尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

RedTeam_BlueTeam_HW 蓝队工具箱:30 分钟跑通内存马检测与应急响应溯源指南

RedTeam_BlueTeam_HW 蓝队工具箱:30 分钟跑通内存马检测与应急响应溯源指南 RedTeam_BlueTeam_HW 蓝队工具箱30 分钟跑通内存马检测与应急响应溯源指南【免费下载链接】RedTeam_BlueTeam_HW红蓝对抗以及护网相关工具和资料内存shellcodecsmsf和内存马查杀工具项目地址: https://gitcode.com/gh_mirrors/re/RedTeam_BlueTeam_HW护网期间凌晨两点告警弹出一条 Tomcat 主机存在异常外联你只有 30 分钟定位入侵点。RedTeam_BlueTeam_HW 就是为这种场景准备的蓝队工具箱面向红蓝对抗与护网行动整合了内存马、内存 shellcodeCSMSF查杀工具与应急响应资料库适合需要读完当晚就能上手的一线蓝队人员。一、项目定位仓库结构很直白Blue_Tools 存放即开即用的检测工具Red_Tools 存放攻击侧利用工具用于理解对手手法与演习复盘hw/ 与 doc/ 目录下是实战文档。对蓝队来说核心能力归纳为四条CobaltStrike beacon 扫描与配置解析内存马、无文件木马等内存威胁检测Webshell 流量解密与爆破检测支持哥斯拉DNS 隧道识别与 DNS 请求进程溯源二、快速上手 三步完成环境准备全部在目标主机或跳板机操作。克隆整个项目仓库git clone https://gitcode.com/gh_mirrors/re/RedTeam_BlueTeam_HW执行完成后当前目录会出现 RedTeam_BlueTeam_HW 文件夹包含全部工具与资料。进入蓝队工具目录并解压 LiqunShield 工具包cd RedTeam_BlueTeam_HW/Blue_Tools 7z x LiqunShield.7z解压完成后会生成 LiqunShield 工具目录内部程序免安装直接运行。将 CobaltStrikeScan.exe、DuckMemoryScan.exe 复制到待检测主机双击执行即可开始扫描不需要额外部署。三、核心能力拆解 按攻击生命周期对齐防御动作每个阶段都能找到对应工具入侵发现CobaltStrikeScan.exe 对进程内存做 beacon 扫描命中后可直接解析出配置信息一条命令完成全盘内存扫描。内存检测DuckMemoryScan.exe 针对内存马、shellcode 免杀后门、IIS 劫持等做内存级检测。内存马指直接注入到 Web 容器内存里的后门磁盘上找不到文件只能靠内存检测命中。流量验证LiqunShield 支持解密哥斯拉 Webshell 通信流量把看到了异常连接升级为看到了通信内容。溯源反制结合 Sysmon 配置模板与 DNS 请求监控手段从异常外联回推到发起进程并支持利用默认凭证反向获取攻击者控制端信息。图红队攻击生命周期模型——从侦察到数据渗出蓝队工具可在每个阶段实施拦截与检测四、高频场景实战 场景一如何确认 Tomcat 是否注入内存马目标不重启容器的前提下判断 Java Web 容器里是否存在内存马。步骤用 Arthas 附加到目标 Java 进程枚举已加载的 Filter/Servlet 类与基线类名比对出现陌生类名再结合 Yara 规则做内存签名确认。关键命令打开终端启动 Arthas按提示选择 Tomcat 对应的进程号附加java -jar arthas-boot.jar预期结果进入 Arthas 控制台后执行sc *Filter输出全部已加载 Filter 类若列表中出现不在白名单内的可疑实现类即可按内存马处置避免直接重启容器丢失现场。场景二DNS 隧道阻断与应急内存取证目标确认异常外联是否走 DNS/ICMP 隧道同时固化主机现场。步骤先抓内存镜像再离线比对进程表Linux 主机上则直接对可疑域名加阻断规则。关键命令对 Windows 内存镜像提取进程列表volatility -f memory.dmp --profileWin7SP1x64 pslist预期结果输出内存中完整的进程表与在线任务管理器比对找出的差异进程僵尸进程、已终止进程就是排查重点。确认隧道域名后在 Linux 主机上追加阻断规则iptables -A OUTPUT -p udp --dport 53 -m string --string suspect-domain --algo bm -j DROP规则生效后携带该域名的 UDP 53 数据包会在本机被丢弃外联通道即时断开。五、按场景选工具 场景推荐工具说明日常巡检CobaltStrikeScan DuckMemoryScan每日对 beacon 与内存威胁做一轮扫描应急响应Process Monitor winSensorCheck.bat收集系统基线记录进程动态流量定性LiqunShield解密哥斯拉 Webshell 流量识别爆破 webshell深度内存分析Arthas Yara容器类枚举 内存威胁签名狩猎溯源反制Sysmon DNSLookupView异常 DNS 请求溯源、服务隐藏排查六、避坑与进阶 ⚠️Yara 误报是常态签名规则容易命中 Tomcat 自身的 Filter 类与正常框架组件。先比对基线类名、确认加载来源再判定为内存马不要单次命中就下结论。每次护网后补签名Cobalt Strike 版本迭代快旧的内存签名规则抓不到新 beacon。建议以仓库 hw/ 目录下使用内存签名检测 Cobalt Strike与 doc/ 目录下利用 Yara 快速狩猎内存中的威胁两份材料为基准更新规则集。Volatility 的 profile 必须匹配系统--profileWin7SP1x64只适用于 Win7 x64 镜像对 Win10 主机套用会直接报错先确认目标系统版本再选参数。注意工具的平台差异DNSLookupView、Process Monitor、CobaltStrikeScan 均为 Windows 工具Linux 主机要参照 doc/ 目录ICMP_DNS 隧道处置方法的 Linux 版本执行处置。检测工具本身要留底护网环境下第三方检测工具有时会被当成可疑进程。首次使用先记录工具的 MD5 并建立说明排查时才不会被反向质疑。七、结语回到凌晨两点的场景先用 DuckMemoryScan 排除内存威胁再用 Arthas 锁定内存马最后从 Sysmon 日志里还原初始入侵路径30 分钟足够完成闭环。下一步动作今晚把仓库克隆下来将 Blue_Tools 里的两个扫描工具拷到一台测试虚机自己完整跑一遍全内存扫描。【免费下载链接】RedTeam_BlueTeam_HW红蓝对抗以及护网相关工具和资料内存shellcodecsmsf和内存马查杀工具项目地址: https://gitcode.com/gh_mirrors/re/RedTeam_BlueTeam_HW创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表