找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1493|回复: 0
打印 上一主题 下一主题

记一次APT攻击(简略)

[复制链接]
跳转到指定楼层
楼主
发表于 2014-1-7 19:01:09 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
在这次APT中,笔者完全是吃饱了撑着没事做。因为来打国内的目标。
* f* l3 b4 L  @5 ~. V9 J+ s4 v7 G$ W0 B$ D7 Z3 }3 V

  F$ N' |% }  a; {( i如果你觉得我本文写的不好,你可以BYPASS或者不看我的文章。 当我是个SB,而我也会说是乱写的。3 k6 o$ j( X; C+ ]* J
/ L5 i. L$ x: Y) M) Z* G7 ^5 o5 f' C
& v3 P- j5 M. t* |5 g0 P! O! g
因为对方公司比较敏感,而且我也怕事。所以以文本的方式来写把。5 k" r3 E$ d6 c/ R- E, K) V4 h
+ v; X& E+ ~5 }. {  m
------------------------------------------------------------------------------------
9 y: h: n" c1 p( Y
+ I' R+ e1 }! x先前发现过国内最大的某社交网站的漏洞,得到了第一笔奖金以外。愈发不可收拾。
! T3 U8 ?- T1 h1 f( X3 G

: c  [$ Z9 R7 O# L; o% x第二次渗透维持在几个月前,通过社工进入了后台,拿到了WEBSHELL以及端掉了整个内网,在去那公司上报。
8 k+ Y2 f% e6 ?& H! K
0 c. {+ K5 z( f: f" y) o* y

, \% t2 W1 C: ]+ M5 W毫无疑问,IPAD又奖励到了。
7 C1 W$ }6 X8 c8 s# Y+ h
7 x: A" k( J6 }* S4 \0 T" \2 h0 k

3 H& n% o- z$ D( u# t于是我和社交网站的主管说:你要啥时候才给我部iPhone。! {$ B* [# z8 N0 ~

8 k6 n8 |( j3 f7 D

; Z4 M4 J1 \/ s6 S2 v8 |2 e9 H主管回答:等你把我个人机打了或者在把整个内网的Windows打了而不是打了Linux就给我部iPhone.
8 k% n7 e& c" t( r: b/ r
/ f8 j2 B0 e, U- ]6 ~
* |# a! S, r) \( v
于是我回答主管:我不从你们的WEB下手了,直接从你们的人下手. 分分钟打进去. 你信吗?(装B)
4 I8 C; c4 O3 x: \4 I
2 r. W7 M( B4 h. q2 s
& G+ Q0 z# I0 J9 P, Y
主管回答:那就来把.打下来了给你iPhone5..( `0 E2 `! ]0 D2 S+ r+ O+ b

6 K0 G, C$ X) G3 Q- G# |----------------------------------------------------------------------------------------------------------
( g; i7 G7 N2 t2 PA公司的外部保密做的还行,找不到几个员工的公司邮件地址。
+ ]( C" E4 [8 _
, n% }1 ~/ ?1 m0 b# z. C" }0 S之前爆他们漏洞的时候(姑且暂时叫那公司为A公司),A公司的1管理员加我来请教问题.然后才是A公司的主管加的我.
8 u! G" N0 |- }9 B8 `; Z& B9 n2 `# S2 z
0 R; t9 q  K3 f) k2 ?
好把,我这次不直接从WEB下手,毕竟这是我第三次搞A公司了.A公司的WEB确实做的也很安全了.我是通过WEB弄不进了.3 L" m5 L  [/ W; l: s

+ p1 `5 W& O6 W$ r( P( {  n
& e; D1 Q* g, e+ L9 C. ?
直接先从A公司的管理下手,通过观察和A公司的人讨论问题.发现A公司的管理员不仅技术差,而且安全意识也差." ^4 ?, A! o1 Y1 d% p! O. W

2 Y% A" B' T% Q6 L9 _2 J

& f& {' [) N) |6 ?- u) T; ]对方对我丝毫没有防备,只想来和我请教和讨论一些问题。好把
6 X; R& Q4 V; j- T! o& @6 S6 y- r+ X3 e" W! e5 Y- \' j9 j; H

