精选分类

文章列表

13k 12 分钟

# Linux Server-Side Attacks(Linux 服务端攻击) # 01_Credential Abuse (SSH 凭证滥用) # 1.1 概述:什么是凭证滥用 在网络安全中,凭证滥用(Credential Abuse) 是指攻击者在获取、窃取或推断出合法用户的身份验证凭证(如密码、私钥、Token 等)后,利用这些凭证冒充合法用户进行未授权访问、权限提升或横向移动的行为。 与利用软件漏洞(如缓冲区溢出)不同,凭证滥用在系统日志看来,往往与正常的合法用户行为无异,这使得它成为高级持续性威胁(APT)和内网横向移动中最隐蔽、最难检测的攻击手段之一。 # 1.2 SSH...
18k 17 分钟

# Linux Endpoint Introduction(Linux 端点基础 / 入门) # 01_Linux Applications and Daemons # 1.1 基础概念:应用程序与守护进程 (Daemons) 在 Linux 系统中,程序主要分为两类: 前台应用程序:需要用户交互,依附于特定的终端(TTY)会话运行。 守护进程 (Daemons):在后台独立运行的系统服务,通常没有控制终端,生命周期贯穿系统运行期间。其命名习惯上常以字母 d 结尾(如 sshd , cron , apache2 , mysqld )。 # 1.2 蓝队视角:日志在 Linux...
18k 16 分钟

# Windows Privilege Escalation(Windows 权限提升) # 01_Privilege Escalation Enumeration # 1.1 权限提升枚举概述 在获取初始访问权限(Initial Access)后,攻击者通常处于低权限状态。权限提升枚举(Privilege Escalation Enumeration)旨在发现操作系统配置缺陷、服务权限设置不当或内核漏洞,从而将权限提升至 SYSTEM 或本地管理员(Local Admin)。 # 1.2 使用 AccessChk 进行手动枚举 AccessChk 是 Microsoft...
15k 13 分钟

# Windows Client-Side Attacks(Windows 客户端 / 桌面端攻击与分析) # 1_Using Macros (VBA 宏钓鱼攻击) # 1.1 攻击背景与原理 VBA(Visual Basic for Applications)宏是 Office 文档(如 Word、Excel)中用于自动化任务的脚本语言。攻击者常利用宏进行客户端攻击(Client-Side Attacks),特别是结合钓鱼邮件(Phishing)。 攻击载体:包含恶意宏的 Office 文档(如伪装成简历的 .doc 或 .docm 文件),通过邮件附件(如 .msg...
13k 12 分钟

# Windows Server-Side Attacks(Windows 服务端攻击与分析) # 1_Brute Force Logins # 1.1 核心检测逻辑 暴力破解(Brute Force)攻击会在 Windows Security 日志中留下大量 Event ID 4625 (登录失败) 的记录。通过分析这些失败日志的特征(如高频次、特定状态码、来源 IP),可以有效识别爆破行为。 # 1.2 关键字段解析 在分析 4625 事件时,需重点关注以下字段: Logon Type (登录类型): Type 3 (Network):网络登录。常用于 SMB (...
18k 17 分钟

# Windows Endpoint Introduction(Windows 端点基础) # 01. Command Prompt (CMD & Batch) # 1.1 基础概念 CMD(命令提示符)是 Windows 默认的命令行解释器。Batch( .bat 或 .cmd )是 CMD 的批处理脚本语言,用于自动化执行一系列命令。 # 1.2 代码示例:系统信息收集 以下脚本用于收集 Windows 操作系统的基础信息。 (注:已修复原笔记中 systeminfo 与 findstr 之间缺失管道符 | 的语法错误) @ECHO OFF TITLE Example...
13k 12 分钟

# 靶场背景 你是一名威胁情报分析师。一个 APT 组织正在利用以 "朝觐(Hajj)" 为主题的钓鱼诱饵,定向攻击政府和外交官员,窃取 WhatsApp 数据。你的团队从多家安全厂商的公开报告、博客文章和内部安全告警中收集了碎片化的情报。你的任务是构建该威胁组织的完整画像,将不同报告之间的线索串联起来,回答关于他们身份、工具和动机的问题。 本次 Sherlock 来自 Hack The Box,作者是 profzzor,提供了三篇证据来源: Evidence 1 — Kaspersky SecureList: Mysterious Elephant...
11k 10 分钟

# 靶场背景 你是蓝队 SOC 分析师,在 Linux 服务器 /var/tmp 发现了一个可疑二进制文件,它正尝试建立外连。你要对这个二进制做静态分析,理解它的功能、提取入侵指标(IoC)、分析攻击者的基础设施。 # 准备工作 — 解压与基础分析 动手解题前,先把环境准备好。SSH 连接到目标 Kali 机器,解压文件: cd /home/kali/sherlocks/phantomringunzip -P hacktheblue PhantomRing.zipcd phantom_ringls -la解压得到一个名为 agent 的可执行文件。先查看它的基础信息: file...
7.5k 7 分钟

# 一、软件安全开发概述 # 1. 软件生命周期 开发阶段:安全需求分析 → 安全设计 → 安全编码 → 安全测试 → 安全交付 五个核心环节 安全贯穿性:安全措施需要贯穿信息系统开发的 整个生命周期,而非仅在后期补充。 # 2. 软件危机(三次危机) 阶段 时间 根源 解决方案 第一次危机 1960s 汇编语言难以应对复杂程序开发 采用软件工程的 分模块开发 模式 第二次危机 1980s 软件规模突破 百万行代码 量级 面向对象语言(C++/Java/C#) 第三次危机 2000s 软件安全问题凸显 SDL(安全开发生命周期)管理 语言趋势:Python 因易学易用逐渐取代...
17k 15 分钟

# 计算环境安全 # 第一章 操作系统安全 # 1.1 操作系统安全机制 操作系统安全是计算环境安全的基石,核心安全机制包含六大方面:标识与鉴别、访问控制、权限管理、安全审计、内存保护、文件系统保护。 # 1.1.1 标识与鉴别 标识与鉴别是操作系统安全的第一道防线,用于确认用户身份合法性。标识是用户向系统声明身份的过程(如输入用户名),鉴别是系统验证该身份真实性的过程(如验证密码)。 Windows 系统标识 — SID(安全标识符) SID 是 Windows 中唯一标识安全主体的核心机制,格式为 S-1-5-21-xxx-xxx-xxx-xxxx : 字段 含义 S 固定前缀,表示...