原创 監控白名單WMIC執行payload行爲

簡述 WMI(Windows Management Instrumentation)是Windows管理功能,它爲本地和遠程訪問windows系統組件提供了統一的環境。它依賴WMI服務來進行本地和遠程訪問,以及SMB(服務器消息塊

原创 監控白名單Installutil.exe執行payload行爲

簡介 命令行實用程序InstallUtil可用於通過執行.NET二進制文件中指定的特定安裝程序組件來安裝和卸載資源。 InstallUtil位於Windows系統上的.NET目錄中: C:\Windows\Microsoft.NE

原创 監控白名單Msbuild.exe執行payload

簡介 MSBuild.exe(Microsoft Build Engine)是Visual Studio使用的軟件構建平臺。它採用XML格式的項目文件,定義了各種平臺的構建要求和配置。 攻擊者可能會使用MSBuild通過受信任的W

原创 監控白名單Zipfldr.dll執行Payload

簡介 zipfldr.dll自Windows xp開始自帶的zip文件壓縮/解壓工具組件,同樣該工具支持WinXP-Win10 全版本,zipfldr.dll所在路徑已被系統添加PATH環境變量中,因此zipfldr.dll命令可

原创 purple-team-attack-automation(紫色團隊攻擊自動化)學習與研究

1. 簡介 該工具是原始metasploit框架的分支,用於模擬攻擊者的戰術,技術和程序(TTP)。該工具的主要重點是幫助Blue Teams瞭解其映射到MITER ATT&CK™框架的檢測差距。 2. 可用模塊 2.1 Wind

原创 初用Empire體驗

初用Empire體驗 部署與安裝 git clone https://github.com/EmpireProject/Empire.git cd /Empire/setup/ ./install.sh 安裝後,在其目錄執行./

原创 緩存和存儲憑據技術概述

一、概述 當用戶或服務想要訪問計算機資源時,他們必須提供證明其身份的信息。他們的身份通常採用其賬戶用戶名的形式。這可能是用戶名,即安全帳戶管理器(SAM)帳戶名或用戶主體名稱(UPN)。但是,爲了證明自己的身份,他們必須提供祕密信

原创 使用windows日誌監控AD安全性的五大挑戰

原文鏈接:https://blog.stealthbits.com/ 聲明:本文檔由12306Bro個人業餘時間翻譯,個人行爲與公司無任何關係!譯文來源INSIDER THREAT SE

原创 windows終端事件日誌監控指南

windows事件監控指南 推薦收集的活動日誌 賬戶使用情況 收集和審覈用戶帳戶信息。 跟蹤本地帳戶使用情況有助於安全分析人員檢測傳遞哈希活動和其他未經授權的帳戶使用情況。 還可以跟蹤其他信息,例如遠程桌面登錄,添加到特權組的用戶

原创 基於流量側檢測冰蠍webshell交互通訊

概述 作爲新型加密webshell管理客戶端,冰蠍算是作爲中國菜刀、C刀的替代者。根據網傳使用效果,基本得到的反饋是相當的NICE!那麼我們能否像檢測中國菜刀、C刀那樣對冰蠍客戶端的流量進行檢測,幫助網站管理員判斷自己的網站是否存

原创 msf學習之旅

從八月份到十一月份,從Antiy到新單位,現在算是正式落下腳。開始研究一些新的東西。上週正好有點時間,就在本地復現了三個msf系列的漏洞。做了相關記錄,分享出來,網上也有相關文章,可以學習參考。 Microsoft Windows S

原创 ubuntu下更新谷歌出現異常

週末更新自己的ubuntu時,發現更新提示如下 倉庫'http://dl.google.com/linux/chrome/deb stable Release'將其'Origin'值從'Google, Inc.'修改到了'Google L

原创 關於在ubuntu下安裝beef的採坑之旅

ubuntu下安裝beef 生命不息,折騰不止 最近一直在忙其他的事情,kali過於臃腫,硬盤空間有限,折騰之心不死!所以自己給自己搞了個ubuntu虛擬機,打算把工具遷移過來。然而,關於beef在Ubuntu下安裝網上的材料實在太少。很

原创 應急響應基礎流程

應急響應流程 最近要忙的事情很多,要學的也很多,正好領導也要求做應急響應基礎流程,基本上已經完工。細節部分還在完善,現在就將整體框架拿出來做個簡單分享。 應急響應基礎流程 應急響應 ​ 隨着國家信息化建設進程的加速,計算機信息系統和網絡已

原创 關於Cookie那點事

Cookie是什麼? Cookie(儲存在用戶本地終端上的數據)有時也用其複數形式 Cookies,指某些網站爲了辨別用戶身份、進行 session 跟蹤而儲存在用戶本地終端上的數據(通常經過加密)。定義於 RFC2109 和 2965