找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1591|回复: 0
打印 上一主题 下一主题

记一次APT攻击(简略)

[复制链接]
跳转到指定楼层
楼主
发表于 2014-1-7 19:01:09 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
在这次APT中,笔者完全是吃饱了撑着没事做。因为来打国内的目标。5 K" P/ R2 j& H" H

* c+ r* ~3 ~) w3 c1 h4 h

0 L) ]7 J/ u3 u0 `1 _( ?* Y! x) y如果你觉得我本文写的不好,你可以BYPASS或者不看我的文章。 当我是个SB,而我也会说是乱写的。
9 d5 j6 N! ?$ i# M
4 P+ C4 s7 f# w1 ~; L' K3 z  j; u
6 S6 v. _0 i6 J! w因为对方公司比较敏感,而且我也怕事。所以以文本的方式来写把。
/ K3 x: K! C1 d3 j. L) H( H) d- A& _5 H6 a* R5 C# `& B1 T* [( |+ D
------------------------------------------------------------------------------------
+ C5 p/ h: [$ a( Z" G! V
! ?2 o  g; U* S+ x3 s1 @. V先前发现过国内最大的某社交网站的漏洞,得到了第一笔奖金以外。愈发不可收拾。1 M  I, W9 u, o0 z

# i) U7 }* R( R! m& m第二次渗透维持在几个月前,通过社工进入了后台,拿到了WEBSHELL以及端掉了整个内网,在去那公司上报。& _3 o, I7 }$ |

' j( ~+ F- s9 @" ?1 Z: f7 a
& p9 O+ V, r4 r- o6 a. \) u# t
毫无疑问,IPAD又奖励到了。% I+ ]2 l. m7 ^/ G( Z
4 a+ T- D  A3 f9 {5 t+ U5 ]* |: w
0 p" N. l: M( y& \
于是我和社交网站的主管说:你要啥时候才给我部iPhone。
" u2 T" A, T7 Q7 b3 u9 L# y, |- V
. ?/ u* S9 M: U0 k8 n6 `

( D$ c1 i+ T& ]/ w主管回答:等你把我个人机打了或者在把整个内网的Windows打了而不是打了Linux就给我部iPhone.. M' q, y0 j* K
4 [& M. Q; _& ?  M. g9 q

; M: h6 M" M# l) O; @于是我回答主管:我不从你们的WEB下手了,直接从你们的人下手. 分分钟打进去. 你信吗?(装B)
- a* W8 W/ f1 u5 X) \5 b. a$ }8 h' ^* d- i: Z
: l/ u% K0 w9 t" N. j1 p4 t
主管回答:那就来把.打下来了给你iPhone5.., N( [! S" D6 s2 `* Z! K; k/ j  [

/ ?$ s4 U1 D' M/ g, y----------------------------------------------------------------------------------------------------------
, B/ B( u6 @% J: a: t, b- qA公司的外部保密做的还行,找不到几个员工的公司邮件地址。
; V2 R+ P0 q! f' ]7 d9 a) S
6 N) l& X/ A" `9 r' N! g( ^之前爆他们漏洞的时候(姑且暂时叫那公司为A公司),A公司的1管理员加我来请教问题.然后才是A公司的主管加的我.
# N- T: _2 C8 i) g8 m
- w% M' v* T% l, D
! K: g3 n9 W# w0 L
好把,我这次不直接从WEB下手,毕竟这是我第三次搞A公司了.A公司的WEB确实做的也很安全了.我是通过WEB弄不进了.: x4 Q; m7 M6 R  G% K

$ P% z5 b9 `9 `8 u$ W& f+ J5 l

; h. P8 U" U8 ?0 c0 ?' o$ o直接先从A公司的管理下手,通过观察和A公司的人讨论问题.发现A公司的管理员不仅技术差,而且安全意识也差.
5 C* H1 _7 `( G( C# f2 N3 A, L# w1 H5 ~( x* N

- r" S! P6 y0 C对方对我丝毫没有防备,只想来和我请教和讨论一些问题。好把
" ?* y' j  s& B3 w1 E5 P7 B, H! G/ y% g2 I+ G

