APT研究系统安全 [2021]windows威胁猎捕 (二) 继上一篇 [[2021]windows威胁猎捕 (一)](https://key08.com/index.php/2021/05/30/1118.html "[2021]windows威胁猎捕 (一)") 后,本篇介绍如下内容: 1.BloodHound检测 2.office宏后门检测 3.注册表可疑字符串检测 4.RDPWrapp劫持 5.系统时间变化 ## 1.BloodHound检测 BloodHound是一个域渗透分析工具.BloodHound以用图与线的形式,将域内用户、计算机、组、Sessions、ACLs以及域内所有相关用户、组、计算机、登陆信息、访问控制策略之间的关系更直观的展现在Red Team面前进行更便捷的分析域内情况,更快速的在域内提升自己的权限。它也可以使Blue Team成员对己方网络系统进行更好的安全检测及保证域的安全性。 具体可看: https://www.freebuf.com/sectool/179002.html 特征: 别人扫你的时候,srvsvc、lsarpc、samr会有管道连接 检测: ETW ID为18的事件(pipe connect)和ETW ID为3的(network connect)事件中: > ipport:389 or ipport:636 and ipport:445 and filemod:srvsvc and filemod:lsass EventID-5145 and RelativeTargetName={srvcsvc or lsarpc or samr} 阅读全文 2021-06-05 huoji 0 条评论
APT研究系统安全二进制安全渗透复现 [2021]Office DDE恶意代码执行技术 随着office宏病毒的被检测率提高, Office DDE恶意代码执行技术在这几年开始流行起来.在这里就简单的介绍并且复现一下DDE的技术实现: 打开一个office文档,插入-文档部件-域,选择第一个= (Formula) 然后右键切换域代码来编辑代码,插入你想执行的payload: ![](https://key08.com/usr/uploads/2021/05/3768934303.png) 阅读全文 2021-05-30 huoji 0 条评论
APT研究web安全渗透复现 [2018]LuckyMouse APT攻击行动评估 1) LuckyMouse行动是一项针对中亚国家数据中心的持续活动,这意味着攻击者获得了广泛的政府相关的资源。 2) LuckyMouse黑客组织也被称为Iron Tiger、EmissaryPanda或者APT27,今年早些时候也被发现使用比特币挖矿软件对亚洲多个国家实施网络攻击。该组织从2010年开始活跃, 之前从美国的国防项目承包商中窃取了大量数据 Symptoms 相关样本信息: 22CBE2B0F1EF3F2B18B4C5AED6D7BB79 0D0320878946A73749111E6C94BF1525 ac337bd5f6f18b8fe009e45d65a2b09b 04dece2662f648f619d9c0377a7ba7c0 最小闭合的攻击样本: 初始的感染向量未知,预估100k dropper:22cbe2b0f1ef3f2b18b4c5aed6d7bb79,size = 123521 backdoor:04dece2662f648f619d9c0377a7ba7c0 ,size = 81920 攻击能力计算: K = 2 (正常安全认知范围) a = 3 (无交互) s = 1 (鱼叉式钓鱼攻击或水坑攻击) m = 4 (代码注入,特种木马,特殊持久化隐藏,特定目标感染) p = 1 (攻击1种平台,windows) x = 2+2 (使用Nday漏洞,CVE-2017-118822,web入侵方式) 攻击能力 = (a+s+m+p)^(k) * (1+x)^ 2 + c AT = (3 + 1 + 4 + 1) ^ 2 * (1+2+2) ^ 2 + (123521+81920)/1024 + 100 = 9^2 * (5^2)+ 300 = 2025+300 = 2325 ==>2325*1000/1279625(1T攻击力单位) =1.816T 参考引用: 1.https://securelist.com/luckymouse-hits-national-data-center/86083/ 2.https://labs.bitdefender.com/2018/02/operation-pzchao-a-possible-return-of-the-iron-tiger-apt/ 3.http://newsroom.trendmicro.com/blog/operation-iron-tiger-attackers-shift-east-asia-united-states 4.《论高级威胁的本质及攻击能力的量化研究》- www.vxjump.net/files/aptr/aptr.txt 阅读全文 2020-09-27 huoji 0 条评论
APT研究系统安全web安全 [2018]论高级威胁的本质和攻击力量化研究 by nEINEI/vxjump.net [aptr.txt](https://key08.com/usr/uploads/2020/08/3210735331.txt) 阅读全文 2020-08-18 huoji 0 条评论