HW期间——溯源

01 前期准备

001溯源的概念

通过对受害资产与内网流量进行分析一定程度上还原攻击者的攻击路径与攻击手法根据已有的线索,攻击方式以及攻击特征等通过技术手段反查攻击者身份或是组织信息。
描述:完整还原攻击链条,溯源到黑客的虚拟身份,真实身份,溯源到攻击队员,反控攻击方主机
溯源结果如下:

  • 姓名/ID:
  • 攻击IP:
  • 地理位置:
  • QQ:
  • IP地址所属公司:
  • IP地址关联域名:
  • 邮箱:
  • 手机号:
  • 微信/微博/src/id证明:
  • 人物照片:
  • 跳板机(可选):
  • 关联攻击事件:
    应急溯源:服务器受到黑客的攻击,需要进行攻击事件的溯源。

002溯源概念区分

1)内部溯源

应急:通过流量设备、安全设备溯源攻击者攻击的路径,攻击者进来干了些什么。

2)外部溯源

外部溯源时对攻击者身份等信息的溯源。

在对于客户谈到的溯源,应该清楚客户希望溯源的是攻击者攻击手法的溯源还是攻击者的个人信息。

003哪些点可以溯源

  • 网络/WEB攻击溯源(http)

网络/web攻击事件中的恶意攻击ip/ip段
攻击中攻击者用于探测漏洞的反连域名
攻击报文中带有攻击者特征的字符串

  • 社工钓鱼攻击

钓鱼人社工的微信号、qq号
钓鱼邮件发件邮箱
钓鱼邮件发件ip
钓鱼邮件/社工中的恶意样本
钓鱼邮件中的恶意连接

  • 黑灰产攻击溯源

黑灰产组织信息
黑灰产攻击线索
黑灰产攻击ip
黑灰产APP
 

004哪些信息是无法溯源的

常见无溯源价值的线索

IDC IP:提供网络服务的数据中心的IP地址。

动态IP:小区宽带、网吧等。

基站IP:手机通过三大运营商获取的IP。
住宅IP:网络运营商提供给住宅使用的IP。
CDN: 提供网络访问加速的服务商,通常一个ip绑定多个不同域名。

无特征的动态域名、云函数等

所有局域网IP

常见有溯源价值的线索

云服务器IP

具有特征性的个人ID

微信、QQ、手机号等社交信息

攻击样本、payload(远程地址下载接收文件)
有whois信息的域名

02溯源技巧

001大量ip/域名如何快速筛选高价值的

端口探测(goby)
情报标签(微步在线)

把上面提到的无价值的筛选掉剩下的就是高价值IP

002高价值ip如何获得更多信息

端口探测现有开放服务
空间测绘查看历史服务

如果开放的服务比较少,就可以去空间测绘上查这个ip的服务记录,可以查看半年或几个月的信息。(比如之前他可能开了一些博客,攻防关了但是能看到记录)

003高价值ip如何获得个人信息

ip反查域名(去ping一下看看解析域名和解析IP是不是相对应的情况)

绑定域名查询whois注册信息(邮箱、姓名、当前没有可以看之前的但需要确定是否可信)

004获得个人信息后如何进一步拓线

  • 昵称/姓名

互联网引擎搜索姓名/昵称特征南
各类社交平台搜索昵称,如抖音、微博等
各类网络安全网站搜索昵称,如freeBuf、各类src平台等
各类代码平台搜索昵称,如csdn,github等

  • 手机号

sgk(社工库)反查绑定账号信息、身份信息
检索微信、企业微信
支付宝转账获取昵称、姓名(QQ号,手机号都可以)
reg007手机号历史注册网站查询
贴吧等社交交友平台查询
脉脉查询个人履历和所在公司

添加本地通讯录,借助抖音、小红书类
社交平台朋友推荐获取账号

  • 邮箱

支付宝邮箱绑定账号转账,获取昵称、姓名
qq邮箱获取qq号,查看空间、个人资料
域名注册邮箱反差获取改邮箱其他注册域名
reg007查询邮箱历史注册网站
github、csdn等代码平台搜索
搜索引擎检索
核对邮箱后缀域是否为公司类官方域名

