找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1430|回复: 0
打印 上一主题 下一主题

记一次APT攻击(简略)

[复制链接]
跳转到指定楼层
楼主
发表于 2014-1-7 19:01:09 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
在这次APT中,笔者完全是吃饱了撑着没事做。因为来打国内的目标。
5 z: c5 u  ~5 ]9 D- X" |- D  f$ Y  R& D% C" h' g

# v8 ^& R1 Z: [' u6 R4 ?( t如果你觉得我本文写的不好,你可以BYPASS或者不看我的文章。 当我是个SB,而我也会说是乱写的。9 x' `& U7 B# Q4 B4 J

( }3 y& z1 K" G( M1 r( G! a
! z8 g2 y. ~! n& e9 T' R) _. m因为对方公司比较敏感,而且我也怕事。所以以文本的方式来写把。
! {, Q" B$ e8 _- K2 L$ v- k
- A) u- B3 M$ o------------------------------------------------------------------------------------2 S/ f! V1 I2 A' h, d9 D
  \. m  r; p8 j# {+ o
先前发现过国内最大的某社交网站的漏洞,得到了第一笔奖金以外。愈发不可收拾。: \; o1 y0 P/ ?% [

; k! z* G4 C8 b! o- T2 O6 Q第二次渗透维持在几个月前,通过社工进入了后台,拿到了WEBSHELL以及端掉了整个内网,在去那公司上报。3 E/ f" S$ P1 Y' ?" G
  f/ U( z  k) K) V* }! u/ s

0 {* l: p  K3 a. Y毫无疑问,IPAD又奖励到了。
% [1 p. _' m0 m1 B5 o/ C) o- W$ i" n; l5 y8 M0 V+ q

. d1 Y& a0 q9 F! o0 J于是我和社交网站的主管说:你要啥时候才给我部iPhone。
0 B" E3 ]4 n" z9 \5 X# ]0 n) q; W7 g7 S; G+ S9 [; f
* S' S, o  [: s5 o  h6 o
主管回答:等你把我个人机打了或者在把整个内网的Windows打了而不是打了Linux就给我部iPhone.6 y$ N* {. X& z( P, r; v+ g5 S+ m
2 p$ n+ J& d8 t; ^8 k, ?

0 S8 v% l  S0 q8 W9 ]于是我回答主管:我不从你们的WEB下手了,直接从你们的人下手. 分分钟打进去. 你信吗?(装B)1 K: h7 P% U  L; L/ V6 ]

3 M7 B1 |- W8 u- Z, M  v
: C3 r5 c0 V" g, t/ d
主管回答:那就来把.打下来了给你iPhone5..
' |8 L  M) R/ k7 f; o8 f$ I% ?
----------------------------------------------------------------------------------------------------------
- ^1 z( W' L- {. a# @. MA公司的外部保密做的还行,找不到几个员工的公司邮件地址。
( K5 V- k- a/ X5 o2 b9 {3 F0 q% ?+ t! U/ u# T( W. H
之前爆他们漏洞的时候(姑且暂时叫那公司为A公司),A公司的1管理员加我来请教问题.然后才是A公司的主管加的我., K2 b6 V6 X! ?7 E- f* E

: g/ ~7 u6 r3 Z: w0 ^
5 w+ p2 c& {; |; z' ~6 r8 i  r
好把,我这次不直接从WEB下手,毕竟这是我第三次搞A公司了.A公司的WEB确实做的也很安全了.我是通过WEB弄不进了.
/ o; X7 R& c7 ^
3 m) P* R. l/ L' Y; _- c; \, a
& }; k# _9 Q0 N& \
直接先从A公司的管理下手,通过观察和A公司的人讨论问题.发现A公司的管理员不仅技术差,而且安全意识也差." T: r* L' {: Q5 S$ g
) [/ n' h* d  k# X& x+ {$ K" v
( @& W3 O) r: m
对方对我丝毫没有防备,只想来和我请教和讨论一些问题。好把( T: @( C, |7 _- v( w
, q8 h; R3 s) ]7 K' K% \
) i( C' R4 c9 p9 _+ e) d& T; ]
思路:先搭建WEB,探测对方杀毒软件以及office版本以及系统的一些组建。( N2 U3 X& \" ], m
) ~# |! j8 s% j

