文章总结: 文档讲述了安全公司在演习中办公网出口地址攻击客户蜜罐的事件处置过程。通过日志查询确认是安服员工使用公司网络资源进行渗透测试,违反了公司网络安全红线。最终向客户解释为辅助团队的扫描行为,并对内部人员进行了处理。经验总结强调了日志收集、运营能力和检测规则的重要性。
综合评分: 88
文章分类: 应急响应,安全运营,办公安全,安全建设,红队
办公网出口地址攻击客户蜜罐
原创
aerfa21
我的安全视界观
2023年9月6日 06:06
北京
在每一年的演习中,我们都会处置好几十起产品安全事件,虽然绝大多数都是已知的漏洞,但仍然有记录和总结的价值。另外身处应急响应大厅,还会得到来自几千同事传来的一手情报,他们犹如探针一样驻扎在客户侧进行防守,又或是攻击队员,在演习期间不间断的上报情报,可以帮助提升公司网络安全(安全部做出相应排查、加固和检测动作)和产品安全能力(产品线依据情报详情编写检测规则)。回顾历年写下的笔记,提炼出八个典型场景进行分享:
| |
| — |
| 1、面向情报公司付费信息的应急 2、面向互联网侧舆情信息的应急 3、客户侧产品推送样本事件处置 4、某邮箱被攻击情报的自我检查 5、办公网出口地址攻击客户蜜罐 6、SRC白帽子突破边界进业务网 7、某部门下发零日漏洞确认函处置 8、公司溯源团队查到团队内部成员 |
本章为该系列的第十一篇,亦是进入白热化战时状态的第5篇。主要介绍公司攻击队碰到客户蜜罐带来的一系列处置动作,尤其是在演习期间必须给客户合理的说法。在事件处置的背后,是安全部门内部安全建设成熟度的体现,亦是对跨部门协作、以客户为中心的考验。
01
—
事件描述
XX客户的销售前来询问:x.x.x.x1/x2/x3这三个IP,是之前给客户做项目时候报备过的公司出口地址。今天客户看到这三个IP踩了他们的互联网蜜罐,想问一下是不是攻击队的行为?
02
—
响应动作
查询内部IM记录,搜到1年前是XX外包的VPN出口;
在安全运营工作群提问,网络同事回答是办公网出口;运营同学查了下自己的出口地址,确实是办公网出口。于是联系销售找客户提供蜜罐地址,其提供蜜域名cloud.c.com:8090。运营同学查询NTA日志,发现无线网段访问过,并确认为安服员工xx。
03
—
处置结果
客户侧,销售给了统一说法:今天公司攻击队拿到一份扩大名单,里面有客户。公司内部有个三、四个人的辅助团队,负责为攻击队打辅助,提供资产收集服务。辅助团队级别比较低,不知道哪些目标能打哪些目标不能打(能不能打只有公司领导和攻击队队长知道),所以对所有的目标都进行了扫描。这个扫描IP是公司办公区的出口地址,因此之前报备的安全测试项目组IP相同。特别抱歉添麻烦,已经通知禁止对客户资产做扫描。
演习相关常识1:安全公司在分到目标信息后,需要由公司高层进行决策,划出可攻击的目标范围(不能攻击防守客户和重要客户);
演习相关常识2:攻击队基本上都会有帮手,外围人员会辅助其进行信息收集、漏洞储备、漏洞利用自动化等工作;
演习相关常识3:通常会按照上分规则,将可以打的目标进行分类,优先好打又能翻倍积分的目标。
公司内部对该人员进行了处理,并将自主权交给安服部门。(违反公司网络安全红线:禁止使用公司网络资源进行渗透测试)
04
—
经验总结
在网络安全公司做内部安全,经常会遇到具备攻防防能力员工带来的压力与挑战,比如本案例中的渗透行为。故需要做好比较扎实的基础工作,如各类日志收集全,做相对应的检测规则并常态化运营。
- 日志查询:比较基础的能力,如在kibana上根据源、目的地址、时间段等进行查询,找出内部人员。同时也是很常见的场景,但在使用工具背后的基础工作(日志收集、标准化、富化、分类等),却少有人关注;
- 运营能力:内网对外部进行漏洞扫描,应该会被安全运营人员发现,但是没见着相关事件,也没有见到事件处置结果。追问了运营同学,内网扫描事件非常多,涉及到安服的一般都会发给接口人处置。
长按识别二维码,和我交流
More…
——— 实战演习 ———
- 1 何为多维度的视角
- 2 关于对演习的期望
- 3 公司层面统筹布局
- 4 实战攻防演习下的产品安全保障
- 5 产品安全事件定级评分方法
- 6 演习前红队暗泉涌动投毒
- 7 面向情报公司付费信息的应急
- 8 面向互联网侧情报信息的应急
- 9 客户侧产品推送样本事件处置
- 10 某邮箱被攻击情报的自我检查
——— 安全运营 ———
- 安全事件运营SOP:基于实践的安全事件简述
- 安全事件运营SOP:钓鱼邮件
- 安全事件运营SOP:网络攻击
- 安全事件运营SOP:蜜罐告警
- 安全事件运营SOP:webshell事件
- 安全事件运营SOP:接收漏洞事件
- 安全事件运营SOP:软件供应链投毒事件
- 企业级供应链投毒应急安全能力建设
- 应急能力提升:实战应急困境与突破
- 应急能力提升:挖矿权限维持攻击模拟
- 应急能力提升:内网横向移动攻击模拟
- 应急能力提升:实战应急响应经验
- 应急能力提升:应急响应报告点评
- 应急能力提升:应急响应专题总结会
- 应急响应:redis挖矿(防御篇)
- 应急响应:redis挖矿(攻击篇)
- 应急响应:redis挖矿(完结篇)
——— 软件安全 ———****
——— 企业安全 ———****
- 企业安全建设需求
- 企业安全威胁简述
- 企业安全架构建设
- 企业安全项目-测试环境内网化
- 企业安全项目-Github信息泄露
- 企业安全项目-短信验证码安全
- 企业安全项目-前端绕过专项整改
- 业务安全之另类隐患
- 应用发布之安全隐患
- 甲方眼里的安全测试
- 基于堡垒机的自动化功能实践1****
- 基于堡垒机的自动化功能实践2
- 基于堡垒机的自动化功能实践3
- 基于堡垒机的自动化功能实践4
- Nmap操作系统探测技术浅析
- 漏洞情报调研
- 漏洞调研报告(非完整版)
- 从漏洞视角看敏捷安全
——— 渗透测试 ———****
——— 安全开发 ———****
——— 个人体验 ———****
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:我的安全视界观 aerfa21《办公网出口地址攻击客户蜜罐》