找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1589|回复: 0
打印 上一主题 下一主题

记一次APT攻击(简略)

[复制链接]
跳转到指定楼层
楼主
发表于 2014-1-7 19:01:09 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
在这次APT中,笔者完全是吃饱了撑着没事做。因为来打国内的目标。
5 K% a% [) X3 d" i/ T
8 x7 x- s% J  L" d

3 p0 g8 Q+ O* L& [6 _: ?/ E如果你觉得我本文写的不好,你可以BYPASS或者不看我的文章。 当我是个SB,而我也会说是乱写的。
: H" j/ Y0 N! T+ A# O6 O- @* E+ C/ k; w( @" C3 F
3 X; W' j3 ^7 R7 Z: Z% _) S: j
因为对方公司比较敏感,而且我也怕事。所以以文本的方式来写把。
- U$ }& O1 v- I$ e# l, a4 M
7 u& P2 v; z8 H* a# K------------------------------------------------------------------------------------1 Y  o/ R3 t! F5 S$ m' s
2 A+ x' m; W: [  P0 D/ @* @
先前发现过国内最大的某社交网站的漏洞,得到了第一笔奖金以外。愈发不可收拾。( \7 q) [9 D- F2 u5 n$ }
; ^3 m# ?& P* u3 c' H3 D( d
第二次渗透维持在几个月前,通过社工进入了后台,拿到了WEBSHELL以及端掉了整个内网,在去那公司上报。
. g# x$ d7 k& e: C" [) _: o' [1 T+ R/ z

8 p$ @. D1 m6 A, m/ U; y毫无疑问,IPAD又奖励到了。* \  `; D; b! o; s/ t" m$ s, r! x3 m
  U4 o9 w& q- T% @

; B  j% X8 P9 F2 Y) d于是我和社交网站的主管说:你要啥时候才给我部iPhone。' f1 O6 r( h/ s, m, d
) ?: ^: J) N2 I$ N! Q! B( w
- q/ ^9 [& P1 y( t$ e
主管回答:等你把我个人机打了或者在把整个内网的Windows打了而不是打了Linux就给我部iPhone.! F& `( Z! a) M+ x1 v) [% X
6 o/ v' L& c* n3 D0 z' J* w
' b, p4 p0 |' j; k3 ], B
于是我回答主管:我不从你们的WEB下手了,直接从你们的人下手. 分分钟打进去. 你信吗?(装B)
6 {+ u/ a& B, d, ?; V9 Q% b% d0 p6 u7 H- g* {
9 i" d* b: r6 W* o# m' V
主管回答:那就来把.打下来了给你iPhone5..' I' g4 b5 D( f
. o2 R1 e/ W0 s/ q
----------------------------------------------------------------------------------------------------------0 w$ J0 t2 A7 s
A公司的外部保密做的还行,找不到几个员工的公司邮件地址。; _" w* [8 h5 s: u

2 F* i- V: }3 O  f( j之前爆他们漏洞的时候(姑且暂时叫那公司为A公司),A公司的1管理员加我来请教问题.然后才是A公司的主管加的我.4 L' W4 R3 o" C7 {

/ J; K) h: i3 u& A( `% @6 k

0 r3 W/ t: k4 I) ?好把,我这次不直接从WEB下手,毕竟这是我第三次搞A公司了.A公司的WEB确实做的也很安全了.我是通过WEB弄不进了.; T/ ?" B5 g6 h: t, d+ B+ P1 A

5 M0 u$ _  y. i3 k) U  V6 `4 L

, i$ @# r* F* i: Y" y6 I, I直接先从A公司的管理下手,通过观察和A公司的人讨论问题.发现A公司的管理员不仅技术差,而且安全意识也差.
) H: i# I1 ~1 E( y
! c; z. M3 }0 f3 r4 I" ?
' O1 n# w8 Q4 L. R
对方对我丝毫没有防备,只想来和我请教和讨论一些问题。好把
) x+ h& r% U& [3 K. Z! c0 e! o& c" J0 B! D6 J

2 t( m' ]$ P5 B; n* Q思路:先搭建WEB,探测对方杀毒软件以及office版本以及系统的一些组建。
2 z% N# H. G: b+ w, z# P5 o( j: k. U8 `0 T  p