7 g0 N  s  F2 ^( P- F8 u于是我搭建了1个WEB,去找A公司的管理员,问他这个是不是A公司的应用。 因为之前就和A公司的管理聊得还行,获取了对方的信任。尤其又爆了对方2次漏洞了。/ c! f2 V# M' Y8 G

, v2 ~/ Q6 S- y$ V/ r' |
6 ~5 K7 `9 o  h/ ^. w% r
对方深信不疑。自然回去访问。
% ]* z: o# J- U( O. v! u
* Y1 }  W/ s( o* @8 G1 q
  V  _7 V5 N4 m% w5 m
好把,大概等了几秒钟,WEB那边有session是记录了。- w. o6 S/ R$ e8 B& I; Y! v
' N7 k2 V0 U0 k5 e$ ?

) Y8 o. H% g9 Y一看,出口IP为X.X.X.14,office版本为2007. 当然现在出口IP还不能够判断。谁知道是不是野鸡。那管理竟然是裸奔。。没装杀毒软件。
5 |4 n5 w% r# O
: A: F. |+ J- Q$ G- V' k
% y1 b( F8 s8 F( B1 Y
我很委婉的问了他office版本是多少,说我装的是office 2013  怕兼容不好 打不开。9 k7 ]6 P0 ]7 Y0 f/ O2 z
' r4 q- ^7 L1 Z1 l5 ~

* R4 p- _- `0 u  pA管理员说是office2007 ,这样更加证明了我的探针是对的。
" q% @2 m" I6 |4 D$ @/ L! _* I4 q
/ t* O- I& t! i- I; C* ]6 S
于是我和A管理员说,有封渗透测试的报告要发他,让他给我邮箱。, s" Y# m0 m* Z5 v$ P

( F6 }4 p& J& O9 ~' j9 ?
. v- h- e3 [" P0 e0 @
A管理自然就给了我,好把。 office 0day打之。! z( ]" D. v6 `
( _5 S( D! i4 D% r7 w& ?* D8 n. Z$ a
/ H/ y: l& g4 `$ d& f
打开远控,等着上线,可是就是没上。 出问题了。3 Y' j# W% ^' T
# i9 X' c4 k; x. e* w
; J  O$ Y7 s' J  y! f3 |& G
A管理员他office2007有问题,打不开。 但是我在给他发邮件的时候,探针早就加上了。确实是运行了。 好把 无语了。: q+ P. T- |( v& ]- [  K
  ?  i" P2 i0 h2 w
, S8 x' O6 y: g
为了判断是否同一出口IP,找了A主管,继续诱骗,问我搭建的WEB是不是他们的应用。
' S  E) y. ]+ q! c5 ^* Q/ D' X" Z1 Z- d5 j

7 N! l+ k& `, j# _同样的对方去访问了,系统应用很多被探测到了。
2 x: o2 F9 r5 n. }! @# P/ K+ Z: A+ J1 N: W  _% |( O5 `+ w

# q  L( B- V$ M( t4 w! T/ Y" E好把,出口IP也是.14.
3 c# W, X/ i3 z6 q4 ?4 x; K! d! y+ y% P8 J) N

! d% F# H9 ?/ h没问题了。出口IP确定了。
+ w, k  f9 I4 k  a0 w3 A8 A0 d- |0 P2 i4 N+ g6 V& q

- W: ?. g- p  s3 o" C于是A管理说要学反弹,让我教他。 好的,我非常乐意教他。
* J; E2 I) s* @! m+ i( X7 y- y9 b  O
$ v- Q( B/ W# D5 B  ~+ P3 p6 D
马绑之,一会就上线了。 之后很耐心的教了A管理反弹的一些方式。8 R! O' @0 A4 J# O$ ^# c; S$ p
% R; w$ @# C" W, a, V
* n# e* r- G" h1 l% D
马上线之后,速度浏览个人电脑的磁盘文件。下载了一些敏感数据。 比如 应用账户密码等等,同时也获取到了内部大量员工的个人联系方式。
8 p& C; m$ o1 l- h5 V4 Z8 t+ R0 |2 U$ Q# P! `% @- @  e+ ^* g