+ R0 J) t! n5 [( g, l  c思路:先搭建WEB,探测对方杀毒软件以及office版本以及系统的一些组建。7 F; ~6 [2 ~: v3 b* M
, k! l7 _" ^! M4 g

' f# i" G& _: C于是我搭建了1个WEB,去找A公司的管理员,问他这个是不是A公司的应用。 因为之前就和A公司的管理聊得还行,获取了对方的信任。尤其又爆了对方2次漏洞了。
. E1 n2 v6 }; s% V, I3 I# h6 M! A* s+ N- Z$ x5 q

' C" p3 d0 x2 y7 h) j对方深信不疑。自然回去访问。+ ~  B8 B( J0 B; S
/ y0 N% i" a7 P  @- [

' \% B/ y  Y7 F( C好把,大概等了几秒钟,WEB那边有session是记录了。6 W* O+ b6 d$ u% a4 B

! M, i: C' c1 f6 v& P
' e2 q/ J  s+ O* z3 d0 c
一看,出口IP为X.X.X.14,office版本为2007. 当然现在出口IP还不能够判断。谁知道是不是野鸡。那管理竟然是裸奔。。没装杀毒软件。- M4 ]) {, ?6 m, R

: f  Q* h* k5 j1 _0 }
: x% d1 r# n5 Q4 p: h
我很委婉的问了他office版本是多少,说我装的是office 2013  怕兼容不好 打不开。
2 J3 y! D& p9 c1 u# g# F# ~+ q& {" D# t# G6 X8 m! Y! [) B

0 K% V' m/ t% k2 o+ D1 t& pA管理员说是office2007 ,这样更加证明了我的探针是对的。
$ h5 I+ s4 ^/ J# J& G* g5 f0 g1 G( c$ }4 Y) v

+ _0 b% r9 u) {* Q. Z于是我和A管理员说,有封渗透测试的报告要发他,让他给我邮箱。
" p& M- Q. ~$ A
( z; H+ j5 f- y! m& N+ g

8 c- g$ i' q9 C% o+ x) T4 VA管理自然就给了我,好把。 office 0day打之。
/ O4 C6 |; ?: ]' [4 x  {2 V
5 m: I; g  j0 O$ I& M

( c4 H* T# G4 h8 H打开远控,等着上线,可是就是没上。 出问题了。
: O9 E) ?* K6 Y2 ^7 D1 M! h3 [7 A( {# I
# E3 L' k& v9 V4 a4 t6 y0 i( u: W1 @

! L3 _: p1 p+ MA管理员他office2007有问题,打不开。 但是我在给他发邮件的时候,探针早就加上了。确实是运行了。 好把 无语了。7 @" f' j, q. L( ?

9 P( `6 V: b& P" y$ p  w$ ^6 g  X

% g/ W9 ?3 n; ~" Q. O& C为了判断是否同一出口IP,找了A主管,继续诱骗,问我搭建的WEB是不是他们的应用。' [  |+ B, F; ~8 r
6 Q+ A* V# _4 t# ]

& q8 o  L1 W5 U1 O- l同样的对方去访问了,系统应用很多被探测到了。7 w- E' u$ x; g2 C

. r# T6 D/ G% T, V8 s

1 _- [- r% k- L: W  ^' C" E好把,出口IP也是.14.& T; e* Q. t. }

% c) C, n5 d8 C
: v3 I7 N4 z/ d$ g7 V6 Z
没问题了。出口IP确定了。
+ o7 h$ e/ R1 w3 `6 s. H% R: _
; d' `! {( P; ?$ x
于是A管理说要学反弹,让我教他。 好的,我非常乐意教他。6 I3 T+ ^$ m! d" P/ w  S4 F

! S' f: z" F' W) }8 m: L+ H
" d8 L' [/ ?& B% t# v
马绑之,一会就上线了。 之后很耐心的教了A管理反弹的一些方式。! I; @) e$ R5 H8 r2 z( {

7 ]  K, }! {  N( N
: n0 I1 [; i) r6 R& [
马上线之后,速度浏览个人电脑的磁盘文件。下载了一些敏感数据。 比如 应用账户密码等等,同时也获取到了内部大量员工的个人联系方式。, A0 P# t' z+ s4 }2 l

- {7 O: ]& M7 _) O# ?