# n- D$ j. [& s8 m思路:先搭建WEB,探测对方杀毒软件以及office版本以及系统的一些组建。1 ?+ ?# v4 O% g  G" i: i

* E+ q* l, J7 e1 w* `

5 N; s5 t+ _: m. ?于是我搭建了1个WEB,去找A公司的管理员,问他这个是不是A公司的应用。 因为之前就和A公司的管理聊得还行,获取了对方的信任。尤其又爆了对方2次漏洞了。
8 Q! E8 \& G  h/ t' |2 n
( A4 v& y: G) q( D5 D( j

$ |2 U1 Z9 v6 k# q9 U对方深信不疑。自然回去访问。0 O# A! ]. G5 l! G# ^

7 l6 ^# {3 V5 }4 Q/ e& `5 b
" U* \9 h7 j: E  N1 M' H
好把,大概等了几秒钟,WEB那边有session是记录了。
& J, e' }' w2 }, d2 |
) Q' Y& h2 j, S( A
4 r2 d% F2 u' I- c3 _0 L  W
一看,出口IP为X.X.X.14,office版本为2007. 当然现在出口IP还不能够判断。谁知道是不是野鸡。那管理竟然是裸奔。。没装杀毒软件。: O- R$ c4 Z2 j& Q$ l, l
9 P, r5 V% y3 F! m' y1 K
% |3 Z; Q5 l/ S) \) i
我很委婉的问了他office版本是多少,说我装的是office 2013  怕兼容不好 打不开。
- f& d! `- ]) K) X* v9 ^5 L; W9 r2 ?( q4 e, e& j5 ?/ |  ^' O

( ?3 b7 Y* F( W) [A管理员说是office2007 ,这样更加证明了我的探针是对的。2 K6 p) f" T0 c- s

% G& C( N- e( E) v. o) a% i. x
' }! C0 x( R) y* Z9 ^
于是我和A管理员说,有封渗透测试的报告要发他,让他给我邮箱。/ D6 Y/ ~4 L+ D$ ]  S: S7 ?

" k: _. o- s0 n! O0 R& X

! w5 w( y9 ?  ]. E( n5 J5 B( AA管理自然就给了我,好把。 office 0day打之。# M( O* D5 |) F$ B

1 D; i0 L% i3 ]: O& v

, K( S# D' g$ u5 r/ ?8 J, g打开远控,等着上线,可是就是没上。 出问题了。
, A9 `2 E, Y! a
# O4 Z, ?0 d) k7 L" s* E
1 M6 k  B8 [! v9 G4 v5 l
A管理员他office2007有问题,打不开。 但是我在给他发邮件的时候,探针早就加上了。确实是运行了。 好把 无语了。  D" Y% W1 h/ h. N
/ N' `% w, Q  _& L5 e# X

. b' W! P* u" q7 d, Q$ B为了判断是否同一出口IP,找了A主管,继续诱骗,问我搭建的WEB是不是他们的应用。
4 G8 Z; n4 l* M" b3 p" T" i! r
: K9 P1 {$ r1 i) e
0 E0 L! f* Y3 [1 f# c' ]4 s
同样的对方去访问了,系统应用很多被探测到了。
' A4 F3 j: s7 |% M  `( a2 F( T% y: D! X: c$ W5 C+ W
8 X( \# [6 P5 H) H
好把,出口IP也是.14.( r' G7 Q4 l  [( G0 t
' i6 I5 `' c( s% r* }" ^
% L3 K" Y$ s" w) _% K# |
没问题了。出口IP确定了。5 Z# L  q  z$ F! ]4 d7 c

# r6 ~* ~2 n9 t" C
1 ^6 u' H' n0 v5 q
于是A管理说要学反弹,让我教他。 好的,我非常乐意教他。
6 \5 J8 `- t6 w; M# z' x3 h
& j! s+ I% J% ~2 {; ^6 l6 U8 T

: `5 u' C% ^( l6 ]马绑之,一会就上线了。 之后很耐心的教了A管理反弹的一些方式。; |) X) a& _/ d8 }5 E$ `
6 @  Q, S( q( X6 ^

