找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1576|回复: 0

记一次APT攻击(简略)

[复制链接]
发表于 2014-1-7 19:01:09 | 显示全部楼层 |阅读模式
在这次APT中,笔者完全是吃饱了撑着没事做。因为来打国内的目标。4 e6 U" n1 z( e8 r  Y

6 k- J& C; v6 e0 B/ Y

- |& [# B- Y7 b6 L* S如果你觉得我本文写的不好,你可以BYPASS或者不看我的文章。 当我是个SB,而我也会说是乱写的。# ~/ A: T7 N, s% G

* T& Z% y. I( }. }0 j% \+ B6 X) |/ R/ Q" I' H
因为对方公司比较敏感,而且我也怕事。所以以文本的方式来写把。3 q, |/ I  j6 o1 \# V. J! N
7 ]! O3 `8 A1 o' J0 v' H& i
------------------------------------------------------------------------------------
( W$ k' d8 Y) l" J. E% l8 e2 m, J' H
3 Q3 p5 S+ p, F" |* t/ ]! s1 ?% R先前发现过国内最大的某社交网站的漏洞,得到了第一笔奖金以外。愈发不可收拾。
! ~0 e/ q8 m" N
# @8 ]# ^8 k* `
第二次渗透维持在几个月前,通过社工进入了后台,拿到了WEBSHELL以及端掉了整个内网,在去那公司上报。5 y" ?( b1 Q  o0 T. x2 ^

: p1 b, x, w8 R! R# @
2 m  K; }. r2 w/ O& ^9 O6 X) q
毫无疑问,IPAD又奖励到了。
+ {% ^7 U2 A8 I; m# q% z- b
9 U' K$ d  u1 h- _/ {
/ {0 u% K7 l0 a, F" r0 D0 @, r
于是我和社交网站的主管说:你要啥时候才给我部iPhone。1 `8 `* g" t( E
+ r+ N  _3 j% U4 Y  D

; H9 c6 s/ m" X% y主管回答:等你把我个人机打了或者在把整个内网的Windows打了而不是打了Linux就给我部iPhone.
* s: D& u0 J: E5 ?3 x5 I0 _0 b$ V0 Q6 h$ n  V3 o$ C4 F3 h3 |3 u
0 B! d' d) T& }
于是我回答主管:我不从你们的WEB下手了,直接从你们的人下手. 分分钟打进去. 你信吗?(装B)
5 ?" b6 i8 W8 G; [/ A. o, V! N+ o9 |9 e

; v6 v: ^( H$ t/ H4 b7 z. v, z  _主管回答:那就来把.打下来了给你iPhone5..% ~+ V2 }$ T: ^* u; D

( f6 y3 N. \! A% M6 A  p/ Z* z- a----------------------------------------------------------------------------------------------------------
0 F) p0 e$ n1 dA公司的外部保密做的还行,找不到几个员工的公司邮件地址。
2 b0 Q! A6 R( W1 k' c2 X$ }: |% N' k# l: e
之前爆他们漏洞的时候(姑且暂时叫那公司为A公司),A公司的1管理员加我来请教问题.然后才是A公司的主管加的我.
' I2 o0 _" h3 U4 ^4 R3 v8 n! h& w- x% n  T, ]6 h' r# e. a8 w- ]
2 T* w. n; r7 `1 `
好把,我这次不直接从WEB下手,毕竟这是我第三次搞A公司了.A公司的WEB确实做的也很安全了.我是通过WEB弄不进了.
. i1 U) E8 V3 H; n* ~! m& l0 S0 ?& w; d! R0 c  N

8 ?5 ~! u5 x/ N6 b! j$ `* M直接先从A公司的管理下手,通过观察和A公司的人讨论问题.发现A公司的管理员不仅技术差,而且安全意识也差.5 k& h( X+ a& V( _+ c1 |( R
% t+ U( _6 [& X! i# F0 S% o0 j/ h, i

