是一行行代码构成也是包含了操作系统、数据库、各类组件等组合而成的产品。历年攻防实战演习中被发现和利用的各类安全产品的0Day漏洞主要涉及安全网关、身份与访问管理、安全管理、终端安全等类型安全产品。这些安全产品的漏洞一旦被利用可以使攻击者突破网络边界获取控制权限进入网络获取用户账户信息并快速拿下相关设备和网络的控制权限。安全产品的0Day漏洞常常是蓝队最好的攻击利器。五、 利用人心弱点社工钓鱼利用人的安全意识不足或安全能力不足实施社会工程学攻击通过钓鱼邮件或社交平台进行诱骗是蓝队专家经常使用的社工手段。在很多情况下“搞人”要比“搞系统”容易得多。钓鱼邮件是最经常被使用的攻击手段之一。蓝队专家常常会首先通过社工钓鱼或漏洞利用等手段盗取某些安全意识不足的员工邮箱账号再通过盗取的邮箱向该单位的其他员工或系统管理员发送钓鱼邮件骗取账号密码或投放木马程序。由于钓鱼邮件来自内部邮箱“可信度”极高所以即便是安全意识较强的IT人员或管理员也很容易被诱骗点开邮件中的钓鱼链接或木马附件进而导致关键终端被控甚至整个网络沦陷。冒充客户进行虚假投诉也是一种常用的社工手法攻击方会通过单人或多人配合的方式通过在线客服平台、社交软件平台等向客户人员进行虚假的问题反馈或投诉设局诱使或迫使客服人员接受经过精心设计的带毒文件或带毒压缩包。一旦客户人员的心理防线被突破打开了带毒文件或压缩包客服人员的电脑就会成为攻击队打入内网的一个“立足点”。除了客服人员外很多非技术类岗位的工作人员也很容易成为社工攻击的“外围目标”。例如如给法务人员发律师函给人力资源人员发简历给销售人员发送采购需求等都是比较常用的社工方法。而且往往“百试百灵”。六、 利用供应链隐蔽攻击供应链攻击是迂回攻击的典型方式。攻击方会从IT设备及软件服务商、安全服务商、办公及生产服务商等供应链入手寻找软件、设备及系统漏洞发现人员及管理薄弱点并实施攻击。常见的系统突破口包括邮件系统、OA系统、安全设备、社交软件等常见的突破方式包括软件漏洞管理员弱口令等。利用供应链攻击可以实现第三方软件系统的恶意更新第三方服务后台的秘密操控以及物理边界的防御突破如受控的供应商驻场人员设备被接入内网等多种复杂的攻击目标。七、 利用下属单位迂回攻击在有红队防守的实战攻防演习中有时总部的系统防守会较为严密蓝队很难正面突破很难直接撬开进入内网的大门。此时尝试绕过正面防御通过攻击防守相对薄弱的下属单位再迂回攻入总部的目标系统就是一种很“明智”的策略。蓝队大量实战中发现绝大部分企业机构其下属单位之间的内部网络下属单位与集团总部之间的内部网络均未进行有效隔离。很多部委单位、大型央企均习惯于使用单独架设一条专用网络来打通各地区之间的内网连接但同时又普遍忽视了不通区域网络之间必要的隔离管控措施缺乏足够有效的网络访问控制。这就导致蓝队一旦突破了子公司或分公司的防线便可以通过内网横向渗透直接攻击到集团总部或是漫游整个企业内网进而攻击任意系统。例如A子公司位于深圳B子公司位于广州而总部位于北京。当A子公司或B子公司被突破后就可以毫无阻拦地进入到总部网络中来。事实上A子公司与B子公司可能仅需要访问北京总部的部分业务系统同时A与B则可能完全不需要有任何业务上的往来。那么从安全角度看就应该严格限制A与B之间的网络访问。但实际情况常常是一条专线内网通往全国各地一处沦陷处处沦陷。八、 秘密渗透不同于民间黑客或黑产团队蓝队工作一般不会大规模使用漏洞扫描器因为扫描器活动特征明显很容易暴露自己。例如目前主流的WAF、IPS等防护设备都有识别漏洞扫描器的能力一旦发现后可能第一时间触发报警或阻断IP。因此信息收集和情报刺探是蓝队工作的基础。