freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

攻防演练 | ip溯源反制技战法
forgotten_007 2024-08-06 11:16:35 110519

一 前言

最近攻防演练正在如火如荼的进行中,身为吗喽的我被甲方爸爸要求每周写(水)一篇技战法,正好前段时间深蓝有个运气比较好的溯源案例,放到这里当素材

二 正文

一、景介

IT资产体量大,难免存在IT资产在公网暴露面。在常态化攻防演练过程中,攻击队会先踩点,然后查找机会进行入侵到内网,实施后渗透攻击。在 常态化 值守的过程中,快速发现和溯源定位到攻击者的工作也尤为重要。面对这种严峻的形势,网络安全防御需要采取更加主动和全面的措施来应对各种潜在威胁。其中,常态化攻击IP溯源技战法成为了蓝队防御体系中的重要一环。

二丶技战法概述

常态化攻击IP溯源技战法旨在通过持续、系统地追踪和分析攻击源IP,识别潜在的攻击者,并对其进行及时的反制和应对。这一技战法的核心在于利用威胁情报,态势感知,蜜罐,ISOP,社交软件,溯源工具等,对网络流量进行深度解析和关联分析,找出隐藏在网络中的攻击源头。通过将溯源工作常态化,蓝队可以更高效地识别并拦截攻击行为,减少安全事件的发生概率,并提升整体防御水平。

三、战法介绍

1   攻源捕获

首先通过安全设备的报警,如态势感知等系统进行判断,将扫描IP、木马、威胁阻断、入侵等事件的攻击 IP 获取出来,通过对日志流量分析,异常的通讯流量和攻击源目标进行筛选,对钓鱼右键,钓鱼网站 URL 进行分析,提取敏感IP,通过蜜罐捕获,获取攻击方IP。

定位到该 IP 地址所在的服务器信息,登陆服务器进行分析,对相关的攻击源进行相对应的捕获。

对捕获到的攻击源威胁系数进行划分,对攻击源溯源优先等级进行排序处理。

2   溯反制

首先排查服务器的应用及进程,定位外联进程及 IP 地址。排查配置文件,定位外联的IP地址和域名信息。对确认IP归属地和域名信息进行反查,收集基础信息。

通过对攻击源的相关日志信息,通过搜索引擎,社交平台和社工库对其进行查询,对特征进行匹配,利用 ID从技术论坛溯源邮箱,继续通过邮箱反追踪真实姓名,找到攻击者姓名和简历等相关信息。

对域名 WHOIS 查询对注册人或注册组织查询,对 IP 历史解析记录和域名注册信息进行溯源分析。

对样本特征查询,如用户名、ID、C2 服务器等信息进行同源分析,如若成功可以查询到攻击者的相关信息。

3   攻者画像描述

对攻击者的攻击目的进行明确:拿到权限、窃取数据、获取利益、DDOS等进行确定

对攻击者使用的网络代理类型进行确定:国外 代理、代理 IP、跳板机、C2服务器等

对攻击手法进行分析:鱼叉式邮件钓鱼、Web 渗透、深坑攻击、社会工程、暴力破解等

虚拟身份:ID、昵称、网名

真实信息:邮箱、姓名、物理位置、手机号 、身份证

组织情况:单位信息、职位信息

四、用案例

1 攻击源捕获

首先通过某态感平台捕获到跨站脚本攻击并提取出攻击ip 222.xxx.xxx.xxx

1722908283_66b17e7b5095ef8f76ce0.png!small

2 溯源反制

①微步在线情报查询ip:

1722908621_66b17fcd06d46c8d9502b.png!small

确认为恶意ip

②对ip进行定位和域名反查:

可试读前30%内容
¥ 19.9 全文查看
9.9元开通FVIP会员
畅读付费文章
最低0.3元/天
# 网络安全 # web安全 # 企业安全
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 forgotten_007 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
forgotten_007 LV.1
这家伙太懒了,还未填写个人描述!
  • 2 文章数
  • 1 关注者
从加密分析到登录验证码爆破
2024-12-11
文章目录