8 Y- i* }5 Q, B2 x0 @对方对我丝毫没有防备,只想来和我请教和讨论一些问题。好把/ A! G: K5 j# P! N6 Y( }- ?

, |  a7 [* A. J- P- Z

% K" N1 `1 p/ E! d1 ?思路:先搭建WEB,探测对方杀毒软件以及office版本以及系统的一些组建。
: L, [3 Y3 u2 X- v  [" U$ s4 _" j& W% x6 X, l& o
$ b: }4 j# D' ]( o; a! Y0 r
于是我搭建了1个WEB,去找A公司的管理员,问他这个是不是A公司的应用。 因为之前就和A公司的管理聊得还行,获取了对方的信任。尤其又爆了对方2次漏洞了。  g+ v1 o2 X$ u1 t, [

  k9 n+ a$ E/ e$ G- _

" @8 }- C/ n/ z- G; ?对方深信不疑。自然回去访问。: B% Y; R+ _2 W1 s7 {0 w
) t+ q' Y* L& }8 H5 |" O
# }: s$ O$ R' n5 {2 a2 I9 L
好把,大概等了几秒钟,WEB那边有session是记录了。4 J( t/ ?' U* ?4 _

# |4 `2 H& V# q8 A

' B( I6 g5 ~4 y1 p一看,出口IP为X.X.X.14,office版本为2007. 当然现在出口IP还不能够判断。谁知道是不是野鸡。那管理竟然是裸奔。。没装杀毒软件。: C; ^  U: |. T' S4 v% v

4 J9 ]5 G) Q7 b9 N
* `. k  b% ]0 i8 ]1 ]
我很委婉的问了他office版本是多少,说我装的是office 2013  怕兼容不好 打不开。3 t0 R7 p* F1 D9 X6 a
3 x4 K; c5 Q- |2 V" `. f

* |3 ~! W) ~9 s4 z- _A管理员说是office2007 ,这样更加证明了我的探针是对的。
* i+ ~+ u$ X! y5 U3 `( U5 k9 M- ~+ C+ ]( z
" L9 n6 v+ q0 k
于是我和A管理员说,有封渗透测试的报告要发他,让他给我邮箱。
. F1 G$ }5 f7 {1 |8 K1 E7 x& ?, h1 b5 t

% c* Z. h: }8 |- ]- r9 q( P/ pA管理自然就给了我,好把。 office 0day打之。8 U) s6 C9 W( c) A7 l
) z5 |6 f2 n* \0 b
' `3 ]+ n' H7 K$ J% |9 ^- h& M8 |
打开远控,等着上线,可是就是没上。 出问题了。
; a& r' a$ n2 k5 ?* @) I  R
# B' t$ w4 e2 Y: v9 c4 K/ i

/ K  d4 b6 n( F' ?! R% \! MA管理员他office2007有问题,打不开。 但是我在给他发邮件的时候,探针早就加上了。确实是运行了。 好把 无语了。
$ X1 S4 M: i& C* F7 z8 J5 i( s) L3 u! P& U+ r+ O

# U: `( o! p- t" x9 `$ Z* r$ U; u7 `* Q为了判断是否同一出口IP,找了A主管,继续诱骗,问我搭建的WEB是不是他们的应用。
+ n3 s6 F% _3 X3 |
$ l9 B; |1 P5 r6 \- Z

4 M( @7 Y' H/ `; T% @9 _" z# ^$ I# G同样的对方去访问了,系统应用很多被探测到了。: Z6 x( D. _% h/ Z% m
0 I  I' l- Q, H) K( e

9 X( x. T( o; ~' W好把,出口IP也是.14.  ^+ Z7 ~: k; T9 n7 P9 v
7 F8 q* S; H/ G# E4 F7 y

! a! D( Y* M. n) R% h% P没问题了。出口IP确定了。6 ?7 P  u8 \# m" _8 w- c% q" n

" U/ J6 y* Y* W" x1 x% ?
& K% T; `1 `. k4 w
于是A管理说要学反弹,让我教他。 好的,我非常乐意教他。2 Z. }4 x' G6 ]/ Y3 Z3 q. b

8 h! e3 I: ^  n4 B% X
4 R- }* t8 e6 U+ B7 X* [
马绑之,一会就上线了。 之后很耐心的教了A管理反弹的一些方式。
0 w- G, J9 l$ ~7 X  Q: s2 c" o
3 X% Z' i/ k/ V6 p+ E% V. @

: o; K  W! a1 G+ @! k8 X马上线之后,速度浏览个人电脑的磁盘文件。下载了一些敏感数据。 比如 应用账户密码等等,同时也获取到了内部大量员工的个人联系方式。( u/ h( U3 p/ \

