紅隊滲透手冊之釣魚篇

2021-02-14 烏雲安全

轉自:水滴安全實驗室

本篇為紅隊滲透手冊系列的第三篇,剛上車的同學可以先溫習一下前兩篇:

    紅隊滲透手冊之信息收集篇

    紅隊滲透手冊之彈藥篇

    沒0day,靠社工。本篇主要整理了一下公開渠道的幾種實用性稍強的釣魚手法和工具。社工釣魚命題太大,難免疏漏,如有不足,還望海涵。基本都是常規操作加一點小技巧, 本文涉及所有信息均是公開信息, 部分手法均分析過或實踐過,  如有錯誤歡迎【斧】正, 如有補充也歡迎評論留言。

一、竊取口令類

用偽裝的電郵,欺騙收件人將帳號、口令等信息回復給指定的接收者;或引導收件人連接到特製的網頁,這些網頁通常會偽裝成和真實網站一樣,如銀行或理財的網頁,令登錄者信以為真,輸入信用卡或銀行卡號碼、帳戶名稱及密碼等而被盜取。

策略說明:

1、搭建釣魚站需考慮時間成本和隊伍的代碼功底等各種因素,使用SpoofWeb和setoolkit速度最快,httrack仿真度最高,但是要記錄訪問者的輸入需要修改相關文件,成本較高。

2、通過Swaks偽造郵件(或其他方式)發送社工郵件(批量或定向)。

3、幾個重要因素:仿造的站點目標、目標人群、話術。漂亮的戰術制定往往比技術點的抉擇更重要。例如19年底到現在盛行的裸聊詐騙套路,通過人性的弱點,效果顯著。再例如幾個月前的某次演練,某司隊伍通過反代釣魚的手法,成功的拿到了目標的類似雲主機管理系統的web帳號密碼,接管一堆虛擬雲主機。

搭建釣魚網站相關參考:

1、一鍵部署HTTPS釣魚站

https://github.com/klionsec/SpoofWeb

2、nginx做反向代理-釣魚

https://www.cnblogs.com/R4v3n/articles/8460811.html

3、克隆網站神器httrack

https://github.com/xroche/httrack

4、社會工程學工程包

https://github.com/trustedsec/social-engineer-toolkit

5、setoolkit的安裝與使用

https://www.cnblogs.com/zhangb8042/articles/10910019.html

6、flash的釣魚頁

https://github.com/r00tSe7en/Fake-flash.cn

郵件偽造參考:

1、Swaks偽造郵件

https://payloads.online/archivers/2019-05-09/1

2、Swaks - Swiss Army Knife for SMTP

http://www.jetmore.org/john/code/swaks/

實例參考:

1、記一次真實的郵件釣魚演練

https://xz.aliyun.com/t/5412

二、附件攜馬類

用偽裝的電郵(不限於常見郵件,一些內部的oa,erp,或其他供員工使用交流帶附件功能的系統亦可),附件攜帶excel宏病毒,或快捷方式類木馬,亦或捆綁在正常軟體中的木馬等,發送給目標,策略和竊取口令類似。不推薦excel方式,wps佔據了國人大部分系統。

經驗分享:

各類OA系統的漏洞都被修補無法getshell的情況下,一定不要放棄它,例如seeyon,一個弱口令進OA,再提取其他用戶的username再跑一發弱口令,通過收集用戶平時工作來往信件,針對其他人與該帳號平時的工作內容制定話術,定向釣魚。例如在某次的項目中,我們通過一個普通員工弱口令進入了該司一個客服系統,通過信息收集發現上面有網管用戶和普通客服人員,通過附件攜馬的方式成功釣到管理員,在後續的深入中就方便多了。

免殺推薦:


https://github.com/Rvn0xsy/BadCodehttps://github.com/1y0n/AV_Evasion_Tool

捆綁推薦:

https://github.com/TheKingOfDuck/MatryoshkaDollTool

字典推薦:


https://github.com/sry309/SuperWordlisthttps://github.com/cwkiller/Pentest_Dichttps://github.com/TheKingOfDuck/fuzzDicts

精彩爆破案例:

一次稍顯曲折的爆破經歷

https://www.cnblogs.com/cwkiller/p/12741086.html

其他推薦:

