找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1433|回复: 0
打印 上一主题 下一主题

记一次APT攻击(简略)

[复制链接]
跳转到指定楼层
楼主
发表于 2014-1-7 19:01:09 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
在这次APT中,笔者完全是吃饱了撑着没事做。因为来打国内的目标。: C- J2 t8 l; Q7 @8 j* c7 ]: T0 ~- d
  W: }' N' ^0 x/ {7 _: o
! x, C( S1 e" g  F6 Z
如果你觉得我本文写的不好,你可以BYPASS或者不看我的文章。 当我是个SB,而我也会说是乱写的。2 j5 [2 m4 M2 m0 I

7 M7 A8 E+ V, e, B5 ^
% w' m& J& A- v( g因为对方公司比较敏感,而且我也怕事。所以以文本的方式来写把。+ ], H# U& q# y% {' x1 U$ f6 J

/ C/ X5 j7 S2 F1 V------------------------------------------------------------------------------------! q+ f0 n1 \& l6 V* i
/ S/ \3 E2 P' Z& e6 C
先前发现过国内最大的某社交网站的漏洞,得到了第一笔奖金以外。愈发不可收拾。
; @1 k# |5 F6 ]

3 p% ?2 m7 z; t' h6 a/ G第二次渗透维持在几个月前,通过社工进入了后台,拿到了WEBSHELL以及端掉了整个内网,在去那公司上报。* W2 `8 ?7 }4 Y% x: Q# E( Z
4 ?$ H9 R8 T* }/ M( T" s2 j
2 d6 k* x* O" I) A& I! q  u/ l
毫无疑问,IPAD又奖励到了。4 t: P4 H. d( W$ u* Z& V3 X

) c5 H1 L2 w3 K' p

9 S& O6 |9 a0 X于是我和社交网站的主管说:你要啥时候才给我部iPhone。
! [; i# x  L( H# B. ^5 b, K! `# N, ]  @2 N$ f; m7 ]8 r
- G9 `5 q. z& H0 f) w8 p( n6 J
主管回答:等你把我个人机打了或者在把整个内网的Windows打了而不是打了Linux就给我部iPhone.
: ]. G6 ?& F# E' v8 V& N
4 s' p* X1 F  V. u0 I8 m. M* J
) [* W/ b9 q4 A1 _4 Z$ o
于是我回答主管:我不从你们的WEB下手了,直接从你们的人下手. 分分钟打进去. 你信吗?(装B). R9 X7 z" m/ l* q6 v/ n
0 w* c& w. T: F0 O, E# _) K- J) B. [

1 K' Y& i" g' q; T主管回答:那就来把.打下来了给你iPhone5.." g! d0 h5 X; V# b. Z
3 a) z! W  c1 K. t# P  p
----------------------------------------------------------------------------------------------------------6 B2 ?5 }2 M' E  k
A公司的外部保密做的还行,找不到几个员工的公司邮件地址。, J8 J; `# e- W* ]3 H

" b6 ?5 ?4 r" i( h9 K9 O0 ]( D# N之前爆他们漏洞的时候(姑且暂时叫那公司为A公司),A公司的1管理员加我来请教问题.然后才是A公司的主管加的我.
) I. i6 Z; G! Y6 g8 j* u/ h) N% D! U0 e& J0 s1 S, ]

+ n- F" t2 K4 \( C好把,我这次不直接从WEB下手,毕竟这是我第三次搞A公司了.A公司的WEB确实做的也很安全了.我是通过WEB弄不进了.8 ]2 I2 a& l9 v0 F% X

7 I8 h2 |( T$ d  l: s# T# |
2 A6 N+ }8 C- ~# T5 y& l
直接先从A公司的管理下手,通过观察和A公司的人讨论问题.发现A公司的管理员不仅技术差,而且安全意识也差.
2 {- L/ s" p( [( O: x: b% ~2 X; R8 H

) x( l! Z6 {$ E, K5 u3 S对方对我丝毫没有防备,只想来和我请教和讨论一些问题。好把
( c% a, ~  i, i8 E* q. Y) p' u0 _+ h; [. Z0 N% G" O