在数据积累的基础上针对性地根据特定系统、特定平台、特定应用、特定版本去寻找与之对应的漏洞编写可以绕过防护设备的EXP来实施攻击操作可以达到隐蔽攻一击即中的目的。如果目标系统的防御纵深不够或使用安全设备的能力不足当面对这种有针对性攻击时往往就很难及时发现和阻止攻击行为。在攻防演习的实战中常常使用蓝队获取到目标资料或数据后被攻击单位尚未感知到入侵行为。如果参与演习的安全人员本身的技术能力也比较薄弱无法实现对攻击行为的发现、识别无法给出有效的攻击阻断、漏洞溯源及系统修复策略则在攻击发生的很长一段时间内防守一方可能都不会对蓝队的隐蔽攻击采取有效的应对措施。九、 多点潜伏蓝队专家在工作中通常不会仅仅站在一个据点上去去开展渗透工作而是会采取不同的Webshell使用不同的后门程序利用不同的协议来建立不同特征的据点。事实上大部分应急响应过程并没有溯源攻击源头也未必能分析完整攻击路径。在防护设备告警时很多防守方队员会仅仅只处理告警设备中对应告警IP的服务器而忽略了对攻击链的梳理从而导致尽管处理了告警但仍未能将蓝队排除在内网之外。而蓝队则可以通过多个潜伏据点实现快速“死灰复燃”。如果某些防守方成员专业程度不高安全意识不足还有可能在蓝队的“伏击”之下暴露更多敏感信息。例如在针对Windows服务器应急运维的过程中有防守方队员会直接将自己的磁盘通过远程桌面共享挂载到被告警的服务器上。这样反而可以给秘密潜伏的蓝队进一步攻击防守方成员的机会。第五章 蓝队三十六计——经典攻击实例古人带兵打仗讲三十六计。而蓝队实战亦是一个攻防对抗的过程同样是人与人之间的较量需要出谋划策、斗智斗勇。在这个过程中有着“勾心斗角”、“尔虞我诈”也有着勇往直前、正面硬刚。为此我们精选了几个小案例以三十六计为题向大家更加具体的展现蓝队的常见攻击手法。一、 正面突破——跨网段控制工控设备某企业为国内某大型制造业企业内部生产网大量使用双网卡技术实现网络隔离。在本次实战攻防演习活动中攻击队的目标是获取该企业工控设备控制权限。经过前期的情报收集与分析攻击队制定了首先突破办公网再通过办公网渗透进入工控网的战略部署。1 突破办公网攻击队首先选择该企业的门户网站作为突破口并利用一个0Day漏洞获取了该门户网站应用与操作系统的管理员权限从而获取到该企业办公内网的接入权限。在横向移动过程中攻击队又探测到该企业内网中的多个服务系统和多台服务器。使用已经获得门户网站管理员账号和密码进行撞库攻击成功登录并控制了该企业内网中的绝大多数服务器。这表明该企业内网中的大量系统服务器都使用了相同的管理账号和密码。至此攻击队突破办公网的第一阶段目标顺利完成并取得了巨大的战果。接下来的目标就是找到工控网络的突破口。2 定位运维人员对已经被攻破的服务器系统进行全面排查攻击队发现有多台服务器中存储了用Excel明文记录的密码本密码本中包含所有系统用户的账户和密码。同时服务器上还明文存储了大量机构内部敏感文件包括企业IT部门的组织架构等信息。结合组织架构及密码本信息攻击队成功定位到了一位工控系统的运维人员并对其联网行为开展了长时间的监控。3 突破工控网经过一段时间的监控攻击队发现该运维人员自己的办公终端上有嵌套使用远程桌面的情况即首先通过远程桌面登录一台主机A继而操作人又用主机A继续通过远程桌面登录另一网段的主机B。通过于密码本进行对比时发现主机A和B都是该企业工控系统中的主机设备但各自处于网络拓扑结构中不同的层次。其中B主机之下连有关键的工控设备。进一步分析发现主机A使用了双网卡两个网卡分别对应不同网段但是两个网卡之间没有采取任何隔离措施。同时主机B也是一台双网卡主机其上部署了隔离卡软件进行双网卡切换。