APT拓线分析指南(自研工具RongIOC实战)

绪论

如果各位师傅觉得有用的话,可以给我点个关注~~ 如果师傅们有什么好的建议也欢迎联系我~~ 感谢各位师傅的支持~~

7c8055f770b30f48d3b0d0def7ce62e0.png

正文部分

APT拓线的基础

什么是APT拓线

本质上就是通过已知的样本信息,例如exe,域名,hash,ip等等,去构建该APT组织的特征,然后通过该特征去获取到更多的有关于该组织的APT线索的过程,而对于网络空间测绘中的APT拓线,其道理也和这个类似

基本流程

对于网络空间测绘中的APT拓线,一般的流程是下面这四步:

1. 基础的IOC信息

2. 寻找组织站点

3. 指纹构建

4. 获取更多的IOC信息


基础的IOC信息

基础IOC的来源有很多,推特,自己公司的情报信息,开源共享的IOC信息,微步等情报社区,利用已知样本进行VT沙箱等等

微步社区

bed26bcbf9cc504708c0700f0bc167c1.png

GitHub开源的IOC共享项目

maltrail/trails/static/malware at master · stamparm/maltrail[1]

98ee187fbbf7f974f26efc57e8ef85d8.png

推特

36e060eba1d94340aeec0f768bb66885.png

VT沙箱

becd116edfc266eebe691081ec1923a8.png
寻找组织站点

可以利用Fofa,quake,微步等引擎进行搜索

d10a524803ab65060e8fc932488b2315.png

888c106bd0514803847a433cf7526f48.png

特征提取

通过其站点的特征信息,例如title,body,header,hash,ico等等等去进行特征收集

49e2d656dc003b2735dcf0d5e4b7e9e0.png617cd57fac6683c850cb377e2462e70e.png  

ed4aafc9862a6e50914347e008e6faf1.png

2353f988c74c59d0396a4db6435182a0.png e8b48630ee794a92e28d2a80c87eb813.png e811a060856b6be5203d955e6e1b8bed.png
获取更多的IOC信息

通过特征的对比,获取到指纹,在进行特征的搜索获取到更多IOC

QUAKE : dom_hash:"50e5d69b47dd1f0e6c9563afc6657370"
90864c2f10bd2dc2d6e9be94d7c43194.png a569bec3e346b0847cbb4365ada324c2.png 45e2030049b92f0b592302c921b40b64.png 1bea5eea6ae43c923123a8e430a06d98.png

就可以获取到更多的IOC特征

domain:"qizong.xyz"
domain:"77.qizong.xyz"
dom_hash:"50e5d69b47dd1f0e6c9563afc6657370"
...
FOFA:
banner="HTTP/1.1 404 Not Found
Content-Type: text/html; charset=us-ascii
Server: Microsoft-HTTPAPI/2.0
Date: Sun, 28 Jan 2024 15:20:36 GMT
Connection: close
Content-Length: 315"

13a7479f9c3cc333b21ba820fe6530d1.png

dc8259a5a1f5c68322c37063030c4d18.png

APT拓线的实战

本实战案例使用到了RongIOC

项目地址:

https://github.com/WingBy-Fkalis/RongIOC

欢迎各位师傅进行交流,点点star~~

e37f79771216a4e24248245174fe58f7.png  
基础IOC获取

在微步中发现了有师傅分享了有关银狐的域名:yk.ggdy.com

https://x.threatbook.com/v5/circleArticle?circleId=7f41aa47952015736d39eb88a12e6f5a&id=49385
1ed759aa1743b79e8145cc5ad9f341ee.png
Fofa搜索获取站点
host="yk.ggdy.com"
7cf0965d7bf94d650bef069818a50f47.png 
寻找其公共特征
使用RongIOC自动提取并且进行过滤!!

f37952263981b2bec4d7a0b6fb5763b9.pnge9a87a03005f9353bd81ed495894b053.png

通过公共特征再去获取新的站点

d39afe5b4440e465a0f6545cb7425c96.png

cert.subject.cn="iZd1oqhv95cz40Z"
4ad10ea378a108531e4f136c471c9278.png 获取到新的可疑域名,进行微步查询,发现所属为银狐 b09c0b37323e2066dae9337225eae31b.png
zd.youbi.co

恶意

tt3.ggdy.com

恶意

yk.youbi.co

恶意

tt2.ggdy.com

恶意

yk.ggdy.com

恶意

yk1.youbi.co

恶意

8003.ggdy.com

恶意

ttkk.youbi.co

恶意

3424.youbi.co

恶意

1197.youbi.co

恶意

7122.youbi.co

恶意

1219.youbi.co

恶意

拓线的小技巧

特征path确认

FOFA资产拓线实战系列:Ducktail犯罪组织

在有的时候,由于特征不明显,可能会导致我们拓线得到的资产可能会比较多,这时候我们通过一个个使用微步进行查询确认的方式就不太方便,这时候如果存在可疑的路径,就可以对资产进行可疑路径扫描,进一步确认可疑资产

646313df469957d562e19f465a2b43ac.png

通过httpx获取样本基础的 状态码 和 长度

httpx -path /api/check -sc -cl

f55053ccb040780b6d8de3d0fb645956.png

再通过httpx进行路径扫描,通过状态码和长度进行过滤

httpx -path /api/check -sc -cl -mc 200 -ml 355 -fc 404,403,401,500,400
其中:
-mc 200  //匹配状态码
-ml 355  //匹配返回长度
-path    //设置扫描路径
-fc 404,403,401,500,400  //设置排除的状态码

ce163140526cda5292562a967d0ecb0f.png

如果多个路径,也可以使用path.txt进行扫描

cat url.txt | httpx -sc -cl -path path.txt -mc 200

3c705740eec3ecdfdcbebbb5caa07daf.png

空条件查询/非空条件查询

用FOFA进行一场APT Bitter追踪的实战

在有的情况。对于一些特征字段,可能他的特征并不是固定的,但是他都满足存在这个信息,或者不存在这个信息,这时候可以添加空条件和非空条件进行查询

5a87c4c6dabcaf2fb48accd83f29838b.png

根据RongIOC获取到的空字段进行过滤

71408e1cce4fd7d9f3a6885dcd15e36c.png实现部分数据的过滤

42504e3420da5193641e4e9c98ee7f45.png


引用链接

[1] maltrail/trails/static/malware at master · stamparm/maltrail: https://github.com/stamparm/maltrail/tree/master/trails/static/malware

知识星球

具体的星球介绍可以看一下这里~~

WingBy小密圈,他来了!

1fbd90b38aca6883ad9c955b2e2673f9.png

注意:帮会和星球是为了考虑大家的方便习惯,福利和内容是一致的,后续更新也是一致的~~~只需要进行一次付费就可以啦~~(建议还是使用帮会)

项目合作

有甲方大大,或者厂商师傅,或者其他的项目,欢迎咨询,我以及团队始终将客户的需求放在首位,确保客户满意度~~

目前主要的服务范围:

1. 渗透测试、漏洞扫描

2. 代码审计

3. 红蓝攻防

4. 重保以及其他攻防类项目

5. 红队武器化开发以及蓝队工具开发

6. CTF相关赛事的培训等

7. cnvd,cnnvd,edu,cve等证书

8. nisp,cisp等证书

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值