03实战案例

001客户提供样本

钓鱼的文件是薪资变更详情表

CNAME:外号、别名,访问yaoyao.com其实就是访问腾讯云自己的服务器

参考文章:

应急响应-应急溯源 - 先知社区 (aliyun.com)

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mfbz.cn/a/783484.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

算法 - 动态规划

文章目录 介绍解题步骤题型背包问题01背包问题朴素算法(递归实现)备忘录算法(记忆化搜索)递推求解算法(动态规划) 连续子段和问题最大连续子序列和最大连续子序列和的最优方案 递推问题斐波那契数列II数塔II上楼II 最长不下降子序…

选项卡切换(排他法、轮转法、轮转法之事件委托)

选项卡需求&#xff1a; tabbar content 两部分的内容一一对应&#xff0c;我们点击某一个tab的时候&#xff0c;该tab的类名设置为on&#xff0c;其他的tab要清除on类名&#xff0c;对应的content的类名要设置为 active &#xff0c;其他的content清除active类名。 <!DOCTY…

vue通过后台返回的数字显示不同的文字内容,多个内容用、隔开

后台返回的数据 显示效果&#xff1a; html&#xff1a; <el-table-columnalign"center"label"使用过的小程序"width"124"v-if"activeTab 0"><template #default"scope"><divv-for"(item, index) in s…

众所周知沃尔玛1P是怎么运营?

​​沃尔玛的1P模式&#xff0c;即第一方供应商模式&#xff0c;是其独特的采购策略。在这种模式下&#xff0c;供应商先将商品卖给沃尔玛&#xff0c;由沃尔玛负责库存管理和销售。沃尔玛通过强大的采购和物流能力控制库存&#xff0c;确保商品品质&#xff0c;为客户提供更加…

【操作系统】进程管理——调度算法(个人笔记)

学习日期&#xff1a;2024.7.4 内容摘要&#xff1a;各种调度算法的思想、规则、优缺点介绍 为什么要有调度算法&#xff1f; 调度算法就好比一群人在银行办理业务&#xff0c;准备办理业务的人就是进程/作业&#xff0c;银行窗口的工作人员就是CPU&#xff0c;进程往往是比C…

旅游计划定制小程序网页模板源码

手机在线旅游定制服务&#xff0c;定制旅游出行app小程序模板。包含&#xff1a;定制介绍、定制表单填写、我的订单等。 旅游计划定制小程序网页模板源码

力扣爆刷第161天之TOP100五连刷71-75(搜索二叉树、二维矩阵、路径总和)

力扣爆刷第161天之TOP100五连刷71-75&#xff08;搜索二叉树、二维矩阵、路径总和&#xff09; 文章目录 力扣爆刷第161天之TOP100五连刷71-75&#xff08;搜索二叉树、二维矩阵、路径总和&#xff09;一、98. 验证二叉搜索树二、394. 字符串解码三、34. 在排序数组中查找元素的…

idea Git操作

1、代码拉取&#xff08;左上角&#xff09; 或 2、代码push&#xff08;左上角&#xff09; 3、切换分支&#xff08;右下角&#xff09; 4、分支管理 5、当前分支和某一个分支对比差异 6、当前分支某一个提交需要恢复成提交前状态&#xff08;revert&#xff09; 7、其他分…

信息技术课上的纪律秘诀:营造有序学习环境

信息技术课是学生们探索数字世界的乐园&#xff0c;但同时也是课堂纪律管理的挑战场。电脑、网络、游戏等元素可能分散学生的注意力&#xff0c;影响学习效果。本文将分享一些有效的策略&#xff0c;帮助教师在信息技术课上维持课堂纪律&#xff0c;确保教学活动顺利进行。 制…

简过网:快来看看你的专业能考哪个类型的事业单位?