魚叉攻擊-炮轟馬的製作

https://mp.weixin.qq.com/s/3GLmtGoP-rG1nBBSw_KxkQ

一、簡述

XSS攻擊通常指的是通過利用網頁開發時留下的漏洞,通過巧妙的方法注入惡意指令代碼到網頁,使用戶加載並執行攻擊者惡意製造的網頁程序。這些惡意網頁程序通常是JavaScript,但實際上也可以包括Java,VBScript,ActiveX,Flash或者甚至是普通的HTML。攻擊成功後,攻擊者可能得到更高的權限(如執行一些操作)、私密網頁內容、會話和cookie等各種內容。

二、XSS釣魚

在hw需求面前,沒有0day,找不到入口點的情況下,可以安排一名擅於xss挖掘的隊員利用此種方式。

使用xss彈窗提示釣魚的時候面臨的問題,如果魚兒已上線,訪問者還會持續不斷的彈窗,容易引起魚兒懷疑,

權限說沒就沒了,這並不是我們希望看到的結果。

參考文章

XSS實例及挖掘方法


https://www.yuque.com/broken5/blog/vukwsh

紅隊攻防系列之花式魚竿釣魚篇

https://xz.aliyun.com/t/7958

參考工具

XSS-Phishing

https://github.com/timwhitez/XSS-Phishing

XSS-Fishing2-CS

https://github.com/TheKingOfDuck/XSS-Fishing2-CS

策略補充:此類手法不僅可以運用於在挖到xss時使用,在有webshell的情況下,還可以修改相關代碼,嵌入js文件進行對個人PC的釣魚,例如某類有運維維護的站點,通過這種方式釣運維PC,運維PC上的東西可比自己打server機慢慢探索來得迅速透徹。

一、簡述

        BadUSB是利用偽造HID設備執行攻擊載荷的一種攻擊方式。HID設備通常指的就是鍵盤滑鼠等與人交互的設備,用戶插入BadUSB,就會自動執行預置在固件中的惡意代碼。

Bad-Usb插入後,會模擬鍵盤滑鼠對電腦進行操作,通過這些操作打開電腦的命令終端,並執行一條命令,這條命令將從指定網址下載其他代碼並於後臺靜默運行。這些代碼功能包括:竊取信息、反彈shell、發送郵件等,從而實現控制目標機或者竊取信息的目的。

二、操作

        詳細的製作操作過程不再累述,參考以下文章。

BadUSB簡單免殺一秒上線CobaltStrike

https://mp.weixin.qq.com/s/UROx1fJOmMVbmH_-UasFEQ

Badusb初識

https://xz.aliyun.com/t/6435

BasUSB實現後臺靜默執行上線CobaltStrike

https://mp.weixin.qq.com/s/pH9hcKGQHIRMxU3uDN3JUw


策略補充

1、摸索員工信息,例如某乎,某直聘,盡一切信息收集手段,採集員工信息(女性員工為宜)。

2、某寶搜索購買該司員工工牌,並製作。

3、製作badusb,並將U盤貼上一些符合女性審美的貼紙之類,將其掛載工牌上。

4、為了保險起見,設置第二個備用方案,例如,利用快捷方式的手法,找一張男女曖昧的圖片用來製作快捷方式的圖標,名字取名為「初夏之夜.mp4」,將該文件放在名為「甜蜜時刻」文件夾下,文件夾下再放幾張網絡「茶圖」,不帶臉的那種,再設置一個隱藏屬性的文件夾,裡面存放自己的免殺馬。

Attrib +s +a +h +r 命令介紹:顯示或更改文件屬性ATTRIB[+R|-R][+A|-A][+S|-S][+H|-H][[drive:][path]filename][/S[/D]]+設置屬性;-清除屬性;R只讀文件屬性;A存檔文件屬性;S系統文件屬性;H隱藏文件屬性;

現在,我們把這個U盤+工牌偽造成了某一個女性員工的物品,並在其中存放了一些令人感興趣的東西,想像一下,如果將其投放在該司某一個地方,被員工拾遺,會出現什麼樣的情況。。。

參考連結

新型遠控木馬上演移形換影大法

https://www.freebuf.com/articles/system/138164.html

Windows的12種快捷方式

https://www.cnblogs.com/bkclover/p/4228441.html


紅隊活動之Lnk樣本載荷篇

https://mp.weixin.qq.com/s/ZbtGJAT-SyZ50LRNOCg14w

0x04 小技巧演示一、附件攜馬

二、捆綁攜馬

說明:以上所演示的兩種實現均是從本文所列舉的內容經過組合修改測試而成,不具有多少技術含量。

0x05 最後

社工幾個基礎點:1、信息收集  2、繪製人物畫像  3、指定戰術。在實戰中應將社工釣魚融入滲透的各個環節。高質量的針對某類個體釣魚往往比批量海釣的效果來的更出色。

