中国网络渗透测试联盟

标题: 记一次APT攻击(简略) [打印本页]

作者: admin    时间: 2014-1-7 19:01
标题: 记一次APT攻击(简略)
在这次APT中,笔者完全是吃饱了撑着没事做。因为来打国内的目标。& I9 T- ~/ ]! g7 Z* ?
8 Q  ^# d  l$ T2 h0 ]+ q; ~5 k

. S+ |+ \9 r% X% I$ Y: R( N如果你觉得我本文写的不好,你可以BYPASS或者不看我的文章。 当我是个SB,而我也会说是乱写的。! r# |. G; D# A/ O; {7 q

; z0 F6 M2 z! x" f2 q  Y  O0 D$ D( e- L! f+ J* }% {- O: B
因为对方公司比较敏感,而且我也怕事。所以以文本的方式来写把。
7 b" ?0 T8 ~, X% v* B6 `
* k- U/ Z# k9 [' Q# R------------------------------------------------------------------------------------8 b8 O/ m$ R9 m0 F* c( Y

) N% l) ]" \# x% e5 S" p5 j- F先前发现过国内最大的某社交网站的漏洞,得到了第一笔奖金以外。愈发不可收拾。
0 r8 g, C. \: R8 q% S* K2 r: j
3 h1 v1 x, z" R/ a
第二次渗透维持在几个月前,通过社工进入了后台,拿到了WEBSHELL以及端掉了整个内网,在去那公司上报。
* ^+ Z8 u8 g. i8 u/ g* V' `
$ D  w' o# Z) p& o3 t( i+ d

! t+ Q' z  y& l0 O+ j# t毫无疑问,IPAD又奖励到了。4 U5 m9 g8 w$ j7 L8 O
$ p. D2 U' `/ \* b9 f& G# [
+ j. d" l8 ^2 ~. v
于是我和社交网站的主管说:你要啥时候才给我部iPhone。" g5 H$ ]$ p2 q  Y

8 ?* D1 u/ T( q0 `  h, g! v
2 g0 ]2 k- q. W: v
主管回答:等你把我个人机打了或者在把整个内网的Windows打了而不是打了Linux就给我部iPhone.# B% E8 ~; u) w, [* i, [
) K% K# J0 l. S6 X" f6 {

% f. V  c1 J% f) b2 O6 m1 w于是我回答主管:我不从你们的WEB下手了,直接从你们的人下手. 分分钟打进去. 你信吗?(装B)
; ^3 m+ U0 w3 ~9 G' ^/ h0 r: |6 ~) c4 q5 i2 Y: q

( L+ \. L' g7 p. \主管回答:那就来把.打下来了给你iPhone5..) ^/ }$ S  T; F6 ^1 S
# `% G5 `+ e; [' z
----------------------------------------------------------------------------------------------------------/ a9 P3 w0 u; I9 R- b
A公司的外部保密做的还行,找不到几个员工的公司邮件地址。
9 B5 n& A' R! ^$ u4 E8 y6 v5 q" v! u
( k% ]. G/ k# P' b. n之前爆他们漏洞的时候(姑且暂时叫那公司为A公司),A公司的1管理员加我来请教问题.然后才是A公司的主管加的我.8 o% f$ |( a- I+ ^2 C  z: C

$ n% v4 H3 J1 w

% |2 o1 V  F4 e3 ^  V* Q4 h好把,我这次不直接从WEB下手,毕竟这是我第三次搞A公司了.A公司的WEB确实做的也很安全了.我是通过WEB弄不进了.
, `' K! p# v# x  W2 s! l+ P' B. g0 X6 z% o

" l9 A9 E. E1 T* e) G& B4 I! C直接先从A公司的管理下手,通过观察和A公司的人讨论问题.发现A公司的管理员不仅技术差,而且安全意识也差.
7 H7 U, j7 j8 h1 w% F3 v
% h' E: f1 S5 j/ n+ M5 T8 p
2 e( x& B( ~% h. W# F
对方对我丝毫没有防备,只想来和我请教和讨论一些问题。好把
0 \+ L, F7 O' |4 W) n1 i/ r, K/ {5 x6 C6 @9 B9 N1 j6 a, Y, {0 N
4 C" d. B) q. R9 e! `$ z
思路:先搭建WEB,探测对方杀毒软件以及office版本以及系统的一些组建。: o2 `/ x1 z7 m

