elgolemite/Multi-Stage-Cyberattack-Incident-Response-and-Forensic-Investigation

GitHub: elgolemite/Multi-Stage-Cyberattack-Incident-Response-and-Forensic-Investigation

一个模拟完整多阶段勒索软件攻击链的 CTF 取证调查挑战,要求参与者通过多种取证工具重构攻击时间线并提取入侵指标。

Stars: 0 | Forks: 0

# 多阶段网络攻击事件响应与取证调查 这是 NEXSEC CTF 2025 决赛挑战 `免责声明:本次调查是在受控的网络安全实验室模拟环境中出于教育目的进行的。未影响任何真实的生产系统或组织。` ## 概述 本项目模拟了针对两个系统的多阶段攻击:一台 Windows 工作站和一台文件共享服务器。 内存取证分析确认 Fakhri Zamri 为最初的受损用户。该事件起因于用户打开了一封包含远程模板注入技术的恶意电子邮件附件,导致工作站被攻陷。 获取访问权限后,模拟攻击者使用 `whoami`、`quser`、`net user` 和 `Get-SmbConnection` 等命令执行了基本的系统和用户侦察。攻击者还下载了多个后渗透工具,以枚举 Active Directory 环境并收集有关用户、系统和网络资源的信息。 随后,攻击者获取了具有 Domain Administrator 权限的 `itadmin` 账号凭据,并利用这些凭据对文件共享服务器执行了横向移动。 在攻陷文件共享服务器后,攻击者枚举了可用的文件夹,识别了重要文档,并将原始文件外发到命令与控制服务器。然后,攻击者加密了这些文档,并在受攻陷的系统上留下了勒索信。 本次调查重构了完整的攻击链,从初始访问和侦察,到凭据窃取、横向移动、数据外发以及勒索软件部署。 ## 使用的工具 |工具|用途| |-|-| |Wireshark|分析与受攻陷工作站和文件共享服务器相关的网络流量。| |dnSpy|反编译并对恶意 .NET 可执行文件进行逆向工程,以检查其代码和行为。| |Sfextractor|从加壳或自解压的可执行文件中提取嵌入的组件,以便进一步分析。| |Openssl|使用恢复的加密密钥和参数,解密从网络流量中提取的加密数据。| |Splunk|关联安全事件,并重构受影响系统上的攻击时间线。| |Autopsy|检查取证磁盘镜像,从受攻陷的机器中恢复文件、系统痕迹、用户活动及其他证据。| |Oletools|分析恶意 Office 文档中的 VBA 宏、嵌入对象、外部链接和其他可疑行为。| |Cyberchef|解码并去混淆编码的命令、脚本、字符串和网络数据。| |Eric Zimmerman’s Tools|使用 AmcacheParser 检查 Amcache 痕迹,以印证恶意工具的存在或可能的执行情况。| |CAPA |识别所分析的恶意软件样本可能具备的功能和行为。| ## 攻击流程 模拟攻击始于发送给 Fakhri Zamri 的一封恶意电子邮件附件,他成为了最初的受损用户。当附件被打开时,它利用远程模板注入来获取并执行恶意内容,导致工作站被攻陷。 建立访问权限后,攻击者使用 `whoami`、`quser`、`net user` 和 `Get-SmbConnection` 等命令执行了本地和域侦察。这些命令用于识别当前用户、活动会话、可用账号和可访问的 SMB 连接。 攻击者随后下载了几个后渗透工具,以枚举 Active Directory 环境,并识别特权账号、系统和潜在的横向移动路径。 在下一阶段,攻击者获取了具有 Domain Administrator 权限的 `itadmin` 账号凭据。这些凭据被用于从受攻陷的工作站向文件共享服务器进行横向移动。 一旦建立对文件共享服务器的访问,攻击者就枚举了可用的文件夹并识别了重要文档。随后这些文件被外发到受攻击者控制的命令与控制服务器。 最后,攻击者加密了文件共享服务器上的原始文档并留下了勒索信,完成了攻击的勒索软件阶段。 