mrwilliams2282-dot/lucentgrid-ir01-phishing-triage
GitHub: mrwilliams2282-dot/lucentgrid-ir01-phishing-triage
蓝队应急响应实验项目,通过解析邮件标头、查询威胁情报和沙箱分析对钓鱼邮件进行完整分诊与取证,并输出遏制策略。
Stars: 1 | Forks: 0
# 应急响应实验室:IR01 - 钓鱼邮件分诊 (工单 #IR-2026-0441)
## 📝 执行摘要
在此次应急响应演练中,我作为 SOC Analyst,对 LucentGrid 生态系统中用户报告的一封可疑邮件进行了分诊。通过评估原始传输标头、查询信誉数据库以及对嵌入的跟踪链接进行沙箱测试,该事件被正式定性为分发**凭证收集和恶意软件**的**真阳性钓鱼**活动。
企业生态系统内的目标企业用户账户已被成功攻陷。调查梳理出了高度定向的鱼叉式钓鱼参数、基础设施跟踪令牌、身份验证对齐验证以及即时的身份遏制协议。
## 🎯 实验目标
* **分析**原始邮件标头以寻找欺诈指标(SPF、DKIM、DMARC 对齐)。
* 在安全的沙箱环境中**解构**恶意 URL,以分析页面内容和遥测参数。
* **查询威胁情报数据库**(VirusTotal、AbuseIPDB)以提取信誉指标和遥测评分。
* **记录**可操作的防御建议和遏制策略。
## 🛠️ 使用的工具
* **Email Header Analyzer & Gateway Parser** – 用于提取标头结构和验证投递路径。
* **VirusTotal / AbuseIPDB 集成矩阵** – 用于获取实时威胁评分、检测率和 ISP 路由遥测数据。
* **URL Inspector / Safe Sandbox** – 用于安全地渲染恶意 Web 表单并解析 URL 跟踪参数。
* **终端 (WHOIS / Dig / NSLookup)** – 用于战术性的命令行基础设施足迹分析。
## 🔍 技术分析与发现
### 1. 细粒度邮件标头与发件人验证
对来自入站邮件网关 (`://apexcorp.com`) 的原始邮件标头进行检查后,发现了严重的域名欺骗和加密验证失败:
* **目标企业环境**:ApexCorp (`apexcorp.com`)
* **目标受害者地址**:`sarah.miller@apexcorp.com`
* **使用的显示名称**:`Microsoft IT Security`
* **Envelope Sender / From**:`microsoft-mailer.ru`
* **Reply-To 标头**:`no-reply@micros0ft-mailer.ru`
* **Return-Path**:`microsoft-mailer.ru`
* **入站网关接收方**:`://apexcorp.com with ESMTP id e8si2948302qkj.14`
* **X-Mailer / Generation Software**:`PHPMailer 6.8.0`
* **X-Spam-Status**:`Yes, score=8.4`
* **身份验证结果**:
* **SPF 结果**:`fail` | 发送域 `microsoft-mailer.ru` 未将 `185.220.101.47` 指定为允许的发件人。
* **DKIM 结果**:`fail` | 签名未能针对 `header.i=@microsoft.com` 进行验证。
* **DMARC 结果**:`fail` | 配置的策略 (`p=REJECT`) 导致邮件网关进行了 `action=quarantine` 干预,原因是未能通过与 `header.from=microsoft.com` 的身份验证对齐。
### 2. 威胁情报与信誉指标
查询外部威胁情报数据库返回了极高风险的评分,证实了存在活跃的对抗性基础设施:
* **VirusTotal (Domain: `mta.micros0ft-mailer.ru`)**:
* **检测率**:🔴 **47 / 92 个引擎**将其标记为恶意。
* **类别**:钓鱼、恶意软件分发。
* **首次被发现**:2026-05-05(在分诊前 3 天)。
* **AbuseIPDB (IP: `185.220.101.47`)**:
* **滥用评分**:🔴 **98 / 100**
* **举报量**:过去 90 天内有 1,247 次举报。
* **地理位置**:荷兰 (NL)
* **ISP**:Frantech Solutions
* **使用类型**:钓鱼基础设施 / 防弹托管
### 3. URL 沙箱与参数解构
嵌入的超链接 (`https://micros0ft-security[.]com/verify`) 已使用安全的 Web 沙箱环境进行了分析:
* **页面内容摘要**:落地页渲染了一个伪造的 **Microsoft 365 登录表单**。它旨在获取企业用户名、密码和 Multi-Factor Authentication (MFA) 令牌。提交后,它会将受害者重定向到合法的 Microsoft 站点,以最大程度地减少怀疑。
* **目标 URL 参数**:`?user=sarah.miller&token=8f6hJ2kLmNpQ`
* **参数分析**:该 URL 经过高度定制,是一场鱼叉式钓鱼活动。`user` 字符串在表单中预填了 Sarah Miller 的电子邮件,而唯一的 `token` 则作为对抗性跟踪 ID,用于确认具体是哪位员工点击了链接。
* **沙箱判定**:🔴 **恶意 – 凭证收集**
### 4. 基础设施足迹分析 (WHOIS 分析)
通过战术控制台对攻击者基础设施进行 `whois` 查询,揭示了专门用于逃避检测的易失性设置:
* **目标域名**:`micros0ft-security[.]com` *(已去武器化)*
* **注册商**:Namecheap Inc.