4 A: m, l' m2 {* t, h4 `. inet view 发现是在工作组下。 通过与A主管的QQ邮箱对比,确定了当前工作组下的XXXPC就是A主管的电脑。2 t  a- U& G! Y' }7 U4 T4 h

* q- `  N% x6 E7 ]7 W
5 v) o* Q8 f3 `6 i3 e8 r
同时间通过密码记录,得到了内部Linux服务器的账户密码等。
' w/ `$ M% O' V8 A! X' G$ M' w
5 k: X7 _5 `2 v* {  T5 P( p0 A
, z6 ^3 F8 ^( z6 R2 x
向主管个人PC机进攻。, \, Q% [9 r( n& z- I

! d5 t5 |' w( U9 x' _# |% [- L& g简单的判断了一些,发现对方电脑是WIN7,开了防火墙。 IPC共享也建立不了。( u: f3 g" N# Z( Z+ {
. |- f& H, G$ D4 D3 c. P) e

, ~3 W" Q, T6 b0 N& _! Q! X于是想,难道又给他发封渗透测试的邮件? 暂时搁浅。
$ N& R+ _% Z( W5 T7 ]6 Q  X. K& L* d: j5 l9 D
6 g9 _! U6 M5 I$ B5 h& \9 ~1 l
---------------------------------------------------------------------------------) O2 L  e3 b) C9 [
( x% Y+ I8 {. M. ^3 {
% [4 l# a3 }4 ]2 l% U( t2 E
晚上和朋友聊的时候,说别人会不会给我iPhone, 几个朋友劝我。 别被弄去捡肥皂了。
% c; a2 x; A8 N: ~/ z. g7 @3 M! m1 y, g3 A0 a
* p8 }7 Z+ |5 h' ~  @# E2 c) y
晚上睡觉的时候想了想,虽然媳妇快生日了。我舍不得拿5K买个iPhone
8 u& H% ^" `( e6 a, Q4 [4 D$ w. P4 q  G% l. ?1 s4 L

  r# C2 m0 u& m" @# W6 U我觉得人还是别太贪心了好。贪心会出事。2 }& f0 R6 s% S4 `
; C8 `- S' O9 a4 n* |  L' E
) I8 |% i# K5 P, G1 Q+ l8 d
于是我坚决的把马给卸载了。
' H$ Y3 m9 N9 j( v; N  [
+ J% ?1 o4 }0 C, n( A& C' Q" D
; T% {" c1 T. K( y6 V5 V" {
---------------------------------------------------------------------------------
4 \( {# |9 O6 J) B对于后续攻击,我的思路如下了:
7 [& M( v# I( q) X% @$ s4 _& @) H. Q3 g' C5 `
& l! s& Z% f1 g. w! ]4 O: y" |
搜集内部员工的EMAIL,探针+office打之。( F, H1 h$ a0 d

7 \1 s7 k$ s5 u  m5 L5 @) r

1 E% d% d6 Q  b内部应用下手。因为已经得到了一些Linux机器账户密码和WEB应用账户密码
& V5 c; M4 ?. \+ b/ s0 _
6 W" B0 v! H) p1 I$ r) d3 T) C7 E
9 m# Z5 U" s  I$ D) l! j' V  Y8 ^
通过登录A管理员公司邮箱发邮件下手。9 s8 c7 c6 G# j! B/ X+ J7 Z& a/ Z

! ?& C3 {. _. j+ E
/ ~. V$ L+ G# \& @$ Q. n  U
内网工作组渗透很恶心,都是WIN7。防火墙开着。 扯淡去把。。。0 y4 l) Q3 l  d4 m9 N
% C5 Z( l. v& |" C2 @( i0 ]% ~
厉时很长,但是写起来很轻松。 呵呵。。。。。。。。。。。。。。。。。。

/ l, Z' n, Q/ f1 f2 B: g% y-------------------------------------------------------------------------------
; A1 y" g! F. b
# u. V- N8 N5 ^$ O
最后:我也学着玩微博了 :http://t.qq.com/Axis_2  求关注, 谢谢。
2 `1 F# X+ v2 X+ D* h3 \
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表