当前位置: 首页 > news >正文

蓝队技能-应急响应篇钓鱼攻击邮件与文件EML还原蠕虫分析线索定性

知识点:

1、应急响应-钓鱼邮件-定性&排查
2、应急响应-恶意文件-应急&分析

一、演示案例-蓝队技能-钓鱼攻击-邮件&附件&分析&排查

如何分析邮件安全性:

1、看发信人地址

在这里插入图片描述
在这里插入图片描述

2、看发信内容信息

3、看发信内容附件

4、看邮件原文源码

邮件原文源码:

在这里插入图片描述

1、看指纹信息(什么发送工具平台)

在这里插入图片描述

2、看发送IP地址(服务器IP或攻击IP)

在这里插入图片描述
获取到IP或者域名都可以扔给威胁情报中心去分析
在这里插入图片描述

3、根据域名寻找邮件服务器地址(利用红队手段渗透获取信息)

4、可能存在个人的ID昵称用户名(利用社工的技术手段进行画像)

附件文件:

沙盒运行,进程分析,定性排查,逆向分析(核心)等
沙箱平台分析:https://s.threatbook.com/
逆向手工分析:https://mp.weixin.qq.com/s/gFbewpQrWNTnsVpDzI1OQw
大量样本分析文章:https://xz.aliyun.com/u/3314

二、真实案例-钓鱼邮件关联出定性木马事件-EML分析还原与文件定性

1、钓鱼邮件定性(威胁情报分析、人工分析)

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

在这里插入图片描述

2、定性攻击目的(发信人、内容、附件三方面分析)

在这里插入图片描述
可以把exe上传到云沙箱进行分析,也可以手工分析辅助验证。
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
从目前沙箱平台和人工分析可以看出这个exe做了启动项和C2上线,但是还做了其他什么就不知道了,如果想要更深入了解就需要对这个exe进行逆向源码分析。
可以参考别人逆向这个exe的文章:https://mp.weixin.qq.com/s/gFbewpQrWNTnsVpDzI1OQw

三、真实案例-HW真实样本

往往很多时候都是只给一个eml文件,让你去分析。
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
如果发件人信息没什么收获,可以看看邮件内是否包含内容附件等。
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

相关文章:

  • 北京网站建设多少钱?
  • 辽宁网页制作哪家好_网站建设
  • 高端品牌网站建设_汉中网站制作
  • k8s教程
  • 【C语言】进程和线程详解
  • 日志组件导致的内存溢出问题分析
  • Java 4.2 - MySQL
  • Swift 中的影像魔术:Core Video 的高级应用
  • Swift模块化:构建高效可维护代码的秘诀
  • ArcGIS空间自相关 (Global Moran‘s I)——探究人口空间格局的20年变迁
  • 数据恢复技术-手动修复MBR-/NTFS分区
  • Linux静态库和动态链接库的制作和使用
  • How to stream video in a loop via RTP using ffmpeg?
  • 打造redis缓存组件
  • CAN总线/CAN应用层协议设计,理解并实践仲裁段位域定义
  • vue vite创建项目步骤
  • 推荐系统实战(四)精排-交叉结构
  • 【第55课】XSS防御HttpOnlyCSP靶场工具等
  • 【108天】Java——《Head First Java》笔记(第1-4章)
  • co.js - 让异步代码同步化
  • Elasticsearch 参考指南(升级前重新索引)
  • ES6语法详解(一)
  • extract-text-webpack-plugin用法
  • Java 11 发布计划来了,已确定 3个 新特性!!
  • java 多线程基础, 我觉得还是有必要看看的
  • quasar-framework cnodejs社区
  • spring学习第二天
  • use Google search engine
  • 闭包,sync使用细节
  • 给初学者:JavaScript 中数组操作注意点
  • 坑!为什么View.startAnimation不起作用?
  • 深度学习入门:10门免费线上课程推荐
  • 使用权重正则化较少模型过拟合
  • ​​​​​​​sokit v1.3抓手机应用socket数据包: Socket是传输控制层协议,WebSocket是应用层协议。
  • ​补​充​经​纬​恒​润​一​面​
  • ​业务双活的数据切换思路设计(下)
  • #宝哥教你#查看jquery绑定的事件函数
  • #我与Java虚拟机的故事#连载02:“小蓝”陪伴的日日夜夜
  • $.proxy和$.extend
  • (31)对象的克隆
  • (C#)一个最简单的链表类
  • (ZT) 理解系统底层的概念是多么重要(by趋势科技邹飞)
  • (编程语言界的丐帮 C#).NET MD5 HASH 哈希 加密 与JAVA 互通
  • (分类)KNN算法- 参数调优
  • (附源码)spring boot建达集团公司平台 毕业设计 141538
  • (三维重建学习)已有位姿放入colmap和3D Gaussian Splatting训练
  • (原創) 系統分析和系統設計有什麼差別? (OO)
  • ***linux下安装xampp,XAMPP目录结构(阿里云安装xampp)
  • ./mysql.server: 没有那个文件或目录_Linux下安装MySQL出现“ls: /var/lib/mysql/*.pid: 没有那个文件或目录”...
  • .Net 执行Linux下多行shell命令方法
  • .NET开源、简单、实用的数据库文档生成工具
  • .NET设计模式(2):单件模式(Singleton Pattern)
  • .NET周刊【7月第4期 2024-07-28】
  • @AliasFor 使用
  • @JsonFormat与@DateTimeFormat注解的使用
  • @RequestBody与@ModelAttribute
  • [ Algorithm ] N次方算法 N Square 动态规划解决
  • [20150707]外部表与rowid.txt