最终攻击队发现了B主机上隔离卡软件的一个重大设计缺陷并利用该缺陷成功绕过双网卡的隔离机制成功拿到了工控设备的操作权限可以随意停止、启动、复位相应的工控设备某些操作可对设备的生产过程造成直接严重的伤害。同时攻击队的另一组人马继续摸排受控主机的用途和存储文件。功夫不负有心人攻击队最终又发现一台“生产住操作室”的主机设备其上存储有生产专用的文件内容包括一些涉密文件一旦被窃取后果难以想象。二、 百折不饶——社工钓鱼突破边界某企业为某大型特种设备制造商同时具有比较成熟的互联网服务经验。在本次实战攻防演习活动中攻击队的目标是获取该企业一个核心业务管控平台的控制权限。攻击队在前期的情报收集工作中发现该企业内部的网络防御体系比较健全正面突破比较困难。经过头脑风暴大家达成共识——要通过社工方法进行迂回入侵。1 寻找社工突破口攻击队首先想到的社工方法也是最常见的邮件钓鱼。但考虑到该企业相对完善的网络防御体系猜测其内网中很可能已经部署了邮件检测类的防御手段简单的使用邮件钓鱼很可能会被发现。进一步的情报搜集发现该企业使用了微信客服平台而且微信客服平台可以进行实时聊天并发送文件。考虑到客服人员一般没有很强的技术功底安全意识往往相对薄弱攻击队最终商定将社工对象确定为微信客服人员并以投诉为话题尝试对客服进行钓鱼。2 冒充客服反馈问题于是一名攻击队队员开始冒充客户在该企业的微信客服平台上进行留言投诉并要求客服人员接收名为“证据视频录像”的压缩文件包。该压缩包实际上是攻击队精心伪装的带有木马程序的文件包。让攻击队意想不到的是该客户人员以安全为由果断地拒绝接收不明来源的文件。显然攻击队可能低估了该企业客服人员的安全意识素养。3 社工升级攻破心理防线不过攻击队并没有放弃而是进一步采用多人协作的方式对当班客服人员进行了轮番轰炸要求客服人员报上工号并威胁将要对其客服质量进行投诉。经过1个小时的拉锯战客服人员的心理防线最终被攻破最终接受了带毒压缩包并打开了木马文件。该客服人员的终端设备最终被控制。以受控终端为据点攻击队成功打入该企业的内网后又利用一个未能及时修复的系统漏洞获取到关键设备控制权限再结合内网的信息收集最终成功获取到管控平台的权限。三、 迂回曲折——供应链定点攻击某超大型企业为一个国家级关键信息基础设施运营管理方一旦发生安全事故将直接危害国家安全及人民生命财产安全。在本次实战攻防演习活动中攻击队的目标是获取该企业内部系统的安全管控权限。根据攻击队前期的情报收集摸排该企业的办公网络及核心工业控制系统得到了非常严密的安全防护对互联网暴露的业务系统较少而且业务系统做了安全加固及多层防护同时也拥有较强的日常网络安全运维保障能力。想要正面突破非常困难。前期情报分析还显示该企业虽然规模大、人员多但并不具备独立的IT系统研发和运维能力其核心IT系统的建设和运维实际上大多来自外部采购或外包服务。于是攻击队根据这一特点制定了从供应链入手的整体攻击策略。1 寻找目标供应商攻击队首先通过检索“喜报”、“中标”、“签约”、“合作”、“验收”等关键字在全网范围内对该企业的供应商及商业合作伙伴进行地毯式摸排最终选定将该企业的专用即时通信软件系统开发商A公司作为主要的攻击目标。情报显示A公司为该企业开发的专用即时通信系统刚刚完成开发推测该项目目前尚处于测试阶段A公司应该有交付和运维人员长期驻场为该企业提供运维全服务。如果能拿下驻场人员的终端设备则可以成功进入该公司内网系统。2 盗取管理员账号分析发现A公司开发的即时通信软件也在其公司内部进行使用。而该软件的网络服务管理后台存在一个已知的系统安全漏洞。攻击队利用该漏洞获取了服务器的控制权并通过访问服务器的数据库系统获取了后台管理员的账号和密码。