一篇精彩的實例社工

反詐案例|詐騙團夥冒充領導開口就要98w

掃描關注烏雲安全

覺得不錯點個「贊」、「在看」哦

相關焦點

  • 內網滲透之命令行滲透 - 滲透紅隊筆記
    大家好,這裡是 滲透攻擊紅隊 的第 19 篇文章,本公眾號會記錄一些我學習紅隊攻擊的復現筆記(由淺到深),不出意外每天一更在內網滲透的時候,如果想要登錄遠程桌面,會容易暴露自己,所以儘可能學會使用命令行操作會在滲透實際過程中有很大的幫助
  • ATT&CK紅隊評估二套靶場滲透記錄
    靶場設計思路來源ATT&CK紅隊評估模式,從漏洞利用、內網搜集、橫向移動、構建通道、持久控制、痕跡清理等方式進行搭建靶場。最近正在學習內網知識,這一套靶場還是很有針對性的,可以拿來練手。本次針對第二套靶場進行搭建、環境配置,以及根據滲透測試流程進行滲透,從web應用程式到內網拿下主機,將整個滲透過程記錄下來分享給大家。
  • FireEye紅隊工具失竊事件跟進分析
    2.從威脅框架視角對紅隊工具的能力評估 安天CERT從威脅框架視角對本次洩露的紅隊工具進行了相應能力評估,這些能力更多的代表其基礎能力和模仿其他APT組織的能力,並不代表對FireEye全部紅隊能力的評估。
  • 世界最大網絡安全公司之一的FireEye被黑,紅隊滲透工具被盜
    攻擊者竊取了其用於測試防禦措施的紅隊滲透測試工具庫。說實在的,我經常關注FireEye發布的有關安全訊息,是作為一個網絡安全從業人員關注世界網絡安全態勢的一個參考。該公司表示,正在與美國聯邦調查局(FBI)和其他主要合作夥伴(包括微軟)合作,積極調查這一攻擊事件。
  • 2020暗月滲透測試全棧學習班
    03 拖庫篇 工具打包資料庫04 拖庫篇 中國菜刀打包資料庫05 拖庫篇 站庫分離打包資料庫第十三天 13 社工篇7課01 網站信息收集02 社工庫搭建03 個人信息收集04 社工密碼生成05 郵件發件人偽造06 身份證偽造07 劫持域名第十四天 內網滲透篇7課01 內網滲透篇_隧道技術ssh隧道02 內網滲透篇 埠轉發與埠映射03 內網滲透篇_隧道技術socket隧道04 內網滲透篇_跨路由掃描
  • 零基礎如何學習Web安全滲透測試?這可能是史上最詳細的自學路線圖!
    熟悉CTF靶機滲透測試實戰,通過CTF4、CTF6、CTF7等攻防實踐,真正掌握黑盒測試、攻擊鏈、紅隊等一系列方法。熟悉Windows與Linux常見漏洞復現實踐,包括CVE-2017-7494-SambyCry遠程代碼執行、CVE-2017-16995-Ubuntu16.04本地提權、MS17-010-永恆之藍-Windows提權等。
  • 2021暗月滲透測試全棧學習班
    03 拖庫篇 工具打包資料庫04 拖庫篇 中國菜刀打包資料庫05 拖庫篇 站庫分離打包資料庫第十三天 13 社工篇7課01 網站信息收集02 社工庫搭建03 個人信息收集04 社工密碼生成05 郵件發件人偽造06 身份證偽造07 劫持域名第十四天 內網滲透篇7課01 內網滲透篇_隧道技術ssh隧道02 內網滲透篇 埠轉發與埠映射03 內網滲透篇_隧道技術socket隧道04 內網滲透篇_跨路由掃描
  • 《明日之後》釣魚冠軍稱號獲得方法詳解 怎麼得釣魚冠軍稱號
    想要獲得釣魚冠軍稱號就必須要玩家累積釣出15種不同的魚才可以獲得這個稱號,但是很家不知道怎麼才能釣到15種不同的魚... 明日之後釣魚冠軍稱號獲得攻略 還沒入手的小夥伴戳進來吧 明日之後釣魚冠軍稱號怎麼獲得?
  • 《魔獸世界:燃燒的遠徵》外域釣魚手冊