* **注册国家**:RU (俄罗斯联邦)
* **域名服务器**:`ns1.bullethost-anon[.]net` 和 `ns2.bullethost-anon[.]net` *(使用防弹托管以抵御标准的安全封禁)*
### 5. 分类总结与制品检查
* **最终验证结论**:钓鱼平台分发 (真阳性)
* **攻击分类**:凭证收集 + 恶意软件载体
* **附件类型**:`Word Macro (.docm)`
* **威胁载体**:在用户执行时运行恶意宏脚本,以下载二级恶意软件组件。
## 🛡️ 补救与防御措施
### 立即遏制步骤
1. **身份隔离与凭证吊销**:
* **目标受害者**:**Sarah Miller** 的企业账户 (`sarah.miller@apexcorp.com`) 已确认被攻陷。
* **操作**:强制立即重置密码,吊销所有活动的 OAuth/用户会话,并暂时冻结令牌发放,以制止正在进行的会话劫持滥用。
2. **事件报告**:将恶意钓鱼域名 (`mta.micros0ft-mailer.ru`) 和托管 IP 地址 (`185.220.101.47`) 提交给 Microsoft 官方的钓鱼报告服务和 Frantech Solutions 的滥用联系渠道。
3. **网络边界阻断**:在边界防火墙、Web 代理和邮件网关级别将发送 IP 地址 (`185.220.101.47`) 和去武器化域名 (`micros0ft-mailer[.]ru` 和 `micros0ft-security[.]com`) 加入黑名单。
4. **DNS Sinkholing**:在内部域控制器上阻止对防弹域名服务器 (`bullethost-anon[.]net`) 的出站查找,以切断任何二级恶意软件的回调链。
5. **租户邮件清除**:使用唯一的 envelope 标头在邮件网关上运行立即的“搜索并销毁”序列,从其他员工的邮箱中清除此邮件的重复实例。
## 📷 案例证据制品
以下是战术分诊调查期间提取的原始图像日志。*点击任意链接可直接查看高清上传图像:*
*
## 📷 案例证据制品
选择下方的任意链接以查看高分辨率的证据日志:
* 🖼️ **[制品 01:完整标头概览](IMG20260526150058.png)**
* 🖼️ **[制品 02:基础邮件分诊](IMG20260526150142.png)**
* 🖼️ **[制品 03:标头遥测](IMG20260526150233.png)**
* 🖼️ **[制品 04:网关传输详情](IMG20260526150240.png)**
## 🎓 致谢与鸣谢
* **实验内容**:本分诊实验室的设计、场景和威胁基础设施变量由我的导师 **Aaron Fitzpatrick** 创建并提供,仅用于培训和学术目的。
* **分析**:本仓库中提供的技术文档、分诊路径、图像遥测整理以及事件缓解结论代表了我个人的独立工作和实验完成结果。
标签:威胁情报, 库, 应急响应, 开发者工具, 数字取证, 电子邮件安全, 网络钓鱼分析, 自动化脚本