: R& f4 Q# k/ {  h2 _于是我搭建了1个WEB,去找A公司的管理员,问他这个是不是A公司的应用。 因为之前就和A公司的管理聊得还行,获取了对方的信任。尤其又爆了对方2次漏洞了。5 {' \5 @- p9 B; X8 r
6 u# X% r, W" Q/ M

6 W& a+ a% M* l$ w5 L对方深信不疑。自然回去访问。) ?3 O0 P) N. q6 X8 d" _  A

* Z4 k. f  q/ v1 o8 K7 {0 z
( h0 p. ~9 b8 L9 I8 Y: ]3 V
好把,大概等了几秒钟,WEB那边有session是记录了。
0 k, k" `. r0 z# A4 X* g6 G, J
+ N& l$ I0 u8 u3 N  W# U

; z+ y$ R# I! {0 x一看,出口IP为X.X.X.14,office版本为2007. 当然现在出口IP还不能够判断。谁知道是不是野鸡。那管理竟然是裸奔。。没装杀毒软件。6 a1 q6 r1 h' `. C( x0 b

  C& R4 @4 }% K& R* h  H
/ E' X/ g: m& y: `
我很委婉的问了他office版本是多少,说我装的是office 2013  怕兼容不好 打不开。0 ~# j. J6 E, a

' Z* K2 n) K0 O
) ^$ |/ \3 Y0 k
A管理员说是office2007 ,这样更加证明了我的探针是对的。
0 X2 K. m# v1 [4 o9 f
# u  e* K8 }) G3 u- a$ I' \8 _; u
* ~- b& ], o3 }2 A7 R, y7 F
于是我和A管理员说,有封渗透测试的报告要发他,让他给我邮箱。+ S+ V3 b) l+ U/ a4 A- L4 v! a( o
5 C. A* u8 X$ {) b
! x' @$ A' _* N6 x1 \  {: x* T: m
A管理自然就给了我,好把。 office 0day打之。
1 k! }+ H' m' |. Z  n, M- h0 _- i* s0 h2 D# Q, s3 s$ ], T
* B( w8 M# Z2 s  e0 n/ r
打开远控,等着上线,可是就是没上。 出问题了。
, B1 _( E, x4 M6 X* p
9 q: L* e+ p5 `# |" S; O

3 [% T' H; e0 W$ OA管理员他office2007有问题,打不开。 但是我在给他发邮件的时候,探针早就加上了。确实是运行了。 好把 无语了。
8 A( u$ X; V# J* @/ E9 ^0 b$ U9 l. t- D2 ?6 E! @/ L( q

, |6 J, F. W% r, C6 \+ M为了判断是否同一出口IP,找了A主管,继续诱骗,问我搭建的WEB是不是他们的应用。" [, p$ @' Z7 ]; d
' m, a$ d9 g; O- Q! n8 D+ `% U% K* ^

) k5 K4 @5 E( N- K同样的对方去访问了,系统应用很多被探测到了。/ \$ Z2 I; K3 }4 V. P1 i; r

4 j3 ?" d  H6 H* u' A) A2 M3 i
2 D* S' o9 O$ [3 y4 o
好把,出口IP也是.14.4 V5 n& m9 F" u% D4 |3 h$ c! f! }4 d

, j: [2 W, Z) y* ]" X) R
& c: f7 K; f0 C' y0 Z
没问题了。出口IP确定了。" L+ ?1 T- {/ A. F8 F, @  n9 k
! q: S1 ^* Z0 h3 P

1 ?6 ~4 v8 [) |: G于是A管理说要学反弹,让我教他。 好的,我非常乐意教他。* r+ j$ ^5 Y$ d$ u9 B- b4 U' O
1 s* u9 @, \4 b# p
( g# ^- Y1 [2 Y1 q4 `" _% ~
马绑之,一会就上线了。 之后很耐心的教了A管理反弹的一些方式。' o8 |; X; Q# s; E* Z
$ ^; q& p9 ?" s2 Z( Y. s+ d
3 q, G, U( O8 C3 T. v1 B
马上线之后,速度浏览个人电脑的磁盘文件。下载了一些敏感数据。 比如 应用账户密码等等,同时也获取到了内部大量员工的个人联系方式。1 E/ p3 H$ C: C" }1 f4 n# Y# b# n
' X# r0 l4 S2 u. _