攻击链 恶意电子邮件附件 ↓ 远程模板注入 ↓ 工作站被攻陷 ↓ 系统和用户侦察 ↓ Active Directory 枚举 ↓ Domain Administrator 凭据窃取 ↓ 向文件共享服务器横向移动 ↓ 文件夹和文档枚举 ↓ 数据外发至 C2 服务器 ↓ 文件加密与勒索信 ## 关键发现 1. 通过恶意 Office 附件进行初始攻陷 调查确认 Fakhri Zamri 的工作站为最初的攻陷点。用户打开了一封恶意电子邮件附件,该附件利用远程模板注入来获取额外的恶意内容。 影响:这使攻击者得以在工作站上建立初始立足点。 2. 主机和 Active Directory 侦察 在攻陷工作站后,攻击者执行了侦察命令,包括: whoami quser net user Get-SmbConnection 攻击者还下载了后渗透工具以枚举 Active Directory 环境。 影响:此活动使攻击者能够识别用户、活动会话、网络资源、特权账号以及可能的横向移动目标。 3. 特权账号被攻陷 攻击者获取了具有 Domain Administrator 权限的 `itadmin` 账号的访问权限。 影响:受损的凭据为攻击者提供了跨域的提升访问权限,并使其能够在环境内部进行进一步的移动。 4. 向文件共享服务器的横向移动 利用被攻陷的特权凭据,攻击者从工作站移动到了文件共享服务器。 影响:这将攻陷范围从单个端点扩大到了包含组织文档的关键服务器。 5. 敏感文件的发现与收集 在访问文件共享服务器后,攻击者枚举了可用的目录并识别了重要文档。 影响:这使攻击者能够定位适合窃取和进行勒索软件敲诈的数据。 6. 向攻击者控制的基础设施进行数据外发 调查发现,原始文档被从文件共享服务器转移到了受攻击者控制的命令与控制服务器。 影响:该事件不仅涉及文件加密,还涉及数据窃取,表明这是一起双重勒索的勒索软件攻击。 7. 勒索软件部署 攻击者加密了存储在文件共享服务器上的重要文档,并留下了一封勒索信。 影响:加密中断了对关键文件的访问,而被窃取的副本则可能被用来迫使受害者支付赎金。 ## MITRE ATT&CK 映射 | 攻击阶段 | 战术 | 技术 | 技术 ID | 调查证据 | |---|---|---|---|---| | 恶意电子邮件投递 | 初始访问 | 鱼叉式网络钓鱼附件 | `T1566.001` | 通过电子邮件向 Fakhri Zamri 发送了恶意 Office 文档。 | | 打开恶意附件 | 执行 | 用户执行:恶意文件 | `T1204.002` | 初始攻陷发生在用户打开恶意附件之后。 | | 加载远程模板 | 防御规避 | 模板注入 | `T1221` | 该 Office 文档通过外部模板引用获取了恶意内容。 | | 命令执行 | 执行 | 命令和脚本解释器:Windows 命令外壳 | `T1059.003` | 在受攻陷的工作站上执行了 `whoami`、`quser` 和 `net user` 等命令。 | | PowerShell 执行 | 执行 | 命令和脚本解释器:PowerShell | `T1059.001` | 使用 PowerShell 执行了诸如 `Get-SmbConnection` 的命令,并支持后渗透活动。 | | 用户枚举 | 发现 | 系统所有者/用户发现 | `T1033` | 攻击者使用 `whoami` 和 `quser` 识别当前用户和活动用户会话。 | | 本地账号枚举 | 发现 | 账号发现:本地账号 | `T1087.001` | 攻击者执行了 `net user` 来枚举本地用户账号。 | | 域账号枚举 | 发现 | 账号发现:域账号 | `T1087.002` | 使用 Active Directory 枚举工具来识别域账号和特权用户。 | | SMB 连接发现 | 发现 | 系统网络连接发现 | `T1049` | 使用 `Get-SmbConnection` 识别活动的 SMB 连接。 | | 网络共享枚举 | 发现 | 网络共享发现 | `T1135` | 攻击者搜索了可访问的共享文件夹和网络资源。 | | 域系统枚举 | 发现 | 远程系统发现 | `T1018` | 使用后渗透工具识别 Active Directory 环境中的系统。 | | 下载后渗透工具 | 命令与控制 | 入侵工具传输 | `T1105` | 多个后渗透和 Active Directory 枚举工具被下载到了工作站。 | | 凭据转储 | 凭据访问 | 操作系统凭据转储 | `T1003` | 使用基于 Mimikatz 的工具提取特权身份验证材料,包括 NTLM 哈希。 | | 基于哈希的身份验证 | 横向移动 | 使用备用身份验证材料:哈希传递 | `T1550.002` | 攻击者使用恢复的 NTLM 哈希在不知道明文密码的情况下进行身份验证。 | | 滥用特权账号 | 权限提升 / 防御规避 | 有效账号:域账号 | `T1078.002` | 被攻陷的 `itadmin` Domain Administrator 账号被用于访问文件共享服务器。 | | WMI 远程执行 | 执行 | Windows 管理规范 | `T1047` | 使用 WMI 在文件共享服务器上远程执行命令。 | | DCOM 横向移动 | 横向移动 | 远程服务:分布式组件对象模型 | `T1021.003` | DCOM 通信支持了针对文件共享服务器的远程执行和横向移动。 | | 远程 PowerShell 执行 | 执行 | 命令和脚本解释器:PowerShell | `T1059.001` | 远程执行了编码的 PowerShell 命令,以下载或重构下一阶段的 payload。 | | Payload 部署 | 命令与控制 | 入侵工具传输 | `T1105` | 额外的可执行 payload 被传输或重构于文件共享服务器上。 | | Payload 伪装 | 防御规避 | 伪装:匹配合法的资源名称或位置 | `T1036.005` | 恶意可执行文件被命名为 `explorer.exe`,以伪装成合法的 Windows 进程。 | | 文件夹枚举 | 发现 | 文件和目录发现 | `T1083` | 攻击者枚举了存储在文件共享服务器上的文件夹和文档。 | | 文档收集 | 收集 | 来自本地系统的数据 | `T1005` | 从受攻陷的文件共享服务器中识别并收集了重要文档。 | | 数据外发 | 外发 | 通过 C2 通道进行外发 | `T1041` | 原始文档被转移到了受攻击者控制的命令与控制服务器。 | | 勒索软件部署 | 影响 | 加密数据以造成影响 | `T1486` | 文件共享服务器上的重要文档被加密,并创建了勒索信。 | ### 攻击链总结 ``` T1566.001 – Spearphishing Attachment ↓ T1204.002 – User Execution: Malicious File ↓ T1221 – Template Injection ↓ T1059.003 / T1059.001 – Command and PowerShell Execution ↓ T1033 / T1087 / T1049 / T1135 – System and Domain Discovery ↓ T1105 – Post-Exploitation Tool Transfer ↓ T1003 – OS Credential Dumping ↓ T1550.002 – Pass the Hash ↓ T1078.002 – Valid Domain Account ↓ T1047 – WMI Remote Execution ↓ T1059.001 – Remote PowerShell Execution ↓ T1105 – Payload Transfer ↓ T1083 / T1005 – File Discovery and Collection ↓ T1041 – Data Exfiltration ↓ T1486 – Data Encrypted for Impact ``` ``` ## 入侵指标 ## 结论 ```
标签:AI合规, DAST, PE 加载器, SecList, Terraform 安全, 内存取证, 勒索软件, 安全测试工具, 恶意软件分析, 攻击溯源, 数字取证, 自动化脚本