当前位置:网站首页>攻防演练复盘
攻防演练复盘
2022-07-01 23:41:00 【weixin_48170459】
最近参加了为期两周的攻防演练,也是第一次参加攻防相关的活动,感觉跟平时的区别挺大的。
刚到现场的时候说主要做蓝队方面的工作,但甲方资产方面什么的都不清楚,所以第一时间向甲方要了一份资产表,并了解资产在网络区域的分布情况,不过具体有多少资产,可能甲方那里都搞不清楚。
复盘:
1,了解资产的发布情况和网络拓扑图
感觉这是很重要的一点,可以确定攻击方打进那个位置,如果资产什么的不确定,被偷家了都不知道。
2,分析威胁日志时多看带有cookie,session,token,refer的信息
一般攻击队打不进的时候,会通过钓鱼的方式获取账号和密码,从而进入后台,这时我们的威胁检测系统可能发现不了。但是,一般攻击队进入后台后会找上传点,看能不能上传webshell,或发起其他攻击事件,这时就有记录了。我们通过结合请求头的cookie,session,token,refer信息来判断攻击者是否已经进入到后台和具体时间点,以便进行应用日志溯源。
日志溯源时除了根据ip查询,也可以根据UA查询,或工具标志头找找看
3,出现漏洞告警时不要慌
一般出现漏洞告警时不一定是攻击,也有可能是业务人员的正常请求。比如,开发人员的开发行为不规范,请求头带有部分sql语句,这可能会报sql注入成功漏洞。判断是否是攻击行为要看日志的上下文,比如:当出现目录列表漏洞,我们可以查询攻击IP的日志记录,如果目录列表之后有一大堆敏感文件请求,那么有可能是在脱数据,这时我们要开启排查处置流程了。
4,溯源过程多关注命令执行,代码执行之类的攻击报文
一般这样的报文会带有反弹的IP地址或域名之类的。关于IP可以去fofa之类的网站搜搜看,有的会有该IP所对应的域名。域名可以去查查备案信息,whois查询之类的看有没有个人信息。同时这些信息也可以丢进威胁情报收集网站找找看,看有没有其他信息。邮箱反查,GitHub查询,ip经纬度定位,网站忘记密码功能,注册功能定位账号等,这些林林总总都可以利用起来。
边栏推荐
- Linux基础 —— CentOS7 离线安装 MySQL
- vs2015 AdminDeployment.xml
- Know --matplotlib
- 2022-07-01:某公司年会上,大家要玩一食发奖金游戏,一共有n个员工, 每个员工都有建设积分和捣乱积分, 他们需要排成一队,在队伍最前面的一定是老板
- 门级建模—课后习题
- TS初次使用、ts类型
- Which securities company is the best to open a stock account? Is there a security guarantee
- ADO.NET之SqlDataAdpter对象
- 有没有一段代码,让你为人类的智慧所折服
- 力扣今日题-241. 为运算表达式设计优先级
猜你喜欢

Chapter 6 data flow modeling

Using uni simple router, dynamically pass parameters typeerror: cannot convert undefined or null to object

TS initial use, TS type
![Various global files related to [.Net core] program](/img/89/32623abf30d3dc92a3cdb1710a624f.png)
Various global files related to [.Net core] program

mt管理器测试滑雪大冒险

PyCharm调用matplotlib绘图时图像弹出问题怎么解决

Overview of edge calculation

Stm32f030f4 drives tim1637 nixie tube chip

2021 RoboCom 世界机器人开发者大赛-高职组复赛

ARP message header format and request flow
随机推荐
BlocProvider为什么感觉和Provider很相似?
from pip._internal.cli.main import main ModuleNotFoundError: No module named ‘pip‘
物联网技术应用属于什么专业分类
使用VB.net将PNG图片转成icon类型图标文件
ConcurrentSkipListMap——跳表原理
Matplotlib common charts
ShanDong Multi-University Training #3
Similarities and differences between the defined identity execution function authid determiner and PostgreSQL in Oracle
How excel opens CSV files with more than one million lines
Development trend and future direction of neural network Internet of things
- Oui. Env. Fichier XXX, avec constante, mais non spécifié
2022-07-01: at the annual meeting of a company, everyone is going to play a game of giving bonuses. There are a total of N employees. Each employee has construction points and trouble points. They nee
golang中的iota
Postgresql源码(58)元组拼接heap_form_tuple剖析
问题随记 —— /usr/bin/perl is needed by MySQL-server-5.1.73-1.glibc23.x86_64
PyTorch学习记录
Experience of practical learning of Silicon Valley products
Future trend and development of neural network Internet of things
const // It is a const object...class nullptr_t
【无标题】