9 P- G/ O) z! X: b' R( E& \& ~  o

; P! j1 ?$ j) i* y8 [6 f于是我搭建了1个WEB,去找A公司的管理员,问他这个是不是A公司的应用。 因为之前就和A公司的管理聊得还行,获取了对方的信任。尤其又爆了对方2次漏洞了。& X' k9 A: w& C" s

: \% m$ C) }$ W) V3 S% x: \! {3 ]

2 K; U& z3 I' ?% `; d% v对方深信不疑。自然回去访问。
, H. |+ |+ h, {0 }- [+ E( D' H, `3 b8 \/ l

' d& `, m- m. u好把,大概等了几秒钟,WEB那边有session是记录了。
; ]" {1 I0 D0 Q) I7 r" D
. a6 L* u" a* T/ y0 M* d/ h3 q+ s

8 V% X6 l0 K3 d3 L8 |一看,出口IP为X.X.X.14,office版本为2007. 当然现在出口IP还不能够判断。谁知道是不是野鸡。那管理竟然是裸奔。。没装杀毒软件。) _; D9 x9 F! E  d9 g
8 e5 s1 M" k: O7 V2 x1 U- h! O; {

; |# p5 v# Y  U  \我很委婉的问了他office版本是多少,说我装的是office 2013  怕兼容不好 打不开。$ \* V5 e& o' M2 {( C. ^

) K; ?" G/ J- z
& |+ a1 w7 e5 n6 J, M
A管理员说是office2007 ,这样更加证明了我的探针是对的。) w4 s9 A# _+ o# j

& W1 \& F1 D7 f

$ W9 f- U( G1 o" ]于是我和A管理员说,有封渗透测试的报告要发他,让他给我邮箱。& S2 }1 H. T' }  k) i# P5 {6 M
: ?1 U9 u5 ~  g# m
) {6 H, z1 ^. {7 \  @5 ~) o
A管理自然就给了我,好把。 office 0day打之。% A; |& p  T7 |1 x3 p: ~
9 H& K, S! ~' {! E; z' b2 ?* g4 Z

. }6 L% H1 ?  }( q* a打开远控,等着上线,可是就是没上。 出问题了。
8 Q$ R+ Y/ N5 T& q" ?+ u9 G# n9 \( m, ]- A% k8 W: p5 t

. a2 d5 P0 v" `; g3 c+ gA管理员他office2007有问题,打不开。 但是我在给他发邮件的时候,探针早就加上了。确实是运行了。 好把 无语了。
9 N( H3 q4 I7 W* v  e2 i
, c/ U6 H$ L3 s+ Z) r

2 c  N- t) Y: K4 ?8 K为了判断是否同一出口IP,找了A主管,继续诱骗,问我搭建的WEB是不是他们的应用。! s5 [% g: r1 m2 X

# {$ }6 o/ [( X+ I) e
4 e3 S" K! n. z1 j
同样的对方去访问了,系统应用很多被探测到了。
2 a( O4 _0 m# O# ~; z9 }7 `
  {% A4 J# b- |3 q" ~5 V1 ^
$ m7 t" ^9 \/ m& p
好把,出口IP也是.14.6 E) @" A5 d0 d4 A. A' b& I$ Z" p

$ s+ B- P' R% G

) K/ f( W9 w7 e# i0 |没问题了。出口IP确定了。) D: @: X! M5 i( }

2 E; E; \" n; _0 U' C, N
8 c- {: r1 X8 ^4 p- S4 C
于是A管理说要学反弹,让我教他。 好的,我非常乐意教他。2 z' g+ N1 A6 g: P' f8 ~* ~7 w
; Q/ }0 b) p. ^1 M

9 h3 r2 M+ \2 f马绑之,一会就上线了。 之后很耐心的教了A管理反弹的一些方式。( [- u0 T( o) Y; S
' M7 m- b$ A: i9 m3 R- D