你的专业能考哪个类型的事业单位&#xff0c;你知道吗&#xff1f;想考事业单位的姐妹&#xff0c;一定要在备考之前&#xff0c;查清楚你的专业适不适合考事业单位、考哪类事业编以及能报考哪些岗位&#xff1f;这个才能上岸的几率更高一些&#xff01; 事业单位有5类岗位&am…

安全防御(防火墙)

第二天&#xff1a; 1.恶意程序---一般会具有一下多个或则全部特点 1.非法性&#xff1a;你未经授权它自动运行或者自动下载的&#xff0c;这都属于非法的。那恶意程序一般它会具有这种特点&#xff0c; 2.隐蔽性&#xff1a;一般隐藏的会比较深&#xff0c;目的就是为了防止…

学生护眼台灯哪个牌子实用?值得入手的学生护眼台灯十大排名分析

在这个数码时代&#xff0c;人们对屏幕的依赖程度越来越高&#xff0c;尤其是孩子们。他们不仅在学校里需要长时间盯着教科书&#xff0c;还会在学习和娱乐中使用各种数码设备。然而&#xff0c;这也使得眼睛健康问题逐渐凸显&#xff0c;尤其是儿童近视的问题。为了保护视力&a…

重庆交通大学数学与统计学院携手泰迪智能科技共建的“智能工作室”

2024年7月4日&#xff0c;重庆交通大学数学与统计学院与广东泰迪智能科技股份有限公司携手共建的“智能工作室”授牌仪式在南岸校区阳光会议室举行。此举标志着数统学院与广东泰迪公司校企合作新篇章的开启&#xff0c;也预示着学院在智能科技教育领域的深入探索和实践。 广东…

利用Python进行数据分析PDF下载经典数据分享推荐

本书由Python pandas项目创始人Wes McKinney亲笔撰写&#xff0c;详细介绍利用Python进行操作、处理、清洗和规整数据等方面的具体细节和基本要点。第2版针对Python 3.6进行全面修订和更新&#xff0c;涵盖新版的pandas、NumPy、IPython和Jupyter&#xff0c;并增加大量实际案例…

SSM高校学生综合测评系统-计算机毕业设计源码16154

摘要 随着互联网时代的到来,同时计算机网络技术高速发展,网络管理运用也变得越来越广泛。因此,建立一个BS 结构的高校学生综合测评系统,会使高校学生综合测评系统工作系统化、规范化,也会提高高校学生综合测评系统平台形象,提高管理效率。 本学生综合测评系统是针对目前高校学生…

C++第二弹 -- C++基础语法下(引用 内联函数 auto关键字 范围for 指针空值)

本篇大纲 前言一. 引用续讲1. 传值,传引用效率对比2. 类型转换和表达式传引用的注意事项3. 引用与指针 二. 内联函数1. 概念2. 特性3. 面试题 三. auto关键字(C11)1. 类型别名思考2. auto简介3. auto的使用细则4. auto不能推导的场景 四. 基于范围的for循环(C11)1. 范围for的语…

运维系列.Nginx:自定义错误页面

运维系列 Nginx&#xff1a;自定义错误页面 - 文章信息 - Author: 李俊才 (jcLee95) Visit me at CSDN: https://jclee95.blog.csdn.netMy WebSite&#xff1a;http://thispage.tech/Email: 291148484163.com. Shenzhen ChinaAddress of this article:https://blog.csdn.net/…

医院人员管理项目01_下午,css

文章目录 层叠样式表在html文件中引入css样式表&#xff1a;2种方法如何设置样式&#xff1a;3种css选择器继承权重 层叠样式表 引入html网页中的方式&#xff0c;共3种。 行内样式&#xff08;内联样式&#xff09;&#xff1a;直接在html中设置 内部样式&#xff1a;css代…

latex改写字体和字号

文章目录 字体使用宏包设置命令声明命令 字号例子设置特定字号 设置行间距用\setlength{\baselineskip}{24pt}设置\renewcommand{\baselinestretch}{2} \selectfont中文行距&#xff08;{ctex}&#xff09; 补充&#xff1a; 字体 使用宏包 \usepackage{ctex}设置命令 只对确…

【包邮送书】AIGC时代程序员的跃迁——编程高手的密码武器

欢迎关注博主 Mindtechnist 或加入【智能科技社区】一起学习和分享Linux、C、C、Python、Matlab&#xff0c;机器人运动控制、多机器人协作&#xff0c;智能优化算法&#xff0c;滤波估计、多传感器信息融合&#xff0c;机器学习&#xff0c;人工智能等相关领域的知识和技术。关…