Skip to content

蓝军培训大纲

来源: 飞书文档思维导图

(反)溯源技巧

工作环境配置

主机硬盘加密

虚拟机环境配置

  • 删掉蓝牙、NAT网卡
  • shadow defender
  • 共享文件夹挂载放置文件
  • 渗透机和报告机分开
  • wps不允许同步文档
  • mybase
  • keepass

个人信息清理

安卓虚拟机+实体机

在对谁进行反溯源

  • bc包网
  • ip
    • 账号

做了哪些链路

链路每一跳泄露了哪些信息

谁能拿到这些信息

时间成本?

需要的权限

网络环境配置

匿名工作链路配置

渗透环境及工具配置

创建账号

工具

字典

https://lcx.cc/post/3213/

包网

金主->提供建站服务/开发

  • 代码+搭建
  • 代码+搭建+运维
  • 自建站
  • bc->页面关联一大批站点

反间防谍

商业间谍(内容已删除)

  • 如何买通内鬼
  • 商业咨询公司套路
  • 如何卖掉内鬼
  • 如何查处内鬼
  • 料子上下游分析溯源

地缘对抗|不同政体间谍(内容已删除)

信息收集

网站信息收集

sgk 数据来源收集

拿到站看什么

  • paramspider做字典
  • to do

开源信息收集

  • github
  • 关键字
    • ldap
    • 结合域名资产信息
      • 内网资产信息
    • login
    • 小业务
    • 项目关联->账号下的信息
    • 拼音(缩写)
    • 子域名
    • 内网域名
    • com.xxx
    • 中文
    • js/css/html/特殊文件名
  • 人物关联
    • star
    • fork
    • commit
    • follow
  • https://securitytrails.com/
  • 子域名
  • fofa/hunter/...
  • ico
  • title
  • body
  • 找源码
    • 扫备份
    • 黑盒->白盒
  • gitee/看云/语雀/hackmd.io/石墨
  • site:"yuque.com" "xxx"
  • 新闻
  • https://sigma.world/zh-hant/cis/floor-plan/
  • google语法
  • duckduckgo
    • site:xxx.com -www -fare -css -parking
  • hackone/https://zeroday.hitcon.org/
  • Twitter/facebook/linkin
  • 员工
    • 初始密码有规则
  • 网盘
  • 第三方
  • medium
  • 不强制
    • 开会员

