当前位置:网站首页>6K6w5LiA5qyh5pS75Ye75YiG5p6Q
6K6w5LiA5qyh5pS75Ye75YiG5p6Q
2022-07-28 20:46:00 【sec0nd_】
前言
为了帮助大家理解掌握知识,幻想的公司和黑客,以下故事均为虚构,如有雷同,纯属巧合。
蜜罐感知
某天我在办公室摸鱼,突然发现蜜罐平台有一条扫描感知信息(192.168.10.78主机扫描同网段其他主机),我心里一惊,正常人都不会知道蜜罐的地址,更不会扫描蜜罐的端口。
日志分析
跟师傅说后越发越觉得不对劲,马上将192.168.10.78主机进行了下线隔离,然后起身跟大师傅去看这个机子的日志记录。
找到的日志记录大致如下:
nginx的日志格式见这位大师傅的文章:https://blog.csdn.net/LJFPHP/article/details/78484889
大致可以读出以下信息:
客户端ip:192.168.10.5
请求方式:GET
请求路径:/xxx/xxxxxxxx?
返回码:200
返回包字节:23143
X_Forwarded-For IP 地址:1.2.3.4
这个地址猜测是黑客真实ip
waf拦截记录分析
看到客户ip是192.168.10.5,猜测这个是一台反向代理,黑客打了反向代理的机子,被反向代理映射到了192.168.10.78的机子上。
然后去waf上面查询了192.168.10.5的被攻击的记录,下面比如是一个waf界面(虚构),大概有两千多条记录,各种攻击方法都尝试了……
攻击者ip也确实为1.2.3.4

反向代理文章:https://blog.csdn.net/zhanjie2009/article/details/122763758
攻击链分析
黑客发现了公司的一个对外服务网站,对其进行测试,尝试了2k次之后根据某一篇漏洞复现文章打进来了,达到了内网的192.168.10.78的机子上,然后提权、内网横移、域控
可惜在内网横移的过程中不小心扫到了蜜罐,导致被发现
边栏推荐
- SSH password free login
- [LiteratureReview]Object Detection and Mapping with Bounding Box Constraints
- 纪念一下第一次写的线段树了喽(对应洛谷3372)
- HCIP(12)
- 2021数学建模B组练习
- hcip实验(15)
- Solve Jupiter: the term 'Jupiter' is not recognized as the name of a cmdlet, function, script file
- Basic introduction of Rockwell AB PLC rslogix digital quantity IO module
- Is mov format a still image file format
- openresty 请求鉴权
猜你喜欢

Bugku, Web: all filtered

Ruiji takeout project - development of business development function Day2

hcip实验(14)

Ultra detailed visual studio 2019 running littlevgl (lvgl) simulator

Ngrok intranet penetration

What is time complexity

internet的基本服务中文件传输命令是哪个

Jmeter 安装第三方插件 Plugins Manager

hcip实验(12)

2021 mathematical modeling group B exercise
随机推荐
Ordinary practice of JS DOM programming
使用webWorker执行后台任务
Sword finger offer II 052. flatten binary search tree (simple binary search tree DFS)
winServer运维技术栈
32. Longest valid bracket (difficult stack string)
Why is 0.1 + 0.2 not equal to 0.3? How to solve this problem?
JMeter installs third-party plug-ins plugins Manager
AWK空行过滤
mysql8.0无法给用户授权或提示You are not allowed to create a user with GRANT的问题
Establishment of Ruiji takeout development environment
容器化配置启动redis集群 单机6节点 3主3从
Hcip experiment (12)
hcip实验(15)
[Ruiji takeout project]day4 - dish management
Written examination summary record
HCIP(15)
想要快速成长,先要经历重大打击!
Solve Jupiter: the term 'Jupiter' is not recognized as the name of a cmdlet, function, script file
HCIP(15)
HCIP(14)