3 定位驻场人员攻击队使用管理员的账号和密码登录服务器后发现该系统的聊天记录在服务器上是准明文低强度加密或转换存储的而且管理员可以不受限制的翻阅其公司内部的历史聊天记录。攻击队对聊天记录进行关键字检索后发现A公司有三名员工的聊天记录中多次出现目标企业名、OA、运维等字眼并且这三名员工的登录IP经常落在目标企业的专属网段上。因此攻击队判断这三名员工就是A公司在目标企业的驻场人员。4 定向恶意升级包攻击队最初的设想是通过被控的即时通信软件服务器向三名驻场人员定向发送恶意升级包。但这种攻击方法需要修改服务器系统配置稍有不慎就可能扩大攻击面给演习工作造成不必要的损失同时也有可能暴露自身攻击活动。为实现对三名驻场人员更加隐蔽的定向攻击攻击队对A公司的即使通信软件进行了更加深入的安全分析发现其客户端软件对服务器的身份安全验证、对升级包的合法性校验机制都存在设计缺陷。于是攻击队利用上述缺陷通过中间人攻击对服务器推送给三名驻场人员的客户端软件升级包进行了劫持和篡改。最终三名驻场人员都在完全没有任何感知情况下在各自的PC机上安装了攻击队伪装设计的恶意升级包。5 横向移动攻击队以驻场人员的运维机作为跳板机进入内网后开始进行横向移动。攻击队首先找到了该企业的一台域控服务器并利用一个近期最新爆出的域控系统安全漏洞获取了该主域的域账号密码哈希信息。但防守对很快地发现了此次攻击并将该域控服务器进行了隔离。不过攻击队并没有放弃又在内网中找到了一套终端安全管理系统。攻击队经过现场挖掘找到了该系统的一个新的0Day漏洞并利用该漏洞成功地获取了管理员权限。在成功登录系统后台后攻击方可实现任意命令的下发和执行能够控制该安全管理系统所辖范围内的所有终端设备。四、 浑水摸鱼——社工钓鱼突破系统社会工程学简称社工在蓝队工作中占据着半壁江山而钓鱼攻击则是社工中的最常使用的套路。钓鱼攻击通常具备一定的隐蔽性和欺骗性不具备网络技术能力的人通常无法分辨内容的真伪而针对特定目标及群体精心构造的鱼叉钓鱼攻击则可令具备一定网络技术能力的人防不胜防可谓之渗透利器。小D团队便接到这样一个工作目标某企业的财务系统。通过前期踩点和信息收集发现目标企业外网开放系统非常少也没啥可利用的漏洞很难通过打点的方式进入到内网。不过还是让他们通过网上搜索以及一些开源社工库中收集到一批目标企业的工作人员邮箱列表。掌握这批邮箱列表后小D便根据已泄露的密码规则、123456、888888等常见弱口令、用户名密码相同或用户名123这种弱口令等生成了一份弱口令字典。利用hydra等工具进行爆破成功破解一名员工的邮箱密码。小D对该名员工来往邮件分析发现邮箱使用者为IT技术部员工。查看该邮箱发件箱看到他历史发过的一封邮件如下标题关于员工关掉445端口以及3389端口的操作过程附件操作流程.zip小D决定浑水摸鱼在此邮件的基础上进行改造伪装构造钓鱼邮件如下。其中zip文件为带有木马的压缩文件。标题关于员工关掉445端口以及3389端口的操作补充附件操作流程补充.zip为提高攻击成功率通过对目标企业员工的分析小D决定对财务部门以及几个跟财务相关的部门进行邮件群发。小D发送了一批邮件有好几个企业员工都被骗上线打开了附件。控制了更多的主机继而便控制了更多的邮箱。在钓鱼邮件的制作过程中小D灵活根据目标的角色和特点来构造。譬如在查看邮件过程中发现如下邮件尊敬的各位领导和同事,发现钓鱼邮件事件,内部定义为19626事件,请大家注意邮件附件后缀后.exe、.bat等… …小D同样采用浑水摸鱼的策略利用以上邮件为母本以假乱真构造以下邮件继续钓鱼 尊敬的各位领导和同事,近期发现大量钓鱼邮件,以下为检测程序…… 附件检测程序.zip 通过不断地获取更多的邮箱权限、系统权限根据目标角色针对性设计钓鱼邮件小D最终成功拿下目标五、 声东击西——混淆流量躲避侦察在有红队防守方参与的实战攻防工作中尤其是有红队排名或通报机制的工作中蓝队与红队通常会产生对抗。