5 Q$ M+ A( l; I4 d, P# lnet view 发现是在工作组下。 通过与A主管的QQ邮箱对比,确定了当前工作组下的XXXPC就是A主管的电脑。
* w4 o. K5 s) A, \5 M& I
, d& _, a% F  w+ o- s( Q3 j7 b8 b
% v5 c& h8 O0 j# N
同时间通过密码记录,得到了内部Linux服务器的账户密码等。/ F" E) D" N) ~4 N. g; M: V
- p& ^- R" f  _4 L1 ]3 q( Z
  s) T! K- n- a5 @7 P# o; ]
向主管个人PC机进攻。" k' u4 ~7 f% H4 `. U0 I3 w

9 U9 G5 C/ E1 {  Z% y/ ?简单的判断了一些,发现对方电脑是WIN7,开了防火墙。 IPC共享也建立不了。& Y" P( ~8 M! ?% \: W9 T! X: r

: j% o9 g8 X1 d& @. o3 d0 Q! M

, z! ~! q$ U' w$ w8 `于是想,难道又给他发封渗透测试的邮件? 暂时搁浅。
% n9 s, x2 p& }- C9 `' P
1 @! N5 d5 L% |" p4 D7 U: G

4 \, ]$ H9 i# G---------------------------------------------------------------------------------5 d. N) N" z# k  i  v+ |( R- \

( w% z- Q5 m+ i' P  T5 }3 e

0 u5 K! b4 p+ b/ b9 h晚上和朋友聊的时候,说别人会不会给我iPhone, 几个朋友劝我。 别被弄去捡肥皂了。
9 K3 O( K  o% R1 b
0 P3 f" x: N& U) ~& @9 h5 f
& P, F% [6 g% U
晚上睡觉的时候想了想,虽然媳妇快生日了。我舍不得拿5K买个iPhone
6 F+ ]3 G6 t% B$ `8 T. Y( O% W) G7 u  z& u, T, i3 A' \8 g
5 w; n( |4 y4 E. w( B- g$ I
我觉得人还是别太贪心了好。贪心会出事。
) }  G5 b/ P% t: u( Q; Z& ]* B; {* L; L$ b& j; b) |

. B. R7 z' t: c" T于是我坚决的把马给卸载了。! |/ e- _+ B9 g; j) B6 f
, p9 v; p' e; f9 Y

* m8 o& b. G  |# A( u---------------------------------------------------------------------------------0 ~0 q( {1 e) H6 C  S8 D, G, ?1 H9 x
对于后续攻击,我的思路如下了:
* ?* W- b2 M# Q/ F( ?+ ~
0 j( Q/ n% p0 T0 |& v& t4 L3 j
9 R* _+ H- k9 u8 r( g9 Q' P: ?
搜集内部员工的EMAIL,探针+office打之。
$ I2 i1 M  l; t7 p& ?
% c" y) }# I# V1 R

% a  n4 |" n: e  G内部应用下手。因为已经得到了一些Linux机器账户密码和WEB应用账户密码
  a5 R$ p* J0 o' ~: A( z/ N1 X. P
2 W) k3 \0 E# U0 S5 H
. v6 x" S! g! ?% ]9 H
通过登录A管理员公司邮箱发邮件下手。; R" a* [  |$ A" Z# h

  I$ p( F$ N" F# v; p- X! ]% Y2 u
* x# G  Z4 o! d2 M1 V# J
内网工作组渗透很恶心,都是WIN7。防火墙开着。 扯淡去把。。。
1 l1 F' @9 o/ T6 w
9 O# O# D# X' B' C厉时很长,但是写起来很轻松。 呵呵。。。。。。。。。。。。。。。。。。

& c+ V, L  p0 h, @& e" Z-------------------------------------------------------------------------------
3 O, b8 p3 j0 e2 b+ {5 j! J
$ F2 S% U9 {& v) o) r& i; h- a8 s
最后:我也学着玩微博了 :http://t.qq.com/Axis_2  求关注, 谢谢。3 S$ n. o* g; d
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表