Quan


WEB安全 内网安全 终端对抗 威胁情报 搜索内容
终端对抗
银狐样本中使用到的一些手法
1.将exe后缀命名为c后缀
在文件落盘时,终端杀软的实时防护功能会对落盘文件进行扫描。但杀软通常会略过某些类型的文件(不扫描),以降低对终端性能的占用。这之中,C语言源代码文件就是不会被传统杀软扫描的文件类型之一。银狐通过将样本执行文件伪装成C语言文件,绕过了杀软扫描。

2.利用云存储来部署HTML页面
在历史活动中,攻击者总是会将钓鱼页面部署在个人服务器上,然后通过传播恶意链接将受害者引导到这些页面。这种方式容易被网络安全系统检测到。然而,最新的变化是“银狐”团伙直接将钓鱼HTML页面存放在云存储桶中,使得受害者更难以分辨恶意链接,绕过了传统的网络检测手段,减少了被检测到的风险。此外,他们还能够更快速地部署和更换恶意页面,增加了灵活性的同时还进一步降低攻击成本。

3.利用QQ邮箱中转站|金山文档存储文件
将恶意文件储存于类似“QQ邮箱中转站”、“金山文档”而不是私人文件服务器。
这个缺失从来没关注过

4.云盘托管恶意文件
利用zoho企业网盘奶牛快传123云盘直链下发文件。其特点是隐蔽性和变化快,即使某些URL地址被封锁,攻击者仍能轻松更换存储位置,继续攻击。而不必担心服务器维护或被追踪。攻击者的快速部署和传播恶意文件的能力增加了攻击的复杂性。

5.利用chm来完成攻击
黑客利用开源工具“DotNetToJScript”将C#恶意加载器转成相应js脚本嵌入chm文件中执行。
双击压缩包中包含的CHM文件后,利用反序列化加载执行.NET程序,还会检测计算机上是否安装了.NET Framework,并根据检测结果设置相关的环境变量,从而执行不同的代码段。

https://mp.weixin.qq.com/s/_BGufWpQcgMUtrYXy5c-Bw
WEB安全
收集两个用于快速搭建钓鱼网站的平台
这个还在更新,并且内置模板,还没有仔细研究goblin
这个是两年前的项目,没有更新了Pricking 

https://www.redteam.wang
WEB安全
哥斯拉4.0.1反编译源码
学哥斯拉的一些东西的时候经常会找一个不错的反编译源码,这个很不错

https://github.com/DeEpinGh0st/GodzillaSource
WEB安全
快速导出URL、Domain和IP的工具
直接说这个工具解决了我的几个痛点,非常好用
1.信息收集之官网集群
官网里有的时候会有个下级单位要收集,里面有很多的连接,但是我需要再写一个正则来匹配他们才行,这个工具解决了这个问题
2.信息收集之备案
有的时候需要通过备案来查询域名,一般流程是:复制->sublime->GPT写正则->提取。这个工具解决了这个问题
3.产生C段
这个太爽了,某些软件不支持cidr类型的,需要我自己生成然后读文件他去扫描,这个工具解决这个问题(还有一些其他环境)
Github

https://mp.weixin.qq.com/s/DXyvGeFOy7rYlt2HJc8eig
WEB安全
学习Fastjson神器
一直以来,对FastJson这个组件库的学习就没停过,但是很多时候搭建环境还是非常麻烦的,尤其是到了后面,需要配合其他依赖才行。今天在网上找到了这个项目,涵盖了很多Fastjson的漏洞环境。最开心的是,关于他的描述
FastJson全版本Docker漏洞环境(涵盖1.2.47/1.2.68/1.2.80等版本),主要包括JNDI注入、waf绕过、文件读写、原生反序列化、利用链探测绕过、不出网利用等。设定场景为黑盒利用,从黑盒的角度覆盖FastJson深入利用全过程,部分环境需要给到jar包反编译分析。
Docker环境,开箱即用。
以及:每个机器根目录下都藏有flag文件,去尝试获取吧!
感觉很不错,最近正好还要复现一些Fastjson,体验一下。

https://github.com/lemono0/FastJsonParty