【蓝队技能】【溯源反制】反打红队-CS反打其他

蓝队技能


CS反打&其他

  • 蓝队技能
  • 总结
  • 前言
  • 一、CS批量上线
  • 二、利用漏洞(CVE-2022-39197)
  • 三、CS的Server端破解
  • 四、旁站反制
  • 五、蜜罐反制
  • 六、邮件钓鱼反制
  • 七、其他反制技术


总结

在这里插入图片描述


前言

本文深入探讨了溯源反制中针对远程控制工具CobaltStrike的多种策略与技术。从伪造流量批量上线、利用特定漏洞(如CVE-2022-39197)进行反制,到爆破CS服务端密码、旁站反制,再到蜜罐与邮件钓鱼反制、渗透工具漏洞利用、OpenVPN配置后门,以及盲打攻击反制等,本文全面揭示了蓝队在面对CobaltStrike攻击时的多样化应对手段。这些策略与技术不仅有助于蓝队提升防御能力,还能为网络安全从业者提供宝贵的实战参考。


一、CS批量上线

CS批量上线原理
条件:知道对方的CS的服务端地址,开启了http监听器

  1. 解密Cookie加密数据
    cookie解密工具

在这里插入图片描述
在这里插入图片描述
python parse_beacon_config.py wZ9S --json > wZ9S.json
在这里插入图片描述
在这里插入图片描述
2. 利用批量脚本重放上线
批量上线脚本

填写密钥及修改上线信息后启动脚本

在这里插入图片描述
python cs_fakesubmit.py

二、利用漏洞(CVE-2022-39197)

条件:

  1. 机器被CS控制的木马程序 Cobalt Strike <=4.7
  2. XSS 操作过进程管理
    • 获取真实ip地址
    • 获取NTLM
    • RCE
    • SSRF
    POC项目地址
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述

三、CS的Server端破解

条件:

  1. 知道对方的CS的服务端地址
  2. 针对没有采用隐匿C2地址的技术导致的反制(后门样本被溯源到C2地址)

思路:当发现CS木马文件后,查看文件连接的CS服务器地址,对CS的服务端进行爆破 CS爆破脚本

python csbruter.py 192.168.189.128 pass.txt
在这里插入图片描述
在这里插入图片描述

四、旁站反制

原理:由于CS服务器经常会部署不止于CS服务端的应用,还会搭建NPS,ARL灯塔等,可采用未授权或默认密码进行反制

例子:NPS未授权
https://github.com/weishen250/npscrack
https://mp.weixin.qq.com/s/ASrWlMM4QfnkqvAMVyN6GA

五、蜜罐反制

主要就是下述反制手段做操作

  1. 可克隆相关系统页面,伪装“漏洞”系统
  2. 互联网端投饵,一般会在Github、Gitee、Coding上投放蜜标(有可能是个单独的网站地址、也有可能是个密码本引诱中招)
  3. 利用JSONP、XSS、CSRF等前端类漏洞获取访问蜜标的攻击者网络身份(网络画像)

六、邮件钓鱼反制

安全防护基础较好的厂商,一般来说除了出动0day,物理近源渗透以外,最常见的就是邮件钓鱼了,在厂商收到邮件钓鱼的情况下,我们可以采取化被动为主动的方式,假装咬钩,实际上诱导攻击者进入蜜网。

七、其他反制技术

1. 渗透工具漏洞:可以尝试挖掘蚁剑、冰蝎、菜刀、BurpSuite、SQLmap、AWVS的0day漏洞(需要一定的技术水平),或利用历史漏洞部署相关环境进行反打 2. OpenVPN配置后门:OpenVPN配置文件(OVPN文件,是提供给OpenVPN客户端或服务器的配置文件)是可以修改添加命令的。 3. 盲打攻击反制	攻击者可能通过盲打漏洞方式来获取权限,一般盲打都具备一个数据回传接口(攻击者需要接收Cookie之类的数据),接口在JavaScript代码中是可以寻找到的,我们可以利用数据回传接口做以下两件事情,并后续引导攻击者进入我们部署好的蜜罐。a. 打脏数据回传给XSS平台b. 打虚假数据回传给XSS平台 4. 通过攻击服务器端口/Web等漏洞	攻击者可能是通过自己搭建的公网服务器进行攻击的,或者是通过此服务器与后门进行通讯。其中服务器可能运行诸多服务,且未打补丁或设置强密码,导致防守方可进行

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.xdnf.cn/news/4679.html

如若内容造成侵权/违法违规/事实不符,请联系一条长河网进行投诉反馈,一经查实,立即删除!

