Ikechukwu135/THREAT-INTELLEGENCE-PROJECT
GitHub: Ikechukwu135/THREAT-INTELLEGENCE-PROJECT
该威胁情报项目利用 Censys 和 theHarvester 对 NHS Tayside 网站进行被动侦察,分析暴露面并结合 Orangeworm 威胁画像评估攻击风险与防御措施。
Stars: 0 | Forks: 0
# 威胁情报项目
该威胁情报项目以 NHS Tayside (nhstayside.scot.nhs.uk) 为重点,它是位于英国苏格兰的一个 NHS 委员会。该项目旨在调查 NHS Tayside 网站以发现容易受到潜在攻击的漏洞。用于被动侦察的工具是 Censys 和 theHarvester。
使用 Censys 对 NHS Tayside 网站进行被动侦察的结果显示,NHS Tayside 网站在 HTTP/HTTPS 上的 25 个不同 endpoint 均返回了 400 Bad Requests。虽然 400 Bad Request 错误是一种安全机制,旨在指示服务器无法理解给定的请求,但格式错误或故意破坏的请求可用于探测、中断或攻破 Web 应用。例如,攻击者可以通过故意发送无效或格式错误的数据、超大 cookie 或意外标头,利用 400 Bad Request 对 NHS Tayside 网站执行侦察,从而触发 400 Bad Request 响应。然后,攻击者将寻找可能伴随 Bad Request 响应一起泄露的信息,如 Web 服务器版本、数据库结构、内部文件路径等。基于这些泄露的信息,攻击者将针对该网站量身定制专门的攻击。
Censys 还显示,NHS Tayside 网站运行在有效的 Let’s Encrypt SSL 证书上。但这里有趣的是,该证书将于 2026 年 6 月到期。这意味着攻击者可以利用这一点进行克隆钓鱼攻击,为虚假网站获取有效的 SSL 证书,并注册一个在视觉上与合法网站相似的域名,从而诱使原始主站点的用户访问他们的虚假网站。攻击者还可以对即将过期的网站执行中间人攻击,以拦截敏感数据(如登录详情和个人信息),因为这些数据上的加密已被破坏。
theHarvester 显示了三个自治系统号(ASN),它们与作为网络提供商的 Vodafone 相关联。利用这些信息,作为威胁行为者的 Orangeworm 可以通过攻击 Vodafone 来破坏 NHS Tayside 和 Vodafone 之间的这种信任关系,并横向移动到 NHS Tayside 的网络中。
攻击者还可以利用 400 Bad Request 发起拒绝服务攻击。他们通过向服务器发送大量格式错误的请求来使服务器不堪重负,消耗 CPU、内存和带宽,导致系统崩溃,从而使合法用户无法访问该网站。
在使用 400 Bad Request 进行侦察之后,攻击者还可以利用 HTTP 进行 C2(命令与控制),从而对 NHS Tayside 网站发起攻击,因为这使他们能够伪装成合法的 HTTP/S 流量,并能够隐藏在海量的 Web 流量之下发起通信。他们可以通过利用受感染主机系统上的恶意软件来实现这一点,该恶意软件充当发起者,向攻击者的 C2 服务器发送定期的 HTTP 请求(beacon),从而充当心跳。心跳告诉攻击者该主机仍然被感染、处于活动状态且可被利用。然后,攻击者的 C2 会回复一条命令,指示主机端的恶意软件下载文件、执行命令或窃取数据。恶意软件执行命令并在随后的 HTTP 请求中将结果发送回去。
威胁行为者画像 – ORANGEWORM
Orangeworm 是一个自 2015 年以来主要出于商业间谍目的,针对美国、欧洲和亚洲医疗保健部门组织的攻击团伙。
Orangeworm 使用的软件:Orangeworm 使用多款软件,包括;
Kwampirs (S0236):这是 Orangeworm 使用的主要软件。它是一个后门远程访问木马,旨在允许对受感染的计算机系统进行远程、持久访问,以窃取数据和执行命令。当 X-Ray 和 MRI 设备在医院网络上进行设置时,Orangeworm 大多会利用 Kwampirs 感染这些设备。据报道,Kwampirs 与 Shamoon 存在多种技术重叠,后者是一种 wiper 恶意软件,于 2012 年首次被一个名为 Cutting Sword of Justice 的伊朗组织使用。
Cmd (S0106):这是一个 Windows 命令行解释器,可用于与系统进行交互并执行进程和实用程序。
Ipconfig (S0100):这是一个 Windows 实用程序,用于查找有关系统 IP、DNS、DHCP 和适配器配置的信息。
Netstat (S0104):是一个操作系统实用程序,用于显示活动的 TCP 连接、监听端口和网络统计信息。获得初始访问权限后,Orangeworm 使用 netstat 映射受感染机器上的活动 TCP 连接,使他们能够了解网络拓扑结构。他们还通过一种被称为“就地取材”的技术使用 netstat 来掩盖他们的踪迹,这使他们能够在上传自定义扫描工具时避免触发安全警报。
防御建议
o 使用 OSINT 监控平台(如 SpiderFoot、Recon-ng)等工具来识别泄露的信息。
o 启用 DNSSEC 并使用 WHOIS 隐私保护。
o 使用 RiskIQ 或 DomainTools 等服务监控域名劫持或相似域名。
o 应使用网络隔离来分离不需要广泛网络访问的基础设施组件,以避免在网络环境内自由的横向移动。此外,在所有关键系统和服务上实施 MFA,以确保防范账户接管和未经授权的访问提供强大的保护。
o 使用 EDR 等解决方案,在所有系统上提供全面的防病毒/防恶意软件保护。
o 实施集中的防病毒管理控制台,以提供对威胁活动的可见性、实现策略执行并自动化更新。
o 利用具有高级行为分析能力的解决方案,以检测不依赖于已知特征的恶意活动模式。
o 在 endpoint 上启用行为预防。例如,在 Windows 10 上,启用攻击面缩减(ASR)规则,以防止应用程序将带有签名的易受攻击驱动程序写入系统。在 Windows 10 和 11 上,启用 Microsoft 易受攻击驱动程序阻止列表,以协助强化防范第三方开发的服务驱动程序。
o 通过对可执行文件、脚本和其他代码工件进行数字签名,确保软件的真实性和完整性。
o 始终监控证书更新的自动化状态。
o 使用网络入侵防御系统(NIPS),它有助于监控网络流量中的可疑活动并阻止恶意流量。
o 使用 AppLocker 或 Windows Defender 应用程序控制(WDAC)等工具创建已授权应用程序的白名单,并阻止未经授权的应用程序。在 Linux 上,使用 SELinux 或 AppArmor 等工具为应用程序执行定义强制访问控制策略。
o 对员工和承包商进行培训,使其能够识别、报告和预防依赖于人机交互的网络威胁,如钓鱼、社会工程学和其他操纵性技术。
对员工和承包商进行培训,使其能够识别、报告和预防依赖于人机交互的网络威胁,如钓鱼、社会工程学和其他操纵性技术。
标签:GitHub, theHarvester, 威胁情报, 安全工具库, 实时处理, 开发者工具, 漏洞分析, 被动侦察, 路径探测