8 i0 P' @" L4 ~思路:先搭建WEB,探测对方杀毒软件以及office版本以及系统的一些组建。3 a$ ?& P2 O/ n# q; F: I

) R3 j2 d* S; ?' o
7 ^5 V: Z- S' x$ T1 `
于是我搭建了1个WEB,去找A公司的管理员,问他这个是不是A公司的应用。 因为之前就和A公司的管理聊得还行,获取了对方的信任。尤其又爆了对方2次漏洞了。0 }, s- j4 @6 O1 S! j
7 Z! ^/ Q# G5 x& T% n4 {6 a
  s8 C1 w8 x2 }! W: U, k
对方深信不疑。自然回去访问。1 U% y5 u3 P6 a  u

: o( s6 \7 K  \( L: v0 f

0 `7 Y. f5 c$ Q8 F& g6 d3 J( a好把,大概等了几秒钟,WEB那边有session是记录了。
5 |6 V8 X: o4 A! p: e
9 y- @0 s8 [9 R! I
2 C: r4 m( ~7 D3 u
一看,出口IP为X.X.X.14,office版本为2007. 当然现在出口IP还不能够判断。谁知道是不是野鸡。那管理竟然是裸奔。。没装杀毒软件。
4 s) I( s2 v& G+ |" P0 J
2 ?0 K! c% Y  v3 T6 X' J

  e& ?' z* p- E, X我很委婉的问了他office版本是多少,说我装的是office 2013  怕兼容不好 打不开。
4 j* ?4 h- L7 C  j" N0 P1 ~
* I7 y0 \1 ?8 S7 {$ L; Q# O; _
% B( [# N( z" P% T
A管理员说是office2007 ,这样更加证明了我的探针是对的。
, \  f  B; i& o' a3 I6 D
  ~6 q# n6 w/ i
& F& f3 A2 q8 d/ @( A( E
于是我和A管理员说,有封渗透测试的报告要发他,让他给我邮箱。
! F: ?- [' T* q7 ]) |) i
5 ?/ h! u7 Q- z) |
- T: j( O) z2 u0 {! u- L2 P
A管理自然就给了我,好把。 office 0day打之。
2 Q2 H2 V1 _$ n/ d7 e
" G3 H4 b) h+ k' W8 t; B

, W# a2 G! ~; B/ _! o1 `1 ?打开远控,等着上线,可是就是没上。 出问题了。
' Q+ T9 {6 p5 ]) \( y; ], ~
0 ^- M6 w' n- N0 ]

# y) H# Z) a# s+ b  j& RA管理员他office2007有问题,打不开。 但是我在给他发邮件的时候,探针早就加上了。确实是运行了。 好把 无语了。
1 H+ ?# j9 i( n" C3 \
% p2 {) z+ l  H3 F

, B& Y* q- O5 P# R$ j为了判断是否同一出口IP,找了A主管,继续诱骗,问我搭建的WEB是不是他们的应用。
3 H: R" G6 S% ?8 U) l. F
5 D& n! d' L* L
1 @- G) e- h* G/ u. S
同样的对方去访问了,系统应用很多被探测到了。( l( f/ d4 k4 q" ~

% x$ i5 \- n7 _6 ^8 G

7 z9 d! V! B* }( u好把,出口IP也是.14.
# Y. `4 u" ~. T) {3 B" {- P' R* _! P5 J0 _+ N& C
: c" b. ~2 ?) f) x
没问题了。出口IP确定了。$ `9 ^) R0 Y" R) @" h1 W$ |

% o3 \/ O6 T$ j3 n/ \" l3 Y

) d  C7 z% Z* D. y$ U! L于是A管理说要学反弹,让我教他。 好的,我非常乐意教他。0 B% n5 T9 [: n& |& u( F2 u! D

+ W$ U% P1 Q( N: Z
% b4 g! R) ]9 X0 l4 ~
马绑之,一会就上线了。 之后很耐心的教了A管理反弹的一些方式。
5 S% A/ c( h1 F% h
! N' d; O$ p/ ~  F: Z; U

