【安全研究】Domain fronting域名前置 *** 攻击技术

访客4年前关于黑客接单599

千里百科

Domain Fronting基于HTTPS通用规避技术,也被称为域前端 *** 攻击技术。这是一种用来隐藏Metasploit,CobaltStrike等团队控制服务器流量,以此来一定程度绕过检查器或防火墙检测的技术,如Amazon ,Google,Akamai等大型厂商会提供一些域前端技术服务。

下列将会使用Amazon 提供CloudFront (CDN)服务举例。

背景

在虚拟主机中搭建多个网站服务,为了方便我们区分它们,可以 IP+Port名称
等方式去访问它们,但是如果是SSL/TLS的话。根据HTTPS的工作原理,浏览器在访问一个HTTPS站点时,先与服务器建立SSL连接。

建立连接的之一步就是请求服务器的证书。而服务器在发送证书时,是不知道浏览器访问的是哪个域名的,所以不能根据不同域名发送不同的证书。因此就引入一个扩展叫SNI,SNI是为了解决一个服务器使用多个域名和证书的SSL/TLS扩展,做法就是在
Client Hello 中补上 Host 信息。
image.png

image.png

此技术的原理为在不同通信层使用不同的域名。
在明文的DNS请求和TLS服务器名称指示(SNI)中使用无害的域名来初始化连接,而实际要连接的被封锁域名仅在创建加密的HTTPS连接后发出,在Host头中携带了另一个恶意C2域名(Host头对于检查器是不可见的,但是对于接收HTTPS请求的前端服务器是可见的)。
image.png

演示

在Amazon
CloudFront是一种内容交付 *** 服务。它为用户提供了一个全局分布式缓存,用于托管在其服务器上的文件。这减少了客户服务器上的负载,并允许CDN提供来自与请求者数据中心的缓存内容,当客户端连接到CloudFront的时候,其根据HOST头来判断客户端想要请求的域名,在做域前置攻击时候,只要在CloudFront中挑选一个受信任域名,如"https://docs.telemetry.mozilla.org",看起来是一个合法白名单域名,将他做为前置域名来躲避防火墙审查。
image.png

在Amazon CloudFront申请一个账户并建立一个CloudFront,在"Origin Domain
Name"写入自己的C&C控制器域名如Godsong.test,其他设置按自己需求来。
image.png

申请完毕之后会自动分发一个随机域名
xxx.cloudfront.net样式,将颁发的随机域名指向真实C2服务器,用户访问此域名时候会解析到真实的C&C服务器。

image.png

**域名前置因为使用了合法前置域名做诱饵,在使用HTTPS链接时,DNS请求的也都是合法域名,而在HOST中请求修改请求指向为我们C
&C服务器,相当于请求合法域名之后把流量转发到了中转web上。

image.png
在CloudFront为我分配了一个域名,此域名转发到我的C&C地址上,在原始C&C服务器Web存放了一个名为6.txt记事本,地址为https://www.godsong.test/6.txt。

image.png

访问Aws颁发的域名https://d305blu4121c3m.cloudfront.net/6.txt,能返回原始流量转发说明测试成功。

image.png

使用合法白名单作为前置域名,修改Host指向为我们的C&C域名。

如下图就成功利用Mozilla白名单域名技术来隐藏真实恶意流量。

image.png

在实际应用中,可以使用Cobalt Strike ,Empire, Metasploit等工具修改其配置文件来控制流量传输,下文使用Cobalt
Strike演示,设置一个Profile扩展并且指定Host头为d305blu4121c3m.cloudfront.net。

image.png

创建一个监听器,主机写Cloudfront.net分发域名,监听80端口。

image.png

Beacon传输器使用白名单域名如下:

image.png

在恶意程序运行后,使用Wireshark 抓取传输流量数据包。如图所示,可以看到相关请求如下,以此 *** 来隐藏真实C&C服务器地址,在Wireshark
中查看传输流量包Host头也同样指向我们Cloudfront服务器,一定程度上隐蔽了真实攻击机地址。

image.png
image.png

总结:Domain
Fronting技术因为我们看到的域只是前端服务器域,很难区分那个是正常域名或恶意域名,但实际上恶意流量都要进入被控端服务器,这样的话就会在被控服务器上产生一些恶意指纹, *** 数据包的大小和时间,以此 *** 来观察恶意特征检测等等。

参考文献

[1]https://www.sans.org/cyber-security-summit/archives/file/summit-
archive-1542139101.pdf

图2,图6引用此文

[2]http://www.ert7.com/service/knowledge/3999.html

Ms08067安全实验室

专注于普及 *** 安全知识。团队已出版《Web安全攻防:渗透测试实战指南》, 2019年11月出版《内网安全攻防:渗透测试实战指南》
****目前在编Python渗透测试,JAVA代码审计和逆向工程等方面书籍。

团队公众号定期分享关于CTF靶场、内网渗透、APT方面技术干货,从零开始、以实战落地为主,致力于做一个实用的干货分享型公众号。

官方网站:www.ms08067.com

相关文章

修正蛇毒眼霜效果好吗

眼部肌肤十分娇嫩,在化妆种又极易拉扯,一旦长出细纹很难恢复。修正类蛇毒肽焕颜眼霜修复眼周问题效果明显,能够有效改善黑眼圈、眼袋、淡化眼部细纹、滋养眼部肌肤,改善眼部肌肤营养及缺水状态。...

御生堂(广州御生堂真有那么厉害)

  本人体重超标了,想苗条,举动到不错,但是本人太懒,没有步伐,就是钱多。   对喔。楼主美男,这个御生堂减肥茶真的很有效,我没有买过,可是 我有一个伴侣此刻在用一款叫 御淑堂减肥组合的产物她说结果很...

房产知识: 房子计容面积是什么意思

相信现在有很多的朋友们对于 房子计容面积是什么意思都想要了解吧,那么今天小编就来给大家针对 房子计容面积是什么意思进行一个介绍吧,希望小编介绍的内容能够为大家起到帮助哦 用建筑面积和总计容面积的区...

用户故事与敏捷方法:我是如何进行业务需求分析的

用户故事与敏捷方法:我是如何进行业务需求分析的

编辑导语:业务需求阐明,其目标是为了举办信息系统的开拓,是为了让系统开拓者大白,需要开拓一个奈何的信息系统。那么,奈何举办业务需求阐明,才气有效地表达需求呢?本文作者记录了校招举办 Thoughtwo...

千古一帝秦始皇为何一生都没有立后?(秦始皇

秦始皇(前259—前210),嬴姓,名政,秦庄襄王之子,中国历史上杰出的政治家、军事家、统帅。中国统一的秦王朝的开国皇帝。嬴政,13岁即王位,39岁称帝。战国末年,秦国实力最强,已具备统一东方六国的条...

找有信誉的黑客(网上求信誉的黑客联系方式)

找有信誉的黑客(网上求信誉的黑客联系方式)

本文导读目录: 1、中国有哪些有名的黑客? 2、什么黑客网最有信誉 3、我被网络诈骗想找红客或黑客的帮助? 4、中国有那些出名的黑客? 5、有名的黑客有那些? 6、如何辨别真假黑客...