DNS隧道:从攻击原理到威胁狩猎

对于经常做红蓝的人来说,DNS隧道这个东西可以说是老生常谈了。但现实情况是,很多安全团队在日常监控中对DNS流量的关注度依然不够,很多内网的机器不能访问外网但是DNS可以出网,导致攻击者利用DNS协议悄悄把数据偷走,事后才被发现。这篇文章我把DNS隧道的原理、常见手法、检测思路以及实际的狩猎假设整理在一起。

阅读更多

CDN+OpenResty 实现丝滑访问的登录态缓存站

去年在博客上分享过用Nginx反向代理实现的zsxq登录态网站,但是实际体验并不友好。

  1. 第一次访问加载js时间非常长
  2. 服务端接口故意返回报错,导致页面空白
  3. 多人访问导致Nginx反向代理替换大文件字符串效率低下
  4. Nginx部署在境外,国内访问速度很慢

而上面出现的问题,实际上都可以通过CDN缓存加速的方式解决。

阅读更多

Yara在应急响应中的使用基础

YARA 是一款被广泛用于应急响应人员和恶意代码分析师的模式匹配与恶意软件识别工具。它的全称是 Yet Another Ridiculous Acronym。通过编写结构清晰、易读的规则,我们可以在文件或内存中快速定位攻击者留下的特征信息。

在应急响应流程中,YARA 类似于 Suricata 分析网络流量、Sigma 分析日志,而 YARA 则专注于对文件、内存、进程进行静态或半动态检测,是研判恶意样本与横向排查过程中最常用的“武器”。

阅读更多