Skip to content

19. HW/红蓝对抗实战专题

19.1 HW打点方法论

目标选择优先级: 边界设备(VPN/防火墙/邮件网关) > OA系统(泛微/用友/致远) > 中间件(WebLogic/Tomcat/Struts2) > CMS系统 > 边缘资产(测试站/废弃系统)

快速突破链:

信息收集(子域名/端口/CMS识别) → 已知CVE快速验证 → 弱口令爆破(后台/数据库/SSH)
→ 代码审计(源码泄露/备份文件) → 框架漏洞(Struts2/WebLogic/Spring) → GetShell
→ 内网渗透(域/非域) → 权限维持 → 目标达成

HW常见打点入口: | 入口 | CVE/手法 | |------|---------| | 泛微OA | e-cology RCE / e-mobile OGNL注入 | | 用友OA | 用友NC/GRP / U8Cloud / 漏洞链 | | 致远OA | A8/A6系列历史漏洞 | | 蓝凌OA | EKP漏洞 | | WebLogic | T3/IIOP反序列化 / Console RCE | | Confluence | CVE-2023-22527(模板注入) / OGNL注入 | | Nacos | 未授权访问 / Derby SQL注入RCE | | Apache Shiro | 反序列化(CBC/GCM) | | Spring | Spring4Shell(CVE-2022-22965) / Spring Cloud Gateway RCE |

19.2 HW防守方检测

流量检测: Suricata/Snort规则 / 全流量分析(PCAP) / JA3/JA3S TLS指纹 终端检测: EDR告警分析 / Sysmon日志 / Windows事件日志(4624/4688/4672) 行为分析: 异常登录(时间/地点/IP) / 横向移动特征(445/WMI/RPC) / 凭证使用模式 蜜罐: HFish / 蜜罐集群(诱饵资产/诱饵凭证/诱饵文件)