当前位置:网站首页>攻防演练复盘
攻防演练复盘
2022-07-01 23:41:00 【weixin_48170459】
最近参加了为期两周的攻防演练,也是第一次参加攻防相关的活动,感觉跟平时的区别挺大的。
刚到现场的时候说主要做蓝队方面的工作,但甲方资产方面什么的都不清楚,所以第一时间向甲方要了一份资产表,并了解资产在网络区域的分布情况,不过具体有多少资产,可能甲方那里都搞不清楚。
复盘:
1,了解资产的发布情况和网络拓扑图
感觉这是很重要的一点,可以确定攻击方打进那个位置,如果资产什么的不确定,被偷家了都不知道。
2,分析威胁日志时多看带有cookie,session,token,refer的信息
一般攻击队打不进的时候,会通过钓鱼的方式获取账号和密码,从而进入后台,这时我们的威胁检测系统可能发现不了。但是,一般攻击队进入后台后会找上传点,看能不能上传webshell,或发起其他攻击事件,这时就有记录了。我们通过结合请求头的cookie,session,token,refer信息来判断攻击者是否已经进入到后台和具体时间点,以便进行应用日志溯源。
日志溯源时除了根据ip查询,也可以根据UA查询,或工具标志头找找看
3,出现漏洞告警时不要慌
一般出现漏洞告警时不一定是攻击,也有可能是业务人员的正常请求。比如,开发人员的开发行为不规范,请求头带有部分sql语句,这可能会报sql注入成功漏洞。判断是否是攻击行为要看日志的上下文,比如:当出现目录列表漏洞,我们可以查询攻击IP的日志记录,如果目录列表之后有一大堆敏感文件请求,那么有可能是在脱数据,这时我们要开启排查处置流程了。
4,溯源过程多关注命令执行,代码执行之类的攻击报文
一般这样的报文会带有反弹的IP地址或域名之类的。关于IP可以去fofa之类的网站搜搜看,有的会有该IP所对应的域名。域名可以去查查备案信息,whois查询之类的看有没有个人信息。同时这些信息也可以丢进威胁情报收集网站找找看,看有没有其他信息。邮箱反查,GitHub查询,ip经纬度定位,网站忘记密码功能,注册功能定位账号等,这些林林总总都可以利用起来。
边栏推荐
- Daily three questions 6.28
- 2022年最佳智能家居开源系统:Alexa、Home Assistant、HomeKit生态系统介绍
- What is the difference between memory leak and memory overflow?
- Redis RDB snapshot
- MySQL Replication中并行复制怎么实现
- Switch to software testing, knowing these four points is enough!
- Depth first search and breadth first search of graph traversal
- URL introduction
- [must] bm41 output the right view of the binary tree [medium +]
- Key points and difficulties of the course "information content security" at Harbin Institute of Technology
猜你喜欢
安全协议重点
Redis 主从同步
Redis master-slave synchronization
神经网络物联网的发展趋势和未来方向
ARP报文头部格式和请求流程
Development trend and future direction of neural network Internet of things
notBlank 和 notEmpty
PostgreSQL source code (57) why is the performance gap so large in hot update?
Linux基础 —— CentOS7 离线安装 MySQL
电商RPA机器人,助力品牌电商抢立流量高点
随机推荐
使用uni-simple-router,动态传参 TypeError: Cannot convert undefined or null to object
Matplotlib common settings
使用 pair 做 unordered_map 的键值
MySQL Replication中并行复制怎么实现
【.Net Core】程序相关各种全局文件
Which securities company is the best to open a stock account? Is there a security guarantee
What is the difference between memory leak and memory overflow?
为什么PHP叫超文本预处理器
Future trend and development of neural network Internet of things
[understanding of opportunity-35]: Guiguzi - flying clamp - the art of remote connection, remote control and remote testing
ARP报文头部格式和请求流程
jpa手写sql,用自定义实体类接收
Redis RDB快照
De PIP. Interne. CLI. Main Import main modulenotfounderror: No module named 'PIP'
安全协议重点
Algolia's search needs are almost closed
【C#】依赖注入及Autofac
华为HMS Core携手超图为三维GIS注入新动能
2022-07-01:某公司年会上,大家要玩一食发奖金游戏,一共有n个员工, 每个员工都有建设积分和捣乱积分, 他们需要排成一队,在队伍最前面的一定是老板
openwrt 开启KV漫游