DNS隧道:从攻击原理到威胁狩猎
对于经常做红蓝的人来说,DNS隧道这个东西可以说是老生常谈了。但现实情况是,很多安全团队在日常监控中对DNS流量的关注度依然不够,很多内网的机器不能访问外网但是DNS可以出网,导致攻击者利用DNS协议悄悄把数据偷走,事后才被发现。这篇文章我把DNS隧道的原理、常见手法、检测思路以及实际的狩猎假设整理在一起。
阅读更多对于经常做红蓝的人来说,DNS隧道这个东西可以说是老生常谈了。但现实情况是,很多安全团队在日常监控中对DNS流量的关注度依然不够,很多内网的机器不能访问外网但是DNS可以出网,导致攻击者利用DNS协议悄悄把数据偷走,事后才被发现。这篇文章我把DNS隧道的原理、常见手法、检测思路以及实际的狩猎假设整理在一起。
阅读更多Windows中有许多没有默认开启的事件日志,比如进程创建、DNS查询、文件监控、网络连接等。开启这些高级事件的日志,有助于应急响应中狩猎更多的威胁。
阅读更多去年在博客上分享过用Nginx反向代理实现的zsxq登录态网站,但是实际体验并不友好。
而上面出现的问题,实际上都可以通过CDN缓存加速的方式解决。
阅读更多YARA 是一款被广泛用于应急响应人员和恶意代码分析师的模式匹配与恶意软件识别工具。它的全称是 Yet Another Ridiculous Acronym。通过编写结构清晰、易读的规则,我们可以在文件或内存中快速定位攻击者留下的特征信息。
在应急响应流程中,YARA 类似于 Suricata 分析网络流量、Sigma 分析日志,而 YARA 则专注于对文件、内存、进程进行静态或半动态检测,是研判恶意样本与横向排查过程中最常用的“武器”。
阅读更多