当前位置:首页 > 奇闻趣事

apt APT攻击常用方法与技巧

*作者:Garfiled,本文属于FreeBuf原创奖励计划,未经许可禁止转载。

APT(高级持续威胁)是指高级持续威胁。APT攻击的原理相对于其他攻击形式更为先进和先进,主要体现在APT需要在发起攻击前准确收集目标的业务流程和目标系统。在此收集过程中,此攻击将主动探索被攻击对象的可信系统和应用程序的漏洞,并利用0天漏洞进行攻击。

APT攻击流程图

1.调查阶段0×00资产回收

1.攻击者在外部网络上收集目标的详细信息,包括但不限于目标IP地址、域名、外部网络应用、APP和各种外部服务。收集信息的方法和思路如下

攻击者收集信息后,会攻击暴露在外部网络中的资产。

0×01邮件信息收集

1.工具集合

服务器

Infoga

email狙击手

2.邮箱测试集合

TOP500名字+邮件后缀

邮箱有效性验证

https://verify-email.org/

准确率高,每个IP每天最多5块,提供API接口批量验证。

http://tool.chacuo.net/mailverify

频繁访问会触发身份验证限制。

http://www.all-nettools.com/toolbox/email-dossier.php

不限,可以使用Burp批量验证来测试邮箱是否存在,有些邮件可能验证不准确。

0×02目标内网信息采集

1.元数据收集,企业在网络上发布的文档信息

可以获取文件上传器的机器名称、安装路径、操作系统及相关软件的版本等信息。FOCA主要是一个信息收集工具,用于检查和扫描文件的元数据和隐藏信息。这些文件可以放在网页上,FOCA可以下载并分析它们。

2.探测信息收集

最常见的是XSS探针

将JS探测信息嵌入网站链接或钓鱼页面,收集目标系统的详细信息。

其中,攻击者对内部网信息感兴趣:

1)针对IE浏览器漏洞进行内网使用的浏览器信息、挂马攻击和水坑攻击。

2)内网FLASH版本信息,主要针对挂马攻击和用网马发送链接攻击。

3)内网使用的Java版本信息用于赛博马攻击。

4)内网使用的杀毒软件信息可以专门杀死木马。

5)根据内网使用的office版本信息,针对具体的Office版本制作相应的攻击样本。

6)内网使用的Adobe Reader版本信息主要用于在PDF中嵌入木马进行攻击。

7)内网安装的常见软件信息,以及结合相应软件漏洞的相应漏洞攻击。

8)内网IP地址信息和内网外网出口。

二、武器投递 0×00 发送邮件

1.发送邮件

根据前期收集的目标信息向目标发送邮件。

1)钓鱼邮件

2) iframe URI渔业公司

http://www.freebuf.com/articles/web/9181.html

3)目标企业邮箱中是否设置了SPF,如果没有,则伪造邮件发送带有木马的文档并在线伪造

4)使用Swaks

http://www.freebuf.com/sectool/92397.html

5)如果企业邮箱设置了SPF,申请类似目标的域名,搭建邮件服务器,发假邮件。

0×01恶意软件下载

普通软件捆绑木马,提示用户更新升级恶意软件。

第三,开发0×00自解压

直接发送木马文件

1.http://www.freebuf.com/articles/others-articles/19731.html

如果目标机器设置为显示后缀文件,可以直接看到文件是EXE文件。

2.使用unicode控制器来欺骗反向名称

制作一个自解压文件,然后重命名,插入Unicode控制字符RLO(这里,之前只加cod。,以便制作一个显示doc后缀的EXE。

0×01 LINK后缀木马

当使用命令提示符(Cmd.exe或窗口命令处理器)打开没有可执行文件扩展名的文件时,该文件可能作为程序运行,而不是在为该文件类型注册的程序中打开(根据文件扩展名)。

使用0×01办公功能

1.DDE漏洞

http://www.freebuf.com/articles/terminal/150285.html

{ DDAUTO c: windows system32 cmd . exe "/k notepad . exe " }

2.Excel宏

利用0×02 office漏洞

办公室溢出漏洞,如CVE-2017-8570

0×03 Adobe Reader利用0×04 IE,Flash,Java等网马利用,水坑攻击

在一次完整的ATP攻击中,攻击者将大部分时间花在前期的信息收集上,相关的指挥控制和横向移动实际占用的时间相对较少。后面我们会在下一阶段继续介绍攻击者使用的方法和技巧。