相关文章

linux下一个应用是如何被执行的

Linux系统下&#xff0c;一个应用从启动到执行main函数经历了什么&#xff1a; 加载器&#xff08;loader&#xff09;&#xff1a;用户在终端启动一个程序时候&#xff0c;shell调用execve&#xff0c;执行程序的启动。内核态操作&#xff1a;execve做了以下几个事情&#xf…

cv.dnn.blobFromImage参数详解

例如&#xff1a; image cv.imread(imgs/img.png) blob cv.dnn.blobFromImage(image, scalefactor1.0, size(224, 224), mean(0, 0, 0), swapRBTrue, cropFalse) print("原始图像形状:", image.shape) print("Blob数据形状:", blob.shape)1. image 含义…

vscode 使用prettier格式化代码 在项目中增加.prettierrc文件,代码结尾不加分号,缩进使用两个空格

.prettierrc: {"tabWidth": 2,"useTabs": true,"semi": false,"singleQuote": false,"printWidth": 100,"trailingComma": "none" }

基于Spring Boot和Vue的电子商城系统功能设计

基于Spring Boot和Vue的电子商城系统功能设计 该系统是一个基于Spring Boot和Vue框架的电子商城平台&#xff0c;包含前台商城和后台管理系统。系统功能设计包括用户购物体验和管理员管理功能&#xff0c;支持商品的分类展示、收藏、购物车和订单管理等模块。以下是系统功能的简…

SpringBoot健身房管理系统:用户体验至上

4系统概要设计 4.1概述 本系统采用B/S结构(Browser/Server,浏览器/服务器结构)和基于Web服务两种模式&#xff0c;是一个适用于Internet环境下的模型结构。只要用户能连上Internet,便可以在任何时间、任何地点使用。系统工作原理图如图4-1所示&#xff1a; 图4-1系统工作原理…

ride安装后桌面没有快捷方式/打不开闪退?

我们在使用ride之前需要先使用pip命令下载安装python的一些必须库&#xff1a; pip install robotframework //或者使用豆瓣源下载&#xff1a; pip install i https://pypi.douban.com/simple robotframework //以上二选一&#xff0c;之后再下载ride&#xff1a; pip insta…

Hive操作库、操作表及数据仓库的简单介绍

数据仓库和数据库 数据库和数仓区别 数据库与数据仓库的区别实际讲的是OLTP与OLAP的区别 操作型处理(数据库)&#xff0c;叫联机事务处理OLTP&#xff08;On-Line Transaction Processing&#xff09;&#xff0c;也可以称面向用户交易的处理系统&#xff0c;它是针对具体业务…

【C++】继承和多态常见的面试问题

文章目录 继承笔试面试题1. 什么是菱形继承&#xff1f;菱形继承的问题是什么&#xff1f;2. 什么是菱形虚拟继承&#xff1f;如何解决数据冗余和二义性&#xff1f;3. 继承和组合的区别&#xff1f;什么时候用继承&#xff1f;什么时候用组合&#xff1f; 选择题 多态概念考察…

Unity 6 来袭

这里写自定义目录标题 1.提升渲染性能1.1 降低CPU开销 Lower CPU overhead1.2.减少内存带宽1.3.高档低分辨率帧2.多人游戏创作3.扩大多平台覆盖范围3.1.增进Android平台开发4.使用Runtime AI解锁各种可能性4.1.Unity Muse4.2.Unity Sentis5.实现更具吸引力的视觉效果5.1.自适应…

高职院校大数据专业群实训平台建设方案

一、高职大数据专业群实训平台建设的重要性 高职教育的核心在于培养学生的实际应用能力&#xff0c;因此实践教学在整个教育体系中占据极其重要的地位。构建一个综合性的大数据专业群实训平台&#xff0c;旨在支持大数据项目开发、专业课程实训及模拟真实工作场景&#xff0c;…

EPS出现时间错误,对象无法选中?