" `3 i* f% D- v6 Q" v

1 i5 |1 I# U; ^+ {/ ^- y' o7 onet view 发现是在工作组下。 通过与A主管的QQ邮箱对比,确定了当前工作组下的XXXPC就是A主管的电脑。' [. k  x. o9 c$ @
7 c9 }) O, I7 g: p6 a( X) n) v4 a
. J/ p  E" f$ R2 V" g& x
同时间通过密码记录,得到了内部Linux服务器的账户密码等。2 ?% }( @/ `$ z& r$ g
/ C/ b: R, K1 K* c6 K: R' I# j
& Z! A/ J$ Q) u& ^/ @$ c
向主管个人PC机进攻。/ I" o+ B- ^# ]1 G7 c
  u, Q/ N$ H$ ], H  y
简单的判断了一些,发现对方电脑是WIN7,开了防火墙。 IPC共享也建立不了。
: k% z, s9 i! @4 R/ _3 g& A
. R% a% I9 Y0 l5 B  P3 ]6 l

& I/ {! Y6 L* C( y& J$ S于是想,难道又给他发封渗透测试的邮件? 暂时搁浅。
1 ?8 i. h) c; H* M% V9 L2 q; u% t2 [$ g) @7 i9 [: c8 ~4 K
2 k9 c) ]4 _# L( `. G: A6 G* `, T
---------------------------------------------------------------------------------* m1 P- D6 ?6 b% b0 E- I, K
% F8 H) K* W0 a& }

* {0 E4 K/ e8 |( ?$ p晚上和朋友聊的时候,说别人会不会给我iPhone, 几个朋友劝我。 别被弄去捡肥皂了。9 @) q& p: r" d) {. c) ?2 N
+ R# B# b( A8 A# B
3 v) a& D( j$ `1 L0 i/ f" ]
晚上睡觉的时候想了想,虽然媳妇快生日了。我舍不得拿5K买个iPhone
/ K1 D+ \, D( g7 V+ Y( E# s( V2 m6 T
8 c1 w- n) Y7 A( T  \! i
我觉得人还是别太贪心了好。贪心会出事。+ J! {2 {  ~0 K; O5 P/ ^5 z8 b

2 c7 f& f+ b/ L) W6 R: c+ V
' `# t; W& H# g0 P) F5 r
于是我坚决的把马给卸载了。9 |5 a' ~% E  H- Z' ^5 e) }

% z0 d3 d) N# r. ?' O. V. N9 \: `
" f! J4 ?! y  V  s% D  _9 v  |
---------------------------------------------------------------------------------
9 A3 e5 E7 B; f% W% E- S) o对于后续攻击,我的思路如下了:. y! f# a4 p2 e5 [

* }5 V4 i1 R! S' {0 g. Y1 P6 p; Q

) t( ^9 j3 Q/ [; g9 D7 T9 L& c' X2 E搜集内部员工的EMAIL,探针+office打之。
4 o2 l/ R; h! M* ~, k5 Q9 D. D/ c
. N# I7 e5 F; }* v* H1 |8 ~
- H' L" Q! t; H& {. H4 Y. v& e
内部应用下手。因为已经得到了一些Linux机器账户密码和WEB应用账户密码0 R/ X/ @1 R7 Y+ w4 d- A# y

4 p+ Q; R; C  I; a' E  B; ]

. Q" z( K8 ?, Y通过登录A管理员公司邮箱发邮件下手。/ H0 ^" H7 `# |! e6 A
* ?& X$ B1 l: Y$ h
8 c1 @4 M! t' u
内网工作组渗透很恶心,都是WIN7。防火墙开着。 扯淡去把。。。
- N" c1 s0 G4 G- v$ j8 {: n; }- f: d' Q3 |$ \$ ?, r6 [
厉时很长,但是写起来很轻松。 呵呵。。。。。。。。。。。。。。。。。。

0 E2 t  @' n3 N* L-------------------------------------------------------------------------------# @: c. A! d& \8 i

" K& n  j+ V" v7 i7 c9 }最后:我也学着玩微博了 :http://t.qq.com/Axis_2  求关注, 谢谢。
" W' E) N1 ?- N) J
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表