蓝队技能-应急响应篇&Web入侵指南&后门查杀&日志分析&流量解密&攻击链梳理&排查口

Ethan医生4周前信息收集48

image.jpg



 蓝队技能-Web入侵-入口&查杀&攻击链等

#Web攻击事件

获取当前WEB环境的组成架构(脚本,数据库,中间件,系统等)

分析思路:

1、利用时间节点筛选日志行为

2、利用对漏洞进行筛选日志行为

3、利用后门查杀进行筛选日志行为

4、利用文件修改时间筛选日志行为

5、利用流量捕获设备数据包分析行为

 

#Web日志分析

明确存储路径及查看细节

后续会讲到日志分析利器使用

IIS,Apache,Tomcat,Nginx

 

#数据库日志分析

明确存储路径及查看细节

Mysql,Mssql,Oracle,Postgresql

 

#Web后门查杀

注:关于内存马查杀还需后续讲解

1、阿里伏魔

https://ti.aliyun.com/#/webshell

2、百度WEBDIR+

https://scanner.baidu.com/#/pages/intro

3、河马

https://n.shellpub.com/

4CloudWalker(牧云)

https://stack.chaitin.com/security-challenge/webshell

5、在线webshell查杀-灭绝师太版

http://tools.bugscaner.com/killwebshell/

6WebShell Detector WebShell扫描检测器

http://www.shelldetector.com/

7D

http://www.d99net.net

8、各类杀毒

火绒,管家,X60DefenderNod32

 

#Web攻击链分析

1、数据包流量特征

2、工具流量特征指纹

了解使用哪种工具或哪种技术、漏洞利用等

因为日志大部分不会存储POST数据包或存储过少,导致无法分析具体行为

主机会采用流量捕获设备或防御检测系统抓到攻击流量包,便于分析具体行为

1、哥斯拉流量包

2、漏洞利用流量包

3、特有加密流量包

https://mp.weixin.qq.com/s/qPGLNtzJFLorTfwIjL29fw

https://mp.weixin.qq.com/s/jTHPVlQA-qROO44-A_lp0w

 

#处置结果:

找到攻击利用点并修复,写出攻击者流程,清理后门并后续溯源等

 

#细节优化:(持续关注)

0、如何做到Webshell查杀的精准

1、如何做到日志分析效率和准确

2、如何做到流量包分析效率和准确

3、如何做到后续溯源定位效率和准确

4、如何做到应急分析溯源报告的书写


标签: 蓝队技能

相关文章

红队APT-后门逃离篇&无文件内存马&防查杀检测&四种语言&多种框架中间件&自定义生成

➢ 红队APT-后门逃离-无文件内存马&四大语言植入1、出现:在Web安全领域,Webshell一直是一个非常重要且热门的话题。在目前传统安全领域,Webshell根据功能的不同分为...

JS逆向-开发者工具&网络请求筛选&调用堆栈链&断点调试方法&数据作用域&控制台分析

➢ JS逆向-F12开发者工具-使用指南➢ JS逆向-F12开发者工具-调用堆栈➢ JS逆向-F12开发者工具-断点调试#前置说明1、JS逆向与安全事实上,前端的逆向通俗...

红队APT-流量隐匿篇&安全测试&反拉黑&隐藏源IP&隧道代理池&秒切IP访问&绕防护设备

➢ 红队APT-流量隐匿-C2证书&特征分析➢ 红队APT-溯源隐藏-C2通讯&中转节点➢ 红队APT-溯源隐藏-IP通讯&反制拉黑溯源安全态势日...

漏扫项目篇&武装BURP&浏览器插件&信息收集&分析辅助&遥遥领先

#插件类-武装BurpSuite-漏洞检测&分析辅助漏洞检测类:1、FioraNuclei提供Poc图形界面,实现快速搜索、一键运行等功能,提升体验。https://github.com/bi...

漏扫项目篇&Poc开发&Rule语法&反链判断&不回显检测&Yaml生成

#Xray-Poc开发-数据回显&RCE不回显&实验室1、开发参考:https://poc.xray.cool/https://docs.xray.cool/#/guide/READM...

文件上传&黑白名单&MIME&JS泄露&执行权限&编码解析&OSS存储&分域名

常规文件上传:1、一定要明白:无文件解析安全问题上,格式解析是一对一的(不能jpg解析php)换句话来说有解析错误配置或后缀解析漏洞时才能实现格式差异解析 2、文件上传安全指的是攻击者通过利...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。