问题描述 eps在使用过程中&#xff0c;选择等高线突然弹出“时间错误&#xff0c;对象无法选中”的问题。 解决办法 关闭eps&#xff0c;重新启动并打开文件&#xff0c;即可解决。

深⼊理解指针(1)

⽬录&#xff1a; 1. 内存和地址 2. 指针变量和地址 3. 指针变量类型的意义 4. 指针运算 一 内存和地址 指针定义的引入 假如你的一个去旅游&#xff0c;然后进入酒店夜宿&#xff0c;而这时候你要去找他&#xff0c;如果你的朋友没有告诉他的房间&#xff0c;这时候你就…

qt QTableWidgetItem详解

1、概述 QTableWidgetItem 是 Qt 框架中的一个类&#xff0c;专门用于在 QTableWidget&#xff08;一个基于项的表格视图&#xff09;中表示单个单元格的内容。QTableWidget 继承自 QAbstractItemView&#xff0c;而 QTableWidgetItem 则作为表格中的一个单元格项&#xff0c;…

CUDA下载和安装

CUDA下载和安装 前言下载安装后续添加参考链接 前言 由于我需要运行的代码与我当前的CUDA版本不兼容,所以我现在需要进行CUDA的更新,下载一个低版本的CUDA以匹配我的Pytorch 下载 CUDA下载地址:CUDA下载链接 选择适合自己的版本 由于我是要运行一个开源项目,我选择对应的CU…

手把手教你Windows系统服务提权(含提权实验+环境配置教程),网络安全零基础入门到精通教程建议收藏!

文章目录 服务配置权限脆弱环境准备提权实验服务注册表权限脆弱环境准备提权实验 服务路径权限脆弱环境准备提权实验 未引用的服务路径环境准备提权实验 针对不安全服务提权的防御措施 &#x1f449;1.成长路线图&学习规划&#x1f448;&#x1f449;2.网安入门到进阶视频教…

宠物空气净化器测评!希喂/米家/有哈宠物空气净化器谁性价比高

宠物空气净化器测评&#xff01;如何清理猫毛应该是每个养猫人都在面对的难题。那些细小的浮毛真的不能不管&#xff0c;它们飘落在家里的每一个角落&#xff0c;不仅极难清理&#xff0c;还弄得我鼻子发痒、频繁咳嗽。为了解决这些浮毛&#xff0c;我家一直在用宠物空气净化器…

python3的基本数据类型:List(列表)的连接与转换

一. 简介 前面学习了 python中列表的创建&#xff0c;截取等一些操作。文章如下&#xff1a; python3的基本数据类型&#xff1a;List&#xff08;列表&#xff09;创建与索引-CSDN博客 python3的基本数据类型&#xff1a;List&#xff08;列表&#xff09;的截取-CSDN博客…

vue文件上传-所有文件选项去掉

效果&#xff1a; 缘由&#xff1a; <template><div class"upload-container"><div class"upload-box" click"triggerFileInput" dragover.prevent drop"handleDrop"><p>点击或拖放文件到这里上传</p>&…

JS | 如何规范 JavaScript 的注释

目录 一、使用单行注释 二、多行注释的使用 三、使用JSDoc风格的注释 四、采用一致的注释习惯 规范JavaScript的注释方法包括使用单行注释、多行注释、使用JSDoc风格的注释以及采用一致的注释习惯。其中&#xff0c;使用JSDoc风格的注释是为了提高代码的可读性和维护性&…

数据分析-43-某社交app用户行为示例数据

关注公众号&#xff1a;『AI学习星球』 算法学习、4对1辅导、论文辅导或核心期刊可以通过公众号滴滴我 文章目录 背景描述数据说明分析数据相关系数查看各功能属性的分布各功能路径流量排名 TOP10留存率排名 TOP10 背景描述 本数据集是某社交APP一定时间内用户留存的分类示例数…