文章总结: 本文介绍了冰蝎4.0内存马在攻防对抗中的应用,详细展示了攻击者如何利用Tomcat弱口令部署webshell并注入内存马,以及防守方如何使用内存马检测工具进行查杀。内存马作为一种无文件攻击技术,能够有效隐藏攻击痕迹,增加检测和溯源难度。文章提供了具体的攻击步骤和检测工具,对安全人员理解和防范此类攻击具有实用价值。
综合评分: 88
文章分类: WEB安全,红队,漏洞分析,渗透测试,应急响应
攻防对抗场景之冰蝎4.0内存马
原创
弥天安全实验室
弥天安全实验室
2022年8月6日 18:28
北京
网安引领时代,弥天点亮未来
0x00写在前面
本次测试仅供学习使用,如若非法他用,与平台和本文作者无关,需自行负责!
0x01攻防对抗
内存马
无文件攻击场景:客户主机出现CPU、内存占用率很高或有连接C&C服务器的可疑现象,但是使用杀软查杀却没有发现磁盘上有恶意文件,这就是无文件攻击。
无文件攻击方式分为三大类:漏洞型攻击、灰色工具型攻击、潜伏型攻击
攻击
1.通过信息收集发现目标网站存在tomcat弱口令
2.使用yakit插件识别
3.代理流量查看详情(admin/admin)
4.部署冰蝎4.0木马war获得webshell
成功解析
http://10.211.55.7:8080/mt/mt.jsp
5.冰蝎4.0连接成功,下图
接下来注入冰蝎4.0内存马
然后清理攻击痕迹及上传的webshell文件
防守
查杀方式1
1.使用内存马检测工具(来源“这里是河马”)
软件地址: https://dl.shellpub.com/hmws/1.2.0/hmws-1.2.0.zip签名文件: https://dl.shellpub.com/hmws/1.2.0/hmws-1.2.0.zip.sha256下载后验证签名: sha256 -c hmws-1.2.0.zip.sha256
2.查看检测结果
查杀方式2
内存马作为一种高效的攻击手法,不仅可以加大检测难度,还可以更好的隐藏自己,提高溯源难度,目前应用非常广泛。
网络安全的本质就是对抗!
弥天简介
学海浩茫,予以风动,必降弥天之润!弥天弥天安全实验室成立于2019年2月19日,主要研究安全防守溯源、威胁狩猎、漏洞复现、工具分享等不同领域。目前主要力量为民间白帽子,也是民间组织。主要以技术共享、交流等不断赋能自己,赋能安全圈,为网络安全发展贡献自己的微薄之力。
口号 网安引领时代,弥天点亮未来
知识分享完了
喜欢别忘了关注我们哦~
学海浩茫,
予以风动,
必降弥天之润!
弥 天
安全实验室
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:弥天安全实验室 弥天安全实验室《攻防对抗场景之冰蝎4.0内存马》