蓝队溯源流程
背景:
目标:
掌握攻击者的 IP域名资产(例如:木马 C2、木马存放站点、资产特点);
掌握攻击者的虚拟身份、身份;
掌握攻击者武器的检测或发现方法,将捕获的数据形成新的线索。
方法论:
1. 攻击链部分可溯源的关键点:
2. 攻击链利用阶段可溯源的方法及利用点:
攻击者信息:攻击者使用其公司(个人)特有的漏洞利用工具时,可能会在请求包中存在公司(个人)信息。
3. 钓鱼邮件可溯源方法及关键点:
4. 后门木马可溯源方法及关键点:
5. 攻击者资产维度可溯源方法及关键点:
网站可能存在红队的其他攻击组件 网站存在个人昵称、简介等 网站备案信息
是否定位到某个安全公司的地理位置 是否标记为某个安全公司的网关
6.命令和控制阶段可产生的数据
7.身份信息溯源方向:
流程:
1.针对ip通过开源情报+开放端口分析查询
2.ip查询定位
3. ID跟踪、得到常用id信息收集
豆瓣/贴吧/知乎/脉脉 你能知道的所有社交平台,进行信息收集
4.预警设备信息取证
5.跳板机信息收集(触发)
内容来源:FreeBuf.COM
侵权请私聊公众号删文
热文推荐