OMAR61-eng/BOTSv2-TAEDONGGANG-APT-Incident-Response
GitHub: OMAR61-eng/BOTSv2-TAEDONGGANG-APT-Incident-Response
一份基于 Splunk BOTSv2 数据集的综合事件响应报告,分析了 TAEDONGGANG APT 组织的多阶段攻击链及勒索软件部署过程。
Stars: 0 | Forks: 0
# BOTSv2 事件响应:TAEDONGGANG APT 与勒索软件攻击
## 📌 执行摘要
本仓库包含一份基于 **Splunk BOTSv2 (Boss of the SOC)** 数据集的综合事件响应与数字取证报告。
此次调查记录了由 **TAEDONGGANG APT** 组织发起的一次复杂的多阶段网络攻击。此次入侵同时涉及内部威胁活动和外部利用。攻击链始于内部侦察,随后是针对该组织 Web 服务器的外部扫描。
攻击者利用了多个 Web 漏洞(XSS、SQL 注入、Shellshock)并滥用了 HTTP TRACE 方法来窃取有效的会话 cookie。这促进了对用户(Kevin)账户的会话劫持。获取初始访问权限后,攻击者通过恶意 USB 设备入侵了该用户的机器,在网络中执行了横向移动,并最终在另一个端点(Mallory 的系统)上部署了勒索软件,导致数据加密和严重的运营影响。
## 🔍 事件识别概述
| 字段 | 详情 |
| :--- | :--- |
| **事件类别** | 多阶段网络攻击与勒索软件部署 |
| **SIEM 工具** | Splunk (BOTSv2 数据集) |
| **威胁行为者组织** | **TAEDONGGANG APT** |
| **攻击向量** | Web 利用、HTTP TRACE 滥用、恶意 USB、勒索软件 |
| **被利用的漏洞** | 跨站脚本攻击 (XSS)、SQL 注入、Shellshock |
| **目标 Web 服务器** | `172.31.4.249` |
| **被攻陷的账户** | Kevin (`10.0.2.109`) |
| **受影响的端点** | Mallory 的系统 (`MACLORY-AIR13`) |
| **外部攻击者 IP** | `45.77.65.211` (扫描器), `71.39.18.125` (劫持者) |
| **内部侦察源** | Amber Turing (`10.0.2.101`) |
## 🗺️ 攻击生命周期与攻击杀伤链
1. **侦察:** 由 Amber (`10.0.2.101`) 发起的内部网络扫描,伴随着来自 `45.77.65.211` 的外部 Web 漏洞扫描。
2. **利用:** 攻击者利用了 Web 应用程序漏洞,特别是滥用了 **HTTP TRACE** 方法以绕过安全控制。
3. **凭证窃取与会话劫持:** 攻击者成功窃取了有效的会话 cookie,并从外部 IP `71.39.18.125` 劫持了 Kevin 的会话。
4. **执行与持久化:** 使用恶意 USB 设备进一步入侵 Kevin 的工作站。
5. **横向移动:** 威胁行为者在内部网络中穿梭,以识别高价值目标。
6. **目标行动(勒索软件):** 攻击者成功在 Mallory 的端点 (`MACLORY-AIR13`) 上部署了勒索软件,加密了关键文件并造成了严重的数据影响。
## 🛡️ 关键发现与漏洞(经验教训)
调查突出了促成此次攻击的几个关键安全缺口:
* **Web 应用程序漏洞:** 未修补的漏洞(Shellshock、SQLi)和配置错误(启用了 HTTP TRACE 方法)导致了会话 cookie 被窃取。
* **会话管理:** 缺乏针对会话劫持的异常检测(例如,检测同一会话 cookie 的 IP 突然更改)。
* **端点安全:** 对可移动介质(恶意 USB)的防护不足,且勒索软件执行检测延迟。
* **用户安全意识:** 攻击严重依赖于社会工程学和钓鱼策略,从而绕过了人为防御。
## 💡 遏制与修复策略
* **Web 安全:** 立即禁用所有 Web 服务器上的 HTTP TRACE 方法,以防止跨站追踪攻击 (XST)。修补所有边缘系统以防范已知漏洞 (Shellshock)。
* **身份与访问管理:** 在 IP 更改时实施严格的会话失效机制,并强制执行多因素身份验证 (MFA)。
* **端点保护 (EDR):** 通过组策略 (GPO) 限制 USB 大容量存储设备,并部署基于行为的勒索软件检测工具。
* **安全意识:** 为员工开展有关识别钓鱼和处理 USB 安全的强制性培训。
标签:APT分析, 勒索软件, 域环境安全, 子域枚举, 安全分析报告, 库, 应急响应, 数字取证, 自动化脚本, 防御加固