蓝队技能-应急响应篇&Web入侵指南&后门查杀&日志分析&流量解密&攻击链梳理&排查口

Ethan医生4个月前信息收集145

image.jpg



 蓝队技能-Web入侵-入口&查杀&攻击链等

#Web攻击事件

获取当前WEB环境的组成架构(脚本,数据库,中间件,系统等)

分析思路:

1、利用时间节点筛选日志行为

2、利用对漏洞进行筛选日志行为

3、利用后门查杀进行筛选日志行为

4、利用文件修改时间筛选日志行为

5、利用流量捕获设备数据包分析行为

 

#Web日志分析

明确存储路径及查看细节

后续会讲到日志分析利器使用

IIS,Apache,Tomcat,Nginx

 

#数据库日志分析

明确存储路径及查看细节

Mysql,Mssql,Oracle,Postgresql

 

#Web后门查杀

注:关于内存马查杀还需后续讲解

1、阿里伏魔

https://ti.aliyun.com/#/webshell

2、百度WEBDIR+

https://scanner.baidu.com/#/pages/intro

3、河马

https://n.shellpub.com/

4CloudWalker(牧云)

https://stack.chaitin.com/security-challenge/webshell

5、在线webshell查杀-灭绝师太版

http://tools.bugscaner.com/killwebshell/

6WebShell Detector WebShell扫描检测器

http://www.shelldetector.com/

7D

http://www.d99net.net

8、各类杀毒

火绒,管家,X60DefenderNod32

 

#Web攻击链分析

1、数据包流量特征

2、工具流量特征指纹

了解使用哪种工具或哪种技术、漏洞利用等

因为日志大部分不会存储POST数据包或存储过少,导致无法分析具体行为

主机会采用流量捕获设备或防御检测系统抓到攻击流量包,便于分析具体行为

1、哥斯拉流量包

2、漏洞利用流量包

3、特有加密流量包

https://mp.weixin.qq.com/s/qPGLNtzJFLorTfwIjL29fw

https://mp.weixin.qq.com/s/jTHPVlQA-qROO44-A_lp0w

 

#处置结果:

找到攻击利用点并修复,写出攻击者流程,清理后门并后续溯源等

 

#细节优化:(持续关注)

0、如何做到Webshell查杀的精准

1、如何做到日志分析效率和准确

2、如何做到流量包分析效率和准确

3、如何做到后续溯源定位效率和准确

4、如何做到应急分析溯源报告的书写


标签: 蓝队技能

相关文章

蓝队技能-应急响应篇&内网攻防&爆破事件&代理隧道&流量提进程&系统日志&处置封锁

➢ 蓝队技能-内网攻防-口令爆破&隧道技术&排查&应急#口令横向场景说明:不管在内网还是在外网,协议口令爆破一直是攻击最常见的方式。1、明确对应口令爆破的日志存储路径...

蓝队技能-流量分析篇&WebShell工具类&数据解密&特征研判&哥斯拉&天蝎&冰蝎&蚁剑

➢ 蓝队技能-流量分析-WebShell工具#蓝队技能-流量分析-WebShell工具WebShell工具类:菜刀,蚁剑,冰蝎,天蝎,哥斯拉菜刀:https://mp.weixin.qq.c...

蓝队技能-流量分析篇&内网隧道工具 类&版本标记&字符特征&FRP&NPS&reGeorg&Venom

➢ 蓝队技能-流量分析-内网隧道代理工具#蓝队技能-流量分析-内网隧道代理工具#Frphttps://github.com/fatedier/frp一个专注于内网穿透的高性能的反向代理应用,...

蓝队技能-应急响应篇&钓鱼攻击&邮件与文件&EML还原&蠕虫分析&线索定性&处置封锁

➢ 蓝队技能-钓鱼攻击-邮件&附件&分析&排查&应急#钓鱼邮件如何分析邮件安全性:1、看发信人地址2、看发信内容信息3、看发信内容附件4、查询发信域名反制&n...

蓝队技能-应急响应篇&Rookit后门&进程提取&网络发现&隐藏技术&Linux杀毒&OpenArk

➢ 蓝队技能-Rookit技术-Linux&Win系统&进程隐藏&网络隐藏Windows-Rootkit演示:演示项目:https://bytecode77.com/...

蓝队技能-设备部署篇&雷池WAF保护Web&蜜罐HFish溯源&堡垒机JumpServer资产管理

➢ 蓝队技能-设备部署-WAF-Web-雷池➢ 蓝队技能-设备部署-蜜罐-服务-HFish➢ 蓝队技能-设备部署-堡垒机-JumpServer#WAF-雷池SafeLin...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。