溯源分析总结

目录

1. 溯源概念区分

2. 哪些点是可以溯源的

3. 哪些信息是无法溯源的

4. 大量ip/域名如何快速筛选高价值的

5. 高价值ip如何获得更多信息

6. 高价值ip如何获得个人信息

7. 获得个人信息后如何进一步拓线


1. 溯源概念区分

内部溯源:攻击手法

外部溯源:具体溯源到人

2. 哪些点是可以溯源的

网络/web攻击溯源

  1. 网络/web攻击事件中的恶意攻击ip/ip段
  2. 攻击中攻击者用于探测漏洞的反连域名
  3. 攻击报文中带有攻击者特征的字符串

社工钓鱼攻击

  1. 钓鱼人社工的微信号、qq号
  2. 钓鱼邮件发件邮件
  3. 钓鱼邮件发件ip
  4. 钓鱼邮件/社工中的恶意样本
  5. 钓鱼邮件中的恶意连接

黑灰产攻击溯源

  1. 黑灰产组织信息
  2. 黑灰产攻击线索
  3. 黑灰产攻击ip
  4. 黑灰产app

3. 哪些信息是无法溯源的

常见无溯源价值的线索

  1. IDC IP:提供网络服务的数据中心的IP地址
  2. 动态IP:小区宽带、网吧等
  3. 基站IP:手机通过三大运营商获取的IP
  4. 住宅IP:网络运营商提供给住宅使用的IP
  5. CDN:提供网络访问加速的服务商,通常一个IP绑定多个不同域名
  6. 无特征的动态域名、云函数等
  7. 所有局域网IP

常见有溯源价值的线索

  1. 云服务器IP
  2. 具有特征性的个人ID
  3. 微信、QQ、手机号等社交信息
  4. 攻击样本、payload
  5. 有whois信息的域名

4. 大量ip/域名如何快速筛选高价值的

  1. 端口探测
  2. 情报标签

5. 高价值ip如何获得更多信息

  1. 端口探测现有开放服务
  2. 空间测绘查看历史服务

6. 高价值ip如何获得个人信息

  1. ip反查域名
  2. 绑定域名查询whois注册信息(邮箱、姓名)

7. 获得个人信息后如何进一步拓线

昵称/姓名

  1. 互联网引擎搜索姓名/昵称特征
  2. 各类社交平台搜索昵称,如抖音、微博等
  3. 各类网络安全网站搜索昵称,如freeBuf、各类src平台等
  4. 各类代码平台搜索昵称,如csdn,github等

手机号

  1. sgk反查绑定账号信息、身份信息
  2. 检索微信、企业微信
  3. 支付宝转账获取昵称、姓名
  4. reg007手机号历史注册网站查询
  5. 脉脉查询个人履历和所在公司
  6. 添加本地通讯录,借助抖音、小红书类社交平台朋友推荐获取账号

邮箱

  1. 支付宝邮箱绑定账号转账,获取昵称、姓名
  2. qq邮箱获取qq号,查看空间、个人资料
  3. reg007查询邮箱历史注册网站
  4. github、csdn等代码平台搜索
  5. 搜索引擎检索
  6. 核对邮箱后缀域是否为公司类官方域名
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值