IP封堵与绕过、WAF拦截与绕过、Webshell查杀与免杀红蓝之间通常会开展一场没有硝烟的战争。小Y和所带领的团队就遭遇了这么一次刚刚创建的跳板几个小时内就被阻断了刚刚上传的Webshell过不了几个小时就被查杀了。蓝队打到哪儿红队就根据流量威胁审计跟到哪不厌其烦团队始终在目标的外围打转。没有一个可以维持的据点就没办法进一步开展内网突破。小Y和团队开展了一次头脑风暴归纳分析了流量威胁审计的天然弱点以及红队有可能出现的人员数量及技术能力不足等情况制定了一套声东击西的攻击方案。具体方法就是同时寻找多个具有直接获取权限漏洞的系统正面大流量进攻某个系统吸引火力侧面尽量减少流量直接拿权限并快速突破内网。为此小Y团队先通过信息搜集发现目标企业的某个外网WEB应用并通过代码审计开展漏洞挖掘工作成功发现多个严重的漏洞。另外发现该企业的一个营销网站通过开展黑盒测试发现存在文件上传漏洞。小Y将团队兵分两路除自己外的所有其他成员主攻营销网站准备了许多分属不同A段的跳板不在乎是否被发现也不在乎是否封堵甚至连漏洞扫描器都上了力求对流量威胁分析系统开启一场规模浩大的“分布式拒绝服务”让红队的防守人员忙于分析和应对而自己则悄无声息地用不同的IP和浏览器指纹特征对WEB应用网站开展渗透力求用最少的流量拿下服务器让威胁数据淹没在营销网站的攻击洪水当中。通过这样的攻击方案小Y团队同时拿下营销网站和WEB应用网站但在营销网站的动作更多包括关闭杀软、提权、安置后门程序、批量进行内网扫描等众多敏感操作同时在WEB应用网站利用营销网站上获得的内网信息直接建立据点开展内网渗透操作。很快营销网站就被蓝方下线了红队开始根据流量开展分析、溯源和加固工作而此时小Y已经在WEB应用网站上搭建了frp socks代理内网横向渗透拿下多台服务器使用了多种协议木马备份多个通道稳固权限以防被防守方发现或直接踢出局。接续的几天服务器权限再未丢失继续后渗透拿下域管理员、域控制器最终拿下目标权限工控设备权限等核心目标系统。在渗透收尾的后期小Y团队通过目标企业安全信息中心的员工邮件看到红队此时依旧在对营销网站产生的数据报警做分析和上报防守战果等工作然而此时该企业的目标系统其实早已经被蓝队拿下了。六、 李代桃僵——旁路攻击搞定目标其实在蓝队工作过程当中也碰到过很多奇葩的事情譬如有红队将整个网站的首页替换成了一张截图有的将所有数据传输接口全部关闭了然后采用excel表格的方式实现数据导入有的将内网目标系统的IP做了限定仅允许某个管理员IP访问等。小H带领的蓝队就遇到类似的一次目标企业把外网系统能关的都关了甚至连邮件系统都做了策略基本上没有办法实现打点和进入内网。为此小H团队通过充分信息收集后决定采取“李代桃僵”的策略既然母公司不让搞那么就去搞子公司。然而工作过程中发现子公司也做好了防护而且基本上也关个遍。一不做二不休子公司不让搞那么就搞子公司的子公司搞它的孙公司。于是小H团队从孙公司下手利用sql注入命令执行漏洞成功进入(孙公司A) DMZ区。继续后渗透、内网横向移动控制了孙公司域控、DMZ服务器。在(孙公司A)稳固权限后尝试搜集最终目标内网信息、子公司信息未发现目标系统信息。但发现(孙公司A)可以连通(子公司B)。小H决定利用(孙公司A)内网对(子公司B)展开攻击。利用tomcat弱口令上传漏洞进入(子公司B)内网域利用该服务器导出的密码在内网中横向渗透继而拿下(子公司B)多台域服务器并在杀毒服务器获取到域管理员账号密码最终获取(子公司B)域控制器权限。