




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認(rèn)領(lǐng)
文檔簡介
攻防實戰(zhàn)策略剖析與對抗博弈2025目錄01實戰(zhàn)攻擊手法歸納03進攻體系新范式02應(yīng)用鏈vs攻擊面04端與流量防護逃逸實戰(zhàn)典型攻擊案例社工釣魚 瀏覽器密碼知識庫SSO郵箱組織架構(gòu)精準(zhǔn)釣魚域內(nèi)主機域控權(quán)限終端下發(fā)管理員主機權(quán)限登錄堡壘機控制托管主機靶標(biāo)權(quán)限橫向移動OA新?lián)c業(yè)務(wù)分析探測重要系統(tǒng)重要數(shù)據(jù)卒QYS
0day
流量對抗卒端側(cè)對抗2023實戰(zhàn)攻擊歸納0day儲備立體化漏洞攻擊體系化、IT業(yè)務(wù)串(SSO
IAM
OA
ERP
CRM
PM
pan
SignDev...)漏洞組合巧妙化(告警無害化)社工釣魚精準(zhǔn)化社工釣魚人性化&需求吻合化,管理員系列精準(zhǔn)化供應(yīng)鏈攻擊具象化大小供應(yīng)鏈,大行業(yè)通用型、廠商推送類行業(yè)屬性類、數(shù)科運維建設(shè)類、軟開通用類...武器裝備定制化無特征、躲避監(jiān)控、攻擊效率、模擬白名單內(nèi)網(wǎng)攻擊集權(quán)化管理集權(quán):堡壘機、AD域控、EDR總控、K8s...;后利用內(nèi)容集權(quán):知識庫、OA、郵箱、網(wǎng)盤存儲...;后利用橫向移動無感化集權(quán)產(chǎn)品后利用管理員化,設(shè)備研究底層化加密流量、認(rèn)證優(yōu)先、狡兔三窟關(guān)基業(yè)務(wù)熟練化邏輯結(jié)構(gòu)、曲線救國、跑馬圈地等實戰(zhàn)進攻能力模型IT建設(shè)應(yīng)用鏈&攻擊面分析正常的一個業(yè)務(wù)流程處理應(yīng)用---登錄---認(rèn)證/校驗---數(shù)據(jù)庫---業(yè)務(wù)數(shù)據(jù)OA/CMS---login---SSO/MFA---DLP---crypto【端點、落網(wǎng)、邊界、應(yīng)用】正向思維Bypass看到什么應(yīng)用打什么應(yīng)用?打穿打透、卷地式包圍特定應(yīng)用對應(yīng)的攻擊手法-后利用體系化前提:有大量儲備;缺點:浪費子彈逆向思維(業(yè)務(wù)視角)靶標(biāo)是什么?(e.g.構(gòu)建機)這個目標(biāo)的路徑上有哪些可能的業(yè)務(wù)應(yīng)用優(yōu)點:相對精細(xì)后利用-體系化各應(yīng)用類型、維權(quán)后的下一步,例如nacos、集權(quán)進攻體系新泛式(端&流量)整體攻擊鏈---端側(cè)攻擊鏈---端側(cè)防御原理==》逃逸方案攻擊者會產(chǎn)生各類行為動作,其中90%的行為動作在端上進行端側(cè)安全逃逸手法歸納API重寫動態(tài)加載免殺殼偽造入口點SMC細(xì)粒度分段加密盡可能降低“危險值”…靜態(tài)文件逃逸shellcode內(nèi)存加密/自解密運行線程堆棧欺騙干擾語義分析引擎虛擬機殼內(nèi)存特征逃逸syscall脫鉤反射DLL注入進程注入進程行為逃逸R3高權(quán)限句柄R3
DOS漏洞R0白簽名驅(qū)動R0白簽名驅(qū)動任意地址寫漏洞巧妙利用虛擬化WCIFEDR致盲靜態(tài)逃逸-細(xì)粒度分段加密靜態(tài),對抗信息熵,對需要保護的代碼/數(shù)據(jù)片段進行加密,以破壞可讀性。同時還不能顯著增加信息熵【概率】。方法:每隔480字節(jié)加密48字節(jié),在破壞加密區(qū)域代碼可讀性的同時,不會顯著增加信息熵。OEP解密功能代碼還原加密部分OEP解密功能代碼內(nèi)存特征逃逸-線程堆棧欺騙KernelBase!SleepEx
和ntdll.dll!NtDelayExecution
