01 配景
攻防的视角里,,,,进攻方往往会占有较量多的自动性,,,,而防守方则略显被动。。由于防守方很难预知下次一攻击会在什么时间爆发,,,,而攻击者渗透目的的方法却有千百种。。一样平常情形下攻击链包括:侦探、武器化、交付、使用、装置、下令和控制、窃取目的数据等。。若是防守方能在发明有入侵者后能够快速由守转攻,,,,举行精准地溯源反制,,,,使用网络攻击路径和攻击者身份信息勾勒出相对完整的攻击者画像,,,,将会极大提升应急响应事情的效率和准确性,,,,抵达事半功倍的效果。。
在溯源事情中,,,,清静职员依据攻击事务获取的信息越多,,,,攻击者的攻击画像就会越周全。。对攻击者某个阶段的攻击特点举行剖析后,,,,再连系已掌握的威胁情报数据将攻击特点和数据聚类,,,,能够有用掌握攻击者的攻击手法和IP&域名资产等。。
因此怎样在发明有攻击者之后快速对其举行精准地溯源反制,,,,网络攻击路径和攻击者身份信息,,,,描绘出完整的攻击者画像是溯源事情的重难点。。本文将对溯源的目的,,,,要领来分享溯源事情中的技巧和履历。。
02 溯源目的
在溯源事情中首先要明确我们溯源的目的是什么,,,,以及怎样通过现有信息挖掘出更多有价值的线索,,,,便于后期更清晰的描绘攻击者画像,,,,通常情形,,,,溯源的主要目的如下:
攻击者的攻击手法(特定木马、武器投递要领);;
攻击者背后的 IP &域名资产(木马 C2、木马存放站点、资产特点);;
攻击者的真实身份;;
攻击者武器的检测或发明要领,,,,将捕获的数据形成新的线索。。
03 溯源要领
3.1 误差使用可溯源的思绪
在攻击者通过已有误差攻击乐成的清静事务中,,,,通过回溯攻击可以获得一些有用信息,,,,主要可以分为以下几类:

攻击分类:凭证攻击者的误差使用数据包特点(字符串名堂、特殊字符串)。。
攻击者信息:攻击者使用其公司(小我私家)特有的误差使用工具时,,,,可能会在请求包中保存公司(小我私家)信息。。
3.2 垂纶邮件可溯源的思绪
在攻击者通过邮件垂纶攻击乐成的清静事务中,,,,通太过析垂纶邮件可以获得一些有用信息,,,,主要可以分为以下几类:

发件 IP、发件账号、邮件内容(名堂特点)可用于将攻击者投递的邮件分类;;
发件账号中可能保存小我私家信息,,,,如:“账号@qq.com”、“昵称@gmail.com” 等此类字符串,,,,检索账号或昵称ID可用于挖掘身份信息;;
邮件内容大致可分以下三类:投递物(后门木马、其他攻击组件);;垂纶网站,,,,包括域名、IP 等信息;;其他,,,,需要研究邮件中的字符串,,,,邮件可能保存攻击者的其他账号;;
发件 IP、发件效劳器(此类属攻击者资产)。。
3.3 后门木马可溯源的思绪
后门木马及攻击组件也是主要的溯源线索,,,,在已有信息有限的情形下,,,,剖析遗留的攻击文件往往可以取得不错的效果,,,,主要思绪如下:

代码逻辑:由于人天生的惰性,,,,红队开发者可能会复用以前的一些代码。。若是代码特点较量显着,,,,可依此举行分类拓线。。
字符串特点:字符串特点用于将红队投递的样天职类及拓线出更多的样本,,,,将检索到的样本再举行剖析并剖析历史样本(如测试阶段的样本)查找更多袒露信息。。
元数据:(投递的诱饵差别,,,,获得的元数据差别。。诱饵类型包括:LNK、EXE、DOCX等)。。EXE 文件:保存 PDB 信息,,,,部分开发职员会将项目存放在桌面,,,,这会导致编译信息带入开发职员的终端名称(极大可能为小我私家昵称);;LNK 文件:由于 LNK 文件在新建的时间会带入盘算机名称,,,,这可以用于样本的拓线和分类,,,,少少情形下可找到小我私家昵称;;DOCX 文件:可能保存“最后编辑者名称”。。
回连 C2:C2属攻击者资产。。
3.4 攻击者资产可溯源的思绪

域名自身特点(昵称字符串);;
搭建网站(通过图中四种要领探测资产的现有数据和历史数据)。。网站可能保存红队的其他攻击组件;;网站保存小我私家昵称、简介等;;网站备案信息;;
Whois 信息,,,,可能包括:注册者邮箱、电话号码等;;
IP 信息需要思量如下两点:是否定位到某个清静公司的地理位置;;是否标记为某个清静公司的网关。。
04 溯源技巧
攻击IP,,,,攻击类型,,,,恶意文件,,,,攻击详情等信息都是溯源的切入点,,,,通过攻击类型来剖析攻击详情的请求包可以查找有没有攻击特征遗留,,,,对IP地点举行威胁情报盘问可以判断对方所用的IP是否为署理IP,,,,以便于前进一追溯攻击者信息。。
攻击流量中的攻击IP位置:

内网穿透工具设置文件中的攻击IP位置:

获取到的IP线索可以在种种威胁情报共享站点举行盘问,,,,但获取到的信息需要举行二次验证,,,,如审查域名剖析,,,,举行whois盘问等。。在实战历程中,,,,我们大部分反查IP的域名都获取不到有用信息,,,,此时需要耐心仔细,,,,通过盘问历史注册域名等方法一直反查来寻找更多有用线索。。

在获取到目的手机号之后,,,,接下来可以通过该手机号近一步确认是否为网安从业者,,,,搜索关联QQ或者微信举行辅助验证,,,,获取到目的姓名之后可以使用支付宝付款辅助验证,,,,或者通过该功效实验反查目的姓名。。
05 总结
溯源作为清静事务爆发后应急响应事情的主要组成部分,,,,通过对受害资产和流量包举行剖析一定水平上可以还原攻击者的攻击路径与攻击手法,,,,有助于修复误差与危害阻止二次事务的爆发,,,,且其攻击思绪可以转化为防御优势。。若是清静运营职员能够从攻击事务中一直积累和强化防御履历,,,,能够做到起劲自动且有预见性,,,,那么应急响应事情就能有更大的施展空间来资助我们结构更结实的清静防地。。

京公网安备 11010802026257号