供应链信息收集

  • 供应商大会
  • 海外企业
  • 招投标
  • 页面特征
  • js/css/html

osint 信息收集

bypass cdn

  • 页面特征找真实ip
  • 历史解析找真实ip
  • 其他业务关联ip段找真实ip

建站公司实战溯源

BC 包网溯源

  • 同cdn
  • 同dns
  • 同机房
  • 同页面特征找测试站域名ip关联到包网
  • 同关键字特征域名模糊搜索
  • 找客服对模版

团伙人员信息溯源

  • 历史发帖关联账号
  • 特殊id
  • sgk
  • 文件元数据
  • 钓鱼

渗透打击突破思路及方法

黑盒快速打点思路

  • BC 站点
  • _
    • 渗透
    • 判断版本
    • 本地搭建
    • 工具
      • 漏洞
      • 漏洞需要权限
      • 漏洞原理
      • 抓包
      • 自己改
    • 信息收集
    • 漏洞积累
    • 漏洞积累
  • 活动站
    • 注入
    • sqlmap改
      • 指定了数据库、指定了表
      • 去掉所有的探测内容
    • 备份文件
    • 框架漏洞
    • rce/反序列化漏洞
    • 上传
    • 任意文件读/写
    • github\google
    • https://xvi.vulbox.com/
    • 临时搭建
    • 打下后需翻文件横向移动
      • mq
      • 钓鱼
    • 之前
    • 打包卖的
      • 易搜索
      • 跟实际站点一起
    • 很少
    • 收集域名资产进一步扩展
    • 多个包网分站公用一个活动站
    • 使用包网相关域名
  • 客服站
    • xss
    • 钓鱼
    • electron rce
    • 买的源码自己搭的
    • markdown
      • 标签
    • 找客服系统供应商套路测试站、源码
    • 找后台
    • 扫目录
    • 通过客服站资产归因包网资产
    • 94chat
    • 套路客服获取站点更多信息
    • 拿下客服站并不能拿下核心数据
  • 页面特征找关联站
    • js
    • js console
    • 静态资源加载
    • wss
    • 不靠谱
  • 干包网
    • 运维服务
    • Jenkins
    • 各类国产oa管理软件
    • mq
    • 测试站
    • 弱口令
    • getshell
      • 横向
      • 挂马钓鱼
      • yun
        • 客户机
      • 拿源码
      • 报错调试
    • 收集后台接口
      • ../../../
    • 源码二道贩子
      • 简单聊一下
      • 扫备份
      • 黑盒
      • 根据后台页面加载资源找更多的页面特征
      • money.php
      • 后台调试报错
        • 特殊的数据库表名、文件名
    • 历史边缘资产
    • 包网很难找
    • bbscan找备份快速代码审计
    • 备份只适用于本站
      • 后台api,后端文件名
    • 越权有意义吗?
    • 后台多个管理账号情况下
    • 垂直越权
      • 更多接口权限
    • 水平越权
      • 全站
    • 信息收集、黑盒、白盒、内网
      • 攻击对
      • 分工明确
      • 企业雇员
      • 独立完成一个目标从头到尾
      • CaA
      • burp、yakit
      • cpacha_killer_modify
      • burp无法抓包,指纹被识别,改tls
      • 选基础的
      • poc验证
        • 扫描器开发
        • 尽量不要带攻击特征
        • 发包内容无害化
  • 目标是什么
    • 打下包网
    • 控制所有数据
    • 维权
    • 供应链
      • 客户账密支付信息
    • 控制台子权限
    • 获取源码
    • 控运维、开发,最差控客服
    • 是否需要往下控客户
      • f2a验证
      • 绑https
      • google验证码
      • 手机绑定
      • 微软auth
      • ip白名单
      • xff头
      • 有漏洞改配置
      • 登录ip
      • chrome remote debug
      • cookie/storage
  • 四方支付/外接台子 ---换目标了
    • login proxy
    • 用户名变化
    • 加载资产变换
    • 新的域名特征无法关联回源站
    • 找框架
    • 找资产
    • 找漏洞
  • 大的更大,小的更小
    • 买bc拍照
    • 正式化、公司化、规模化
      • azure
      • 云应用
      • 难度大、时间成本高
      • 长期坐牢、打击积极性
    • 原来的盘子被打了
    • 卖源码
      • 老旧
      • 前端不靠谱
        • 后台代码被改了
        • uniapp前端
          • 雇私人开发
          • 后端|api|文件名xxx.php
      • 代码不完整
      • 脱下来的代码
        • 没有完全解密
      • 逻辑有问题
      • 采集器
        • 正规采集数据
        • 加自己能控制的彩种、局数
    • 信用盘|娱乐城
      • 主要目标
    • QB
      • 试用期6个月
      • 打穿并长期驻留
    • 区块链
      • web3
      • 杀猪盘
      • btc赌局
    • tg bot
    • 原来老板不干了
      • 手底下人转卖
      • 原来没什么漏洞
      • 源码会不会有后门
    • 微盘
      • 精聊
  • cp
  • 注入
    • 投注环节sql注入
    • 接外部彩票接口,本体站点自行搭建
    • 前后端加密
    • 签到注入
    • 轮盘活动
    • orderby=rand(1=1)
  • 客服站
    • 邀请码
    • 53
    • meiqia
  • 导航站
  • 聊天室
    • xss
    • ws
    • 找包网
  • 图片站
  • 编辑器
    • 任意文件上传
    • xss
    • ueiditor
    • php
      • ssrf
      • 内网存活端口
      • 真实ip
        • dns
        • 176.xxxx
    • dotnet
      • 上传
  • 积分系统
    • 废弃了
  • 演示站
    • 打源码
  • 报错信息
    • json闭合
    • 变量名数组
    • word[]=xxx
      • java\php\中间件
      • cf
  • 多端口
    • 高端口开其他服务
    • 真实ip
    • 绑定不同域名
    • ngnix反带
    • 80-30000+
  • 搭建宝塔/护卫神
    • 靶场练习
    • 注入
    • 上传
    • 改密码
    • 关服务
  • 脱裤
    • adminer
    • 拖到服务器上分片传输
    • web目录
    • github lfs
      • action
  • 反序列化
  • 国内主流域名
    • 常见src
    • bc站、zp站
    • 通过特征批量收集到
    • 爬虫
    • 做字典
  • zp
  • 本站快速打点
    • 目录
    • 端口
    • 弱口令
    • bbscan找备份快速代码审计
    • 头像上传
    • 语音朋友圈上传
    • 钓鱼
      • SH
    • 裸聊、同城免费
    • 做任务刷单
  • n个网站
    • 1-2月
  • 半年-1年
  • php
    • 变量覆盖
  • 路由
    • filter、waf、
    • 提出来扫一遍
  • 漏洞点
    • 配置文件
    • 硬编码
      • cookie伪造
    • 危险函数
    • debug
      • 黑百合
    • 怎么触发需要什么条件
    • 路由
    • 权限
  • 临时买服务器

常见漏洞原理及利用工具与思路

痕迹清理

  • unset HISTORY HISTFILE HISTSAVE HISTZONE HISTORY HISTLOG; export HISTFILE=/dev/null; export HISTSIZE=0; export HISTFILESIZE=0
  • 修改文件时间
  • 内网探测逻辑
  • 内网严禁扫描
  • 按照机器逻辑访问内网
  • 根据内网连接探测内网
  • 脚本作业
  • 单线程
  • 扫单个端口
  • ip地址随机
  • 扫描后有随机时延

**代码审计 **

实战 java 代码审计

BC 站源码审计 getshell 实战

  • pom
  • sql注入
    • mybatis
    • 类型严格
    • order by ${time}
    • LIKE '%${stuName}%'
    • in (${id})
    • 直接调用语句
    • OGNL注入