*作者:Garfiled,本文属于FreeBuf原创奖励计划,未经许可禁止转载。

1.《apt APT攻击常用方法与技巧》援引自互联网,旨在传递更多网络信息知识,仅代表作者本人观点,与本网站无关,侵删请联系页脚下方联系方式。

2.《apt APT攻击常用方法与技巧》仅供读者参考,本网站未对该内容进行证实,对其原创性、真实性、完整性、及时性不作任何保证。

3.文章转载时请保留本站内容来源地址,https://www.lu-xu.com/guonei/1177978.html

上一篇

海空卫士王伟入党申请书首次公开 一句誓言 一生作答 具体是什么情况?

下一篇

西班牙诞生世界首个带新冠抗体婴儿 母亲怀孕第三个月接种疫苗 具体是什么情况?

包机服务 最优化私人包机行程!七月航班,私人包机回国的点点滴滴以及民航票务信息

包机服务 最优化私人包机行程!七月航班,私人包机回国的点点滴滴以及民航票务信息

我在金边和伦敦尝试了两个月的私人包机航线,为了让朋友回家更快更方便。我们重新设计了在日本大阪过境的私人包机航线,并于7月6日首航。朋友们已经安全抵达,回到上海。两个星期的隔离期过后,你就可以在国内处理公务,拜访朋友了。   这次买了私人包机回国...

绿钻优惠活动 金交会优惠信息

中国银行广东分行 优惠项目 中国银行电子贷款(长期) 诚实的纳税人可以在中国银行手机银行自行申请最高30万元的信用贷款。 广州农村商业银行 超长贷款(个人商业贷款)(黄金交易会期间) 利率优惠。在黄金交易会期间,符合条件的客户可以申请5个基点的...

溧水租房信息 去溧水工作太有福了!六类人才下一步购房租房有优惠

溧水租房信息 去溧水工作太有福了!六类人才下一步购房租房有优惠

近日,丽水区房产局组织召开了《丽水区人才落户办法》(以下简称《办法》)咨询会,讨论了我区人才落户办法中的住房补贴和租房补贴标准,听取了人类社会、财政、人才办、永阳街、开发区等单位对人才落户办法的建议。下一步是正式出台《丽水区人才落户办法》,吸引...

陈晓林 北京大学陈晓林教授,北大硕士、中国信息化领军人物胡才勇来到东阳中学,聚焦“核心素养下的创新人才培养”的主题做了精彩讲座

陈晓林 北京大学陈晓林教授,北大硕士、中国信息化领军人物胡才勇来到东阳中学,聚焦“核心素养下的创新人才培养”的主题做了精彩讲座

12月16日上午,原全国物理奥林匹克集训队总教练、北京大学物理学院党委书记陈晓林教授,1985年东阳中学校友、北京大学硕士、北京软件与信息交流中心主任、2017年中国信息化工作负责人胡才勇,来到东阳中学,围绕“核心素养下培养创新型人才”这一主题...

地理信息系统 地理信息系统知多少?

地理信息系统 地理信息系统知多少?

地理信息系统有时被称为“地理信息系统”。它是一个收集、存储、管理、计算、分析、显示和描述整个或部分地球表面(包括大气层)地理分布数据的技术系统空。  悠久的发展历史 古往今来,人类几乎所有的活动都发生在地球上,这与地球的表面位置(即地理空之间的...

环境科学期刊 环境科学与工程 | SCI期刊专刊信息5条

环境科学期刊 环境科学与工程 | SCI期刊专刊信息5条

整体环境的环境科学和工程科学需要关于以下专题的论文:用零废物方法将废物生物转化为可持续能源的模式:迎接循环经济挑战拯救环境不安全的一步 全文截止日期:2019年8月15日。影响因素:4.61类别:环境科学和生态学-领域2子类:环境科学-领域2网...