2023年攻防演習(xí)案例丨中流砥柱!某集團(tuán)攻防演練項(xiàng)目AiLPHA實(shí)戰(zhàn)案例
大風(fēng)起兮 江湖中?諸多刺客的身影蓄勢(shì)待發(fā)
癸卯年 庚申月 辛丑日(公歷2023年8月11日),某大型國(guó)企正在緊鑼密鼓進(jìn)行著重點(diǎn)安全保障工作,這是眾多現(xiàn)場(chǎng)值守俠士們的第三天。企業(yè)、安服、產(chǎn)品人員基本全部就位,藍(lán)色俠士均堅(jiān)守在自己的崗位上。當(dāng)一位俠士點(diǎn)下最后一個(gè)“添加suo5隧道通信檢測(cè)規(guī)則”按鈕,再為企業(yè)堡壘填上一道防線后,一段江湖之戰(zhàn)悄然開始了……
引言
”
前情提要
風(fēng)險(xiǎn)排查期,竟發(fā)現(xiàn)skyeye的檢測(cè)規(guī)則無(wú)法及時(shí)更新!
大戰(zhàn)在即,糧草未達(dá)!急急急?。。?/span>
再三思忖研討后,決定在此次攻防演練期間,由AiLPHA產(chǎn)線聯(lián)合安服采用攻擊驗(yàn)證的方式,對(duì)探針能力進(jìn)行查缺,并在AiLPHA平臺(tái)上進(jìn)行補(bǔ)漏,針對(duì)攻防演練熱點(diǎn)漏洞和新爆0day漏洞,利用特征編寫檢測(cè)規(guī)則,持續(xù)增強(qiáng)平臺(tái)檢測(cè)能力。
正篇
報(bào)?。。∮袛城椋。。。。?!
2023-08-11 21時(shí)20分,平臺(tái)出現(xiàn)suo5隧道通信告警,告警源IP為114.254.3.33,被攻擊系統(tǒng)為xx集團(tuán)xx綜合辦公系統(tǒng),一俠士發(fā)現(xiàn)后及時(shí)提報(bào)了該事件。

敵情:suo5隧道通信告警
研判人員進(jìn)行初步分析后確認(rèn)為非誤報(bào),因?yàn)檎U?qǐng)求中不會(huì)出現(xiàn)該User-Agent。

敵情:suo5隧道通信告警詳情
汝要戰(zhàn),那便戰(zhàn),吾等誓守為此地網(wǎng)絡(luò)安全!
因此經(jīng)客戶同意后,第一時(shí)間在AiLPHA平臺(tái)聯(lián)動(dòng)K01防火墻封堵了攻擊IP。

殺伐果斷:聯(lián)動(dòng)防火墻封禁
進(jìn)一步對(duì)攻擊和受害IP的相關(guān)告警進(jìn)行分析,發(fā)現(xiàn)受害IP在suo5隧道通信之前,還遭受了多個(gè)來(lái)源IP的多種攻擊行為,包括任意文件上傳。來(lái)源IP為負(fù)載均衡,從XFF中可以看到文件上傳行為來(lái)自于114.254.3.8,與suo5通信告警的源IP同C段,大概率為同一攻擊隊(duì),告警時(shí)間為2023-08-11 21:01:50。查看請(qǐng)求體發(fā)現(xiàn)上傳的文件名稱為log.jsp,并非suo5代理通信的logs.jsp。




鐵證如山:完美復(fù)原的證據(jù)鏈
此時(shí)只能通過(guò)上機(jī)溯源,通過(guò)主機(jī)上的信息理清攻擊鏈條。登錄主機(jī)后,首先進(jìn)入web目錄,定位惡意文件,可以看到log.jsp和logs.jsp均存在于web目錄下,說(shuō)明114.XX.X.8的webshell上傳成功。推斷攻擊者利用xx綜合辦公系統(tǒng)的任意文件上傳漏洞上傳天蝎webshell,再通過(guò)webshell加密上傳suo5代理隧道工具,進(jìn)而發(fā)起內(nèi)網(wǎng)橫向掃描。
還劍入鞘,清點(diǎn)戰(zhàn)場(chǎng)


從原始日志數(shù)量可以看出,在上傳suo5代理隧道后,攻擊者發(fā)起了大量的探測(cè)動(dòng)作,但并未產(chǎn)生探針告警,所幸處理及時(shí),并未有無(wú)辜傷亡,且紅色刺客此次也被溯源發(fā)現(xiàn)。
AiLPHA,實(shí)戰(zhàn)利器
AiLPHA作為HW實(shí)戰(zhàn)攻防利器,在本次江湖大戰(zhàn)中穩(wěn)定發(fā)揮,起到了中流砥柱的關(guān)鍵作用,多次成功針對(duì)0day漏洞進(jìn)行了預(yù)警,成為了攻防現(xiàn)場(chǎng)的“定海神針,友商的探針、平臺(tái)未產(chǎn)生告警的戰(zhàn)役,AiLPHA作為最后一道防線都成功捍衛(wèi)了集團(tuán)的安全。
AiLPHA是如何做到這一點(diǎn)的呢?AiLPHA在威脅檢測(cè)引擎方向沉心研究,在0day漏洞探查預(yù)警道路上,一路默默前行,即使沒有既有情報(bào),面對(duì)0day漏洞的報(bào)文特征,依然能夠使其無(wú)所遁形。此外,通過(guò)AXDR新伙伴其與終端深度融合,通過(guò)IOA分析引擎以及網(wǎng)端關(guān)聯(lián)的能力,可發(fā)現(xiàn)大量未知威脅。
安恒AiLPHA以護(hù)諸位于網(wǎng)絡(luò)江湖安全為己任,默默苦修,不斷沉淀!

往期精彩回顧
2023-09-23

2023-09-22

2023-09-21