' A. v" d& v, ?9 ]马上线之后,速度浏览个人电脑的磁盘文件。下载了一些敏感数据。 比如 应用账户密码等等,同时也获取到了内部大量员工的个人联系方式。9 E" ~4 q  h- V' g  K7 f
' K  b" J  L7 `
' {0 q' \9 C% A" w  O. {! `3 i- R8 z
net view 发现是在工作组下。 通过与A主管的QQ邮箱对比,确定了当前工作组下的XXXPC就是A主管的电脑。
  V: t6 `2 o& t/ z2 e" h% T) Q) b. u: S2 J

/ d5 g/ L( m. b* _# m同时间通过密码记录,得到了内部Linux服务器的账户密码等。7 [1 D  e, `1 O! g  W: S0 A# o

9 L4 R8 J. P4 E, _! E; f7 V; G. Y
4 d& }: ?# ?# p
向主管个人PC机进攻。9 {# Q! y6 Q* I8 d- W* r* a

3 ?3 Q; ]/ H/ P" c7 K" p! Z简单的判断了一些,发现对方电脑是WIN7,开了防火墙。 IPC共享也建立不了。; [9 o5 F" B6 ~! t
' D  X" |: |5 Z) g" ^: o" C+ E0 B0 h

: u3 J- J9 |3 s于是想,难道又给他发封渗透测试的邮件? 暂时搁浅。" H6 z1 i6 o7 C" Y8 Y

$ N6 p: f0 S7 X1 P
7 b  y1 p! A( m* D4 g7 N4 r7 F
---------------------------------------------------------------------------------  Q# B$ k# X" G: t0 O' L' o% r

. r( A9 [! n( ]2 v2 z* G
0 n( @3 E) }- Z7 \& w, {! P& `+ m
晚上和朋友聊的时候,说别人会不会给我iPhone, 几个朋友劝我。 别被弄去捡肥皂了。
/ v6 G  \2 L; U7 d) P
% X* v! o; }" q- c4 p- A& B

: k! c& U+ I9 q) {# b晚上睡觉的时候想了想,虽然媳妇快生日了。我舍不得拿5K买个iPhone
: P/ b* _' B- i& z- j- Z, y
5 {2 \: M: U+ a' I2 n0 s
; ^4 w, |/ m. ]- @
我觉得人还是别太贪心了好。贪心会出事。
2 y5 {) S# ]% W6 r3 S  @  l- a, A) ^* E' f2 t0 B
+ Y; b$ a2 ^1 D4 @) ]# y/ f2 ~
于是我坚决的把马给卸载了。8 M+ j4 d2 _! q- F  \8 b6 g

/ }8 l+ c7 C" P% W- J: \! y
/ R; B+ J9 P0 D
---------------------------------------------------------------------------------7 L# f& l6 s, o$ ^. U! M+ B/ N5 \, i
对于后续攻击,我的思路如下了:, U" n' i. B; w" L. F6 X

+ p  u' X6 d! H  V$ m: j

$ E3 V* X- Q4 L$ s9 v% q+ F  |搜集内部员工的EMAIL,探针+office打之。
2 u+ x4 i, m1 Q0 f/ b; _) R* j6 K; @
. F  r8 G/ h+ `+ N2 u

7 Q8 b" I5 v2 G! E0 w3 \$ k内部应用下手。因为已经得到了一些Linux机器账户密码和WEB应用账户密码8 F$ N& w9 C. x7 Z
7 O+ H8 I0 _3 U0 N

. |, B1 k# j1 s5 T1 N; }: A7 x通过登录A管理员公司邮箱发邮件下手。$ \8 L+ ~$ q- L' g/ L
3 v8 `) }3 W/ n, Q1 c% s# W1 G# Z

1 N% O' B. q* L4 e0 B/ U7 \内网工作组渗透很恶心,都是WIN7。防火墙开着。 扯淡去把。。。
! w* @9 ?! _8 Q8 E. j& q8 s) F4 q" h0 o' `7 F# W( P. B
厉时很长,但是写起来很轻松。 呵呵。。。。。。。。。。。。。。。。。。

. [5 s5 k0 s: f+ X/ Q7 }! Y-------------------------------------------------------------------------------
: {6 m. g2 H1 a, I/ F. \

0 H" b: r2 u6 E, w5 @* h最后:我也学着玩微博了 :http://t.qq.com/Axis_2  求关注, 谢谢。: r; }/ c5 u9 ^1 Z* N) U+ A: G
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表