    可以肯定的是,當人們安定下來,釣魚將被重新拾起,而事實上,在外域釣魚本身就要比在艾澤拉斯有趣得多。相信無論是否是真正的釣魚愛好者,都會愛上這項「漁樂運動」。 讀釣魚書籍 升技能上限  如果今後想要釣魚,那麼300的釣魚技能顯然是不夠的,只有學會大師級釣魚技能,才可以突破300的技能上限。
  • 天涯明月刀手遊:日常釣魚王地點攻略,這樣釣魚不白浪費釣魚次數
    我們分享此文出於傳播更多資訊之目的。如有侵權,請在後臺留言聯繫我們進行刪除,謝謝
  • pc版碧之軌跡釣魚攻略 釣魚大全搞死四大天王(2)
    pc版英雄傳說碧之軌跡搞死四大天王方法種魚 大口鱸魚 /巖穴魚/ 阿爾摩利卡鯽魚/ 食人魚 /金龍魚/珍珠龍魚   戰勝條件:比他晚失誤    這個魚點普通的魚餌掉不出魚 請用鯉魚或者銀傘魚+鋼杆處理   戰利品:海刃的護符【STR+25 DEF+25 迴避-100%】   2.水狂   位置:瑪因茲山道渓流從bus站出發第2張地圖的盡頭   跟他比賽的條件:釣到最美麗的魚 看過釣魚手冊的都知道是
  • 淺談釣魚人之歌和釣魚版我們不一樣,釣魚的兄弟頂起來!
    然後就去找有關釣魚的歌,意外發現一個漁自在的釣魚人之歌,還有一個釣魚版我的好兄弟。真心話就是,確實讓漁自在的釣魚人之歌和釣魚版我們不一樣打動了。一個漁自在寫出唱出了無數釣魚人想擁有的釣魚心態,歌詞裡釣魚的艱辛苦澀,期待家人的理解支持,漁自在的心態躍然紙上。
  • 內網滲透|ATT&CK紅隊評估實戰靶場-2
    win2008r2:192.168.52.138(Nat網卡) VM3拓撲圖如上,上一篇已經拿到了VM1的shell,且進行了主機與域內信息收集,通過收集的信息已經確定了域控ip,和大致能描繪出內網基本拓撲圖,如上期所說,此靶場難度為易,非常適合練習內網滲透各種姿勢
  • 北京交通大學周邊備研生存手冊之交通篇
    作為國內高等教育的首席之選,北京的幾大名校是多少學生窮盡一生的夢想,在經歷過高考的短暫失利後,考研成為了人們第二次衝擊夢想的機會。  這些學生多數都是第一次來到北京,背負夢想但是在現實生活中對自己的生活環境並不熟悉,要在繁忙的複習同時還要關注生存條件顯然有些力不從心,因而製作了這個名校周邊生存手冊,希望能夠對外地來京生活在名校周邊的備研人有所幫助,夢想並不遙遠,我們一起起飛……  我們來看一下北京交通大學,北京交通大學座落在北京市西直門外,是教育部直屬的全國重點大學,也是首批進入 "211
  • 《萬王之王3D》釣魚流程 釣魚怎麼玩
    導 讀 萬王之王3D釣魚怎麼玩?
  • 釣魚作文400字作文篇
    釣魚作文400字作文篇  清明節那天上午,我早早起來吃了點麵條,就和爸爸、媽媽、還有姐姐一起去水濂山釣魚了。
  • FireEye紅隊評估工具被盜,華為雲提供檢測防護
    FireEye紅隊評估工具被盜,華為雲提供檢測防護 近日,國際知名安全廠商「FireEye」遭遇政府黑    客入侵,其用於檢測客戶安全防禦能力的紅隊評估工具(Red Team Tool)被盜。
  • 《明日之後》怎麼獲得釣魚冠軍稱號 垂釣冠軍成就獲得方法
    導 讀 明日之後前不久剛更新出了全新的釣魚玩法,與此一同上線的除了各種用魚類食材製作的食物外還有一些成就稱號
  • 幾百萬粉絲的網紅因釣魚意外觸電離世!細說釣魚中的4個安全問題
    據相關知情人士透露稱「當地時間9月7日,宏某約好朋友一起去釣魚,在高壓線下拍攝視頻時,釣魚線不慎觸到高壓電線,意外身亡,還有人曝光了現場的視頻。」上面這段話近日在網上出現次數較多!說的是某手580多萬粉絲的知名網紅「五道口宏楠」,在釣魚時意外觸電身亡。