在(子公司B)内做信息收集发现目标系统x托管在子公司C子公司C单独负责运营维护而(子公司B)内有7名员工与目标系统x存在业务往来7名员工大部分时间在子公司C办公但办公电脑资产属于(子公司B)加入(子公司B)的域且办公电脑经常带回(子公司B)。根据收集到的情报信息小H团队以(子公司B)内的7名员工作为入口点在其接入(子公司B)内网时利用域权限在其电脑种植木马后门。待其接入子公司C内网时继续通过员工计算机实施内网渗透并获取子公司C域控制权限。根据日志分析锁定了目标系统x管理员电脑继而获取目标系统x管理员登录账号最终获取目标系统x控制权限。七、 顺手牵羊——巧妙种马实施控制蓝队永远不会像渗透测试那样根据一个工作流程或者漏洞测试手册按照规范去做就能完成任务。蓝队的工作永远是具有随机性、挑战性、对抗性的。在工作过程中总会有各种出其不意的情况出现只有能够随机应变充分利用出现的各种机遇才能最终突破目标完成任务小P这次做的目标就是如此。小P团队通过挖掘目标企业OA系统的0Day漏洞继而获得了Webshell权限。然而脚跟还没站稳红队的管理员便发现了OA系统存在异常对OA系统应用及数据库进行了服务器迁移同时修复了漏洞。本来是个很悲伤的事情然而小P测试发现红队虽然对OA系统进行了迁移并修复了漏洞但是居然没有删除全部Webshell后门脚本。部分后门脚本仍然混杂在OA程序中并被重新部署在新的服务器。攻击队依然可以连接之前植入的Webshell顺利提权拿到了服务器权限。拿到服务器权限后小P团队发现红队的管理员居然连接到OA服务器进行管理操作并将终端PC主机的磁盘全部挂载到OA服务器中。“既来之则安之”小P发现这是一个顺手牵羊的好机会。小P团队小心翼翼地对管理员身份及远程终端磁盘文件进行确认并向该管理员的终端磁盘写入了自启动后门程序。经过了一天的等待红队管理员果然重启了终端主机后门程序上线。在获取到管理员的终端权限后小P很快发现该管理员为单位运维人员主要负责内部网络部署、服务器运维管理等工作。该管理员使用MyBase工具对重要服务器信息进行加密存储攻击队通过键盘记录器获取了MyBase主密钥继而对MyBase数据文件进行了解密最终获取了包括VPN、堡垒机、虚拟化管理平台等关键系统的账号及口令。最终小P团队利用获取到的账号口令登录到虚拟化平台中定位到演习目标系统的虚拟主机并顺利获取了管理员权限。至此工作正式完成八、 暗渡陈仓——迂回渗透取得突破在有明确重点目标的实战攻防演习中通常红队都会严防死守、严阵以待时时刻刻盯着从外网进来的所有流量不管你攻还是不攻他们始终坚守在那里。发现有可疑IP立即成段地封堵一点机会都不留。此时从正面硬刚显然不划算蓝队一般会采取暗度陈仓的方式绕过红队的防守线从其他没有防守的地方去开展迂回攻击小M这回遇到的就是这样一个硬骨头。小M团队在确定攻击目标后对目标企业的域名、ip段、端口、业务等信息进行收集并对可能存在漏洞目标进行尝试性攻击。结果发现大多数目标要么是都已关闭要么是使用高强度的防护设备。在没有0day且时间有限情况下小M决定放弃正面突破采取暗度陈仓策略。通过天眼查网站小M了解到整个公司的子公司及附属业务分布情况目标业务覆盖了香港、台湾、韩国、法国等地其中香港包涵业务相对较多极大可能有互相传送数据及办公协同的内网故决定选择从香港作为切入点。经过对香港业务进行一系列的踩点刺探小M团队在目标企业的香港酒店业务网站找到一个SA权限的注入点成功登录后台并利用任意文件上传成功getshell。通过数据库SA权限获取数据库服务器system权限发现数据库服务器在域内且域管在登录状态。因服务器装有赛门铁克因此采取添加证书的方式成功绕过杀软并抓到域管密码同时导出了域hash及域结构。