& A5 [, Y! I9 t& |+ v# b$ Z/ l, c马上线之后,速度浏览个人电脑的磁盘文件。下载了一些敏感数据。 比如 应用账户密码等等,同时也获取到了内部大量员工的个人联系方式。
  y$ [/ R; D5 i5 c' L5 d% u
2 v5 ~! ^7 g% `' v
& N3 o7 N6 {' l" {' O% k0 e, \
net view 发现是在工作组下。 通过与A主管的QQ邮箱对比,确定了当前工作组下的XXXPC就是A主管的电脑。
& W6 o5 T- c. {4 r6 ^1 M4 B& o
. ?' O! a) P7 T. m4 [; f4 g

, t" U- T9 n6 B7 S4 V同时间通过密码记录,得到了内部Linux服务器的账户密码等。
0 u$ M+ g0 u+ O0 ]# r4 t' l5 [' T
/ G9 \2 L6 i' |

7 U5 e# c  p0 W$ S4 P& x向主管个人PC机进攻。
; d0 ^# y4 S1 H9 P" Y( k
: p, j; e  e: ]/ [8 b# m
简单的判断了一些,发现对方电脑是WIN7,开了防火墙。 IPC共享也建立不了。) H3 g5 L" R* e' E- U0 w5 P, E# q0 s
1 N! r( I0 k- ]& O- Y( Q
0 F1 @0 f9 F1 f2 u  t6 h  F
于是想,难道又给他发封渗透测试的邮件? 暂时搁浅。% O& d9 l& o% q9 ~

' {6 E8 C$ y5 g4 d3 w0 h: W/ X. \& h

- P, _6 x( `+ R6 o0 Q5 P$ X---------------------------------------------------------------------------------  S9 `3 w5 f$ ?7 u4 Y1 o. {9 I% n

- x, }- n4 G3 X  ?3 S

/ B* ?" `/ _/ ]; f" I晚上和朋友聊的时候,说别人会不会给我iPhone, 几个朋友劝我。 别被弄去捡肥皂了。
, \: x  n7 c! ?2 B% X* ^9 p- n/ _
1 v! @8 r" [# b8 W4 r' _9 Z
晚上睡觉的时候想了想,虽然媳妇快生日了。我舍不得拿5K买个iPhone
% Z( V8 C4 e7 s# v+ F7 E- R; ^
- _6 }; o1 M# f& @0 ~- L! F

4 t% Y  c; v/ w4 S# T# L0 [+ S我觉得人还是别太贪心了好。贪心会出事。5 ^$ O$ D1 _; s
& @$ ?1 G' m6 N5 g6 {5 {

& F9 k& H' r  b于是我坚决的把马给卸载了。
; L4 J7 Q8 ^) g; K
; ]3 t" W. b3 _8 F1 X

/ _% Z3 }9 B" L' F3 Z" C- u8 `8 m. ^---------------------------------------------------------------------------------
0 D0 S9 g; `8 V$ o" c6 T/ }2 Q对于后续攻击,我的思路如下了:
8 r" M1 |; B4 o0 ?) m+ r! E4 T3 ]$ _$ y& S/ w. g

; J5 l6 z' W6 e' F' t搜集内部员工的EMAIL,探针+office打之。
7 T& X% ^3 R7 A6 H8 Z1 z( o' E$ {4 q% Q( i# A# d6 f

9 ]* C- w6 q5 w9 n% d# @内部应用下手。因为已经得到了一些Linux机器账户密码和WEB应用账户密码
( f9 ~2 h: P% B
& u, z) X# T0 @4 W" n

# K  v: I+ \3 m3 ^通过登录A管理员公司邮箱发邮件下手。, f# Q7 H; @. `% z* K
- I" R9 l3 z9 O& U
# R1 n2 x/ q6 p9 `/ R
内网工作组渗透很恶心,都是WIN7。防火墙开着。 扯淡去把。。。8 h0 n9 i) _1 x
0 k2 ^0 m$ c3 ]0 h
厉时很长,但是写起来很轻松。 呵呵。。。。。。。。。。。。。。。。。。

" k/ j4 q  I7 \! }7 S3 P; l-------------------------------------------------------------------------------0 N8 ^; z1 B" Q' @

/ @+ X. t4 {/ g  a3 y& w1 C最后:我也学着玩微博了 :http://t.qq.com/Axis_2  求关注, 谢谢。5 }6 u- @( g! G8 u
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表