1 e" C1 j* X. w# o$ g2 n  w# X# Unet view 发现是在工作组下。 通过与A主管的QQ邮箱对比,确定了当前工作组下的XXXPC就是A主管的电脑。. ^5 j! ^- p* t

/ f+ H0 s1 W7 v6 f" J
! ?0 ?) @( W3 X& x2 [9 \
同时间通过密码记录,得到了内部Linux服务器的账户密码等。1 O. h6 [. v( P, Q7 I; P. k
8 R4 o1 _6 _  Q' l& F( S

+ p% R" |7 a2 u( J# ?$ ?向主管个人PC机进攻。
7 ^1 }9 g, G2 t, z6 Z- O% T

7 }3 |, E7 A; V& ?简单的判断了一些,发现对方电脑是WIN7,开了防火墙。 IPC共享也建立不了。
4 }0 d" K6 r2 f: q5 G- ~  {5 ]) o; T3 ^1 v, H9 M% g# X1 s, w; l% d

% o9 q! I/ ~( y8 l5 I1 ?于是想,难道又给他发封渗透测试的邮件? 暂时搁浅。
, B& H* g, z( q7 Q
6 n9 S6 s/ b8 V" e

" h, E1 \# s% _- [. e; O* @# d---------------------------------------------------------------------------------7 h# s: Y6 M; o4 m6 T. S
6 R- E% r( u; T4 Z, [1 a) Y* c" }1 q

" U7 X6 Q: j. ~+ [" w晚上和朋友聊的时候,说别人会不会给我iPhone, 几个朋友劝我。 别被弄去捡肥皂了。
& t# l& @/ l* O# i2 d
0 w$ a  L8 R, C( r, l
% \5 d0 T1 H9 n4 Z' s- g5 K5 w) Z
晚上睡觉的时候想了想,虽然媳妇快生日了。我舍不得拿5K买个iPhone
5 w  F& k3 ~9 _8 ~) Z7 `  e( y
% C* _8 i2 b: U; [# V5 f

: O3 u/ W/ d9 e+ a- @4 G我觉得人还是别太贪心了好。贪心会出事。5 A8 w2 K! R+ P. ?  M1 a5 W% k
  \- k3 ~3 a& o5 x' R: l9 x
: r8 l: L8 f  w" }8 h
于是我坚决的把马给卸载了。
( }% Y- B4 y0 K, A6 F9 W2 E2 u+ a" S* h

; F! P  U( Z, p! B9 G/ Z---------------------------------------------------------------------------------
; {1 w9 R4 d7 E7 o" M' l6 d8 I对于后续攻击,我的思路如下了:8 A, p% R( W9 V; f6 l
+ R  \1 P4 d8 P  m4 a! k. F

# X# g: h5 l9 k0 u搜集内部员工的EMAIL,探针+office打之。4 s; K  s4 O% K
8 ]' F. z7 `) }% p6 B% k- K
. D4 V4 [  B) |& A; `
内部应用下手。因为已经得到了一些Linux机器账户密码和WEB应用账户密码% m4 u2 a8 G/ M  W& i+ L
5 u( f0 ?) ^; {

1 n: u+ c6 X4 M- r7 ^通过登录A管理员公司邮箱发邮件下手。
3 d& L( Q1 _% t  J/ e% |( |/ F7 E& C4 m( ?8 d) t7 ^4 M
( |) d+ v. L. r0 E
内网工作组渗透很恶心,都是WIN7。防火墙开着。 扯淡去把。。。8 c% Y+ e3 o! g

( @3 q0 ~' P0 N  c( J7 u厉时很长,但是写起来很轻松。 呵呵。。。。。。。。。。。。。。。。。。
$ m  R: h4 }% O- f+ l
-------------------------------------------------------------------------------+ |3 t6 `% U% g2 h2 [, c6 ?5 E
( R0 j, ~7 A: ]! ~0 I; O& J# |: Y
最后:我也学着玩微博了 :http://t.qq.com/Axis_2  求关注, 谢谢。
, Q& b+ ^; A( h, b
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表