是beacon處于睡眠狀態(tài)的標(biāo)志0x22d6bd5bd51,堆棧遍歷尚未解析此地址的符號----虛擬內(nèi)存【此地?zé)o銀三百兩】利用對Sleep的hook,在shellcode進入休眠狀態(tài)后將線程的返回地址改成0,然后在hook中執(zhí)行剛剛被跳過的休眠,休眠結(jié)束后需要短暫運行shellcode時再把返回地址改回去。行為特征逃逸-Threadless
Process
Injection高級進程注入總結(jié)Module
Stomping(有線程)Process
HollowingProcess
DoppelgangingTransacted
HollowingProcess
GhostingGhostly
HollowingProcess
Herpaderping…Threadless
Process
Injection(組合跨進程內(nèi)存分配,hook
DLL導(dǎo)出函數(shù))把shellcode和hook代碼寫在代碼空隙中,然后將一個正常加載的dll的某個一定會被調(diào)用的方法的句柄patch掉。被動等待它調(diào)用就可以了。VS
Module
Stomping
區(qū)別就是沒有起新線程Hook
+
shellcode泛EDR
致盲技術(shù)歸納終端程序均可通過以下方法致盲R3利用高權(quán)限句柄;遍歷偽句柄表,找到擁有EDR進程高權(quán)限句柄的程序DOS;(
MinimumStackCommitInBytes
)R0白簽名驅(qū)動ZwTerminateProcess(驅(qū)動自帶的終止進程)白簽名驅(qū)動任意地址寫漏洞巧妙利用虛擬化Windows
Container
Isolation
Framework典型致盲技術(shù)-白簽名驅(qū)動任意地址讀寫利用任意地址讀寫的驅(qū)動來清除內(nèi)核中殺軟驅(qū)動注冊的回調(diào)函數(shù),從而致盲殺軟的部分功能獲取ntoskrnl.exe基地址定位PspSetCreateProcessNotifyRoutine函數(shù)地址獲取Pspsetcreateprocessnotifyroutine
函數(shù)的偏移地址獲取PspCreateProcessNotifyRoutineArray
數(shù)組地址定位所有注冊進程回調(diào)的驅(qū)動利用DriverReadMemery(),清除全部驅(qū)動的進程回調(diào)流量側(cè)檢測維度與逃逸手段目的:在流量側(cè)不好發(fā)現(xiàn)惡意流量(https看不懂)發(fā)現(xiàn)了是惡意流量,也(短期)阻止不了流量側(cè)檢測維度與逃逸手段DOH應(yīng)用場景域名請求過程中,保護CDN的域名
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年食品安全管理考試試卷及答案
- 抖音短視頻平臺電商合作代理服務(wù)合同
- 基因組編輯技術(shù)臨床試驗倫理審查及風(fēng)險評估合作協(xié)議
- 穿戴式健身追蹤器數(shù)據(jù)安全與隱私保護補充合同
- 商務(wù)大廈智能立體停車庫租賃與管理服務(wù)協(xié)議
- 南非石油勘探股權(quán)合作合同
- 納米藥物研發(fā)與臨床試驗風(fēng)險管理合作協(xié)議
- 牧場擠奶機器人租賃與智能監(jiān)控系統(tǒng)協(xié)議
- 境外多金屬礦開采投資管理合同
- 商業(yè)地產(chǎn)分割產(chǎn)權(quán)交易及物業(yè)管理服務(wù)合同
- 建筑工程技術(shù)畢業(yè)論文設(shè)計
- (小升初數(shù)學(xué)專題)應(yīng)用題分類總復(fù)習(xí)
- GB/T 5288-2007龍門導(dǎo)軌磨床精度檢驗
- GB/T 20485.1-2008振動與沖擊傳感器校準(zhǔn)方法第1部分:基本概念
- 2020年廣東省汕頭市澄海區(qū)事業(yè)單位考試《公共衛(wèi)生基礎(chǔ)》真題庫
- 認(rèn)識自我悅納自我主題班會
- SURPAC軟件地質(zhì)建模操作步驟
- 微課的制作與設(shè)計課件
- 農(nóng)商銀行大額貸款管理辦法
- 中考英語《數(shù)詞》復(fù)習(xí)課件(共16張PPT)
- 水磨鉆挖孔施工方案.
評論
0/150
提交評論