在导出的域结构中发现了国内域的机器于是小M团队开始尝试从香港域向目标所在的国内域开展横向渗透。在国内域的IP段内找到一台服务器并getshell提权后抓取此服务器密码。利用抓取到的密码尝试登录其他服务器成功登录到一台杀毒服务器并在杀毒服务器上成功抓到国内域的域管密码。使用域管账号成功控制堡垒机、运维管理、vpn等多个重要系统。通过大量的信息收集小M团队最终获得了渗透目标的IP地址利用前期收集到的账号密码成功登录目标系统并利用任意文件上传漏洞拿到服务器权限。至此整个渗透工作结束。第六章 蓝队眼中的防守弱点奇安信通过对政府、央企、银行、证券、民生、运营商、互联网等行业的蓝队实战工作发现各行业安全防护具备如下特点。一、 资产混乱、隔离策略不严格除了大型银行之外很多行业对自身资产情况比较混乱没有严格的访问控制ACL策略且办公网和互联网之间大部分相通可以直接使远程控制程序上线。除了大型银行与互联网行业外其他很多行业在DMZ区和办公网之间不做或很少做隔离网络区域划分也不严格给了蓝队很多可乘之机。此外几乎所有行业的下级单位和上级单位的业务网都可以互通。而除了大型银行之外其他很多行业的办公网也大部分完全相通缺少必要的分区隔离。所以蓝队往往可以轻易地实现实施从子公司入侵母公司从一个部门入侵其他部门的策略。二、 通用中间件未修复漏洞较多通过中间件来看Weblogic、Websphere、Tomcat、Apache、Nginx、IIS都有使用。Weblogic应用比较广泛因存在反序列化漏洞所以常常会被作为打点和内网渗透的突破点。所有行业基本上都有对外开放的邮件系统可以针对邮件系统漏洞譬如跨站漏洞、XXE漏洞等来针对性开展攻击也可以通过钓鱼邮件和鱼叉邮件攻击来开展社工工作均是比较好的突破点。三、 边界设备成为进入内网的缺口从边界设备来看大部分行业都会搭建VPN设备可以利用VPN设备的一些SQL注入、加账号、远程命令执行等漏洞开展攻击亦可以采取钓鱼、爆破、弱口令等方式来取得账号权限最终绕过外网打点环节直接接入内网实施横向渗透。四、 内网管理设备成扩大战果突破点从内网系统和防护设备来看大部分行业都有堡垒机、自动化运维、虚拟化、邮件系统和域环境虽然这些是安全防护的集中管理设备但往往由于缺乏定期的维护升级反而都可以作为开展权限扩大的突破点。五、 安全设备自身安全成为新的风险点“锁”出问题了给防守工作带来极大挑战。每年攻防演习都会爆出某某安全设备自身存在某某漏洞利用、被控制反映出安全设备厂商自身安全开发和检测能力没有做到位而作为用户又缺乏必要的安全检测流程及工作的开展给蓝队人员留下了“后门”最终形成新的风险点。像目前比较火热的开发岗位实属网络安全毕竟国家网络安全法也出台了网络安全等级保护2.0等合规要求也出来了。网络安全对于大部分政企单位来说已经从[可选项]变成了[必选项]。在以前很多政企单位在进行 IT 部门及岗位划分时只有研发和运维部门安全人员直接归属到基础运维部而现在越来越多单位为了满足国家安全法律法规的要求必须成立独立的网络安全部门拉拢各方安全人才、组建 SRC安全响应中心为自己的产品、应用、数据保卫护航。根据国家发布的《网络安全人才实战能力白皮书》数据显示目前中国网络安全人才供应严重匮乏每年高校安全专业培养人才仅有3万余人而网络安全岗位缺口在2027年将达327万缺口高达95%。了解网络安全首先要搞清楚下面这些前提网络安全到底包含哪些技术是否需要会编程网络安全行业有哪些职业方向“我”该如何选择网络安全的职业发展和成长路线是什么如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】