攻防演习之攻击溯源

访客4年前黑客文章696

前言

随着国家对攻防演习的重视,蓝队的实力普遍提高,不断从增强自身 *** 安全能力到溯源攻击者身份的地步。这里抛砖引玉介绍一下如何溯源攻击者身份信息。

依据攻击事件获取的信息越多,攻击者的攻击画像就会越全面。所有的攻击事件都可以获取到一个攻击ip,此ip可能是攻击者真实ip,也可以是某个的跳板机,通过某些 *** 只有攻击ip我们也可以获取很多信息。

通过查询威胁情报机构

可以获取到IP的定位、运营商、解析域名、域名注册人、域名注册手机号、域名注册邮箱、是否为肉鸡、是否有攻击行为等信息。因为攻击演习不准使用境外ip,通过域名的注册信息很大几率就可以溯源到真正的攻击者,当然攻击者也可能使用他人的信息来注册域名。

通过攻击载荷可以获取攻击者的跳板机信息

攻击者常用的攻击手法是上传webshell和各种命令执行,其中命令执行的攻击载荷就会包含攻击者的跳板机ip,从而我们可以进行威胁情报查询步骤或者攻击者的信息。

通过 *** 空间搜索引擎收集攻击ip资产信息

如:FOFA、SHONDAN、钟馗之眼等。 *** 空间搜索引擎会定期对互联网ip进行资产探测,记录一个ip开启的所有端口、网站首页源代码等信息,在一次真实的溯源情况中,我们发现攻击ip历史记录中有自己的博客,通过下载其网站源代码分析找到了他的联系方式从而溯源到人。

通过反制攻击ip获取攻击者信息

该 *** 使用难度较大,探测攻击ip开启的资产信息,攻击薄弱资产达到反控的目的,控制攻击者跳板机后可以搜索服务器上保存的敏感信息、攻击者连接ip等信息,其次可以篡改文件诱导攻击者打开木马,最终控制攻击者终端。

获取到攻击者的手机号、ID、邮箱可以从许多社交网站上获取各种各样的信息,其原理就是从网站的注册等接口查询该手机号、邮箱是否注册过,比如:reg007、37k。另一种方式就是直接查询社工库,当然现在国内网上已经没有公开的社工库可以查询了。

通过蜜罐获取攻击者社交信息或者反制

目前市面上蜜罐通过两种方式来溯源攻击者,一种是在伪装的网站上插入特定的js文件,该js文件使用攻击者浏览器中缓存的cookies去对各大社交系统的jsonp接口获取攻击者的ID和手机号等。一种是在伪装的网站上显示需要下载某插件,该插件一般为反制木马,控制了攻击者的主机后查询敏感文件、浏览器访问记录等个人敏感信息从而锁定攻击者。

通过域名获取攻击者的信息

查询域名的whois信息可以获取域名注册人公司、注册人邮箱、注册人手机号等信息。该 *** 成功率较低,因为攻击者一般不使用个人真实信息去购买域名或者使用需要备案的域名去进行攻击,如果该域名的ip地址为cdn,这是攻击者为了隐藏自身c2真实ip的手法。


相关文章

牛肉怎么做 家常炒牛肉怎么做

牛肉怎么做 家常炒牛肉怎么做

  1.牛肉切片,放碗内,加盐,水淀粉,搅拌腌制,干辣椒剪断去籽,百叶切丝,锅里放入百叶,莴笋,豆芽焯水。 2.热锅倒油,放入姜末,蒜末,葱段,花椒,辣椒段,豆瓣酱,炒出红油,加入...

老婆发现结婚之前我跟别人开房的记录我该怎么解释-求黑客联系方式

图3.包含不同部分配置的数据块https://www.net-force.nl/challenge/level105/solution.php?blabla=Hall0一开始,OS X 10.5和10...

上官婉儿天狼绘梦者多少钱 王者荣耀天狼绘梦者价格介绍

上官婉儿天狼绘梦者多少钱 王者荣耀天狼绘梦者价格介绍

王者荣耀2020年kpl赛季皮肤已经官宣啦!就叫做天狼绘梦者,曝光之后相信小伙伴们都非常好奇这个上官婉儿天狼绘梦者的皮肤价格以及这个特效吧!好多小伙伴们都在问这个上官婉儿天狼绘梦者要多少钱呢?来和小编...

世界银行预计乌兹别高龙福简历克斯坦2020年经济增长为0.4

  中新网努尔苏丹10月8日电 塔什干消息:据中亚新闻网报道,世界银行10月7日发布最新一期“区域经济展望”报告,认为受新冠肺炎疫情影响,除乌兹别克斯坦和塔吉克斯坦外,其他欧洲(中东欧和南欧国家)和中...

顶级24小时接单的黑客 网络黑客接单平台牛到什么程度

顶级24小时接单的黑客 网络黑客接单平台牛到什么程度

 说到网站建设很多人觉得是非常困难,俗话说隔行如隔山,确实普通人对于建网站这件事是非常陌生的,因为它具有高度的专业性。但是如今的市场上的线上竞争日益激烈,网站已经成为各个行业最普遍的竞争利器,本文就说...

企业网站备案怎么做?企业域名备案流程的过程是怎样的

企业网站备案怎么做?企业域名备案流程的过程是怎样的

企业域名备案流程如下: 1、在线填写提交备案信息,上传主体证件; 2、上传带有标识的幕布作为拍照背景网站负责人清晰半身照、身份证扫描件以及网站信息安全协议书;   3、递交网站备案信息真实...