" a7 h- t/ z: p, R- k马上线之后,速度浏览个人电脑的磁盘文件。下载了一些敏感数据。 比如 应用账户密码等等,同时也获取到了内部大量员工的个人联系方式。
/ y' `) q) _: Y: G8 j* n1 }; O' }, X) `* e
$ m8 j) f8 C( Z- e  O2 ]5 M
net view 发现是在工作组下。 通过与A主管的QQ邮箱对比,确定了当前工作组下的XXXPC就是A主管的电脑。
7 D& u9 j. C, D' v4 f& P% x
, D/ i% e/ M" T4 E  V5 x, ]

+ Z+ s' d) k' L同时间通过密码记录,得到了内部Linux服务器的账户密码等。. a; J  ?2 i* `  a6 R) s
& k9 F+ R) Q$ c9 |# _. c6 t

* P7 j: ^$ J4 N) j( o2 j, `* B' C向主管个人PC机进攻。$ Y* f9 E  w! d  H$ a1 S$ Q
2 e7 o0 s% I3 O2 u, r
简单的判断了一些,发现对方电脑是WIN7,开了防火墙。 IPC共享也建立不了。
- I7 @# d; R1 B* d# _+ q7 `" x! ~* W+ Y0 p& y6 S; Q  M- h
: b8 M4 b! i+ C3 N( G. `, b8 h
于是想,难道又给他发封渗透测试的邮件? 暂时搁浅。
  t2 [0 Y) w% B* K
; D- v: K# ?* W4 v' T
, Q% R. E7 }; ?; H% A# X
---------------------------------------------------------------------------------" O! ?, F* N, D; w1 E  A1 A

: u9 M6 m  w2 \# B  ]
1 P& D' d' _  u9 L' R
晚上和朋友聊的时候,说别人会不会给我iPhone, 几个朋友劝我。 别被弄去捡肥皂了。7 ?4 E8 S. S$ G0 Q  e

0 _2 x" V: ?4 @  N! M  F

, X' j: ?2 A' e7 \0 ]# H晚上睡觉的时候想了想,虽然媳妇快生日了。我舍不得拿5K买个iPhone
! H; U1 ?! i# y! B, E" t7 B  c8 t- X/ w+ G% e6 K/ D' `

9 p# w- }  m( ~* \! M! H我觉得人还是别太贪心了好。贪心会出事。$ [) G3 a7 ?8 E; a  A) g
- `+ w% H7 q  ^
' G% }) w# X5 V2 w- X( w* [; M
于是我坚决的把马给卸载了。
! p& ^, `) D8 J; r2 k- d$ G  J; r, @% }: B
2 L( u# P' ?' g+ l. |0 @
---------------------------------------------------------------------------------+ z% G/ v3 I# w! b5 U
对于后续攻击,我的思路如下了:: b; v5 ]" H$ ^% a6 x
- y1 x0 ~/ p9 \& j

( [! d4 d* {. g/ g% T! v搜集内部员工的EMAIL,探针+office打之。+ [" }' m; K8 l0 r! D& c+ ?

* p7 |6 Y3 w! S7 ]7 |

* c/ Q0 J: }% ]) M" s2 {内部应用下手。因为已经得到了一些Linux机器账户密码和WEB应用账户密码. s7 C( e! I' |, `

9 d  i0 y( u5 K/ P4 L) A5 b( P2 x
( [/ ?3 a2 A' s- f
通过登录A管理员公司邮箱发邮件下手。8 r* P' E2 L' h9 W
* D: K$ K9 |6 Q$ c7 \

7 P$ \& [5 y* p) l; R内网工作组渗透很恶心,都是WIN7。防火墙开着。 扯淡去把。。。
) p' l8 g: x2 Z+ A- j/ R% z  T1 M3 U: z
厉时很长,但是写起来很轻松。 呵呵。。。。。。。。。。。。。。。。。。
; l2 t8 f- y; `9 H! O4 F6 O7 j; k4 C
-------------------------------------------------------------------------------8 Q) ?) |7 ]7 P/ C5 j6 m% o8 K

" _& h/ x) C  i* h, [4 D0 C, l  X最后:我也学着玩微博了 :http://t.qq.com/Axis_2  求关注, 谢谢。
' o" x7 P/ j  d. _" G7 g




欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2