甲方攻防演练之攻击思路一

甲方攻防演练之攻击思路

本文档主要记录在甲方厂商攻防演练过程中攻击方外网撕口子的两种思路。

By:梭哈王

1、Github大法

 

思路一:监控甲方自身业务及人员

 

众所周知,github已经成为程序员必用的开源社区之一,很多公司的程序员喜欢在开源的时候顺便把自己公司内部做的项目上传到github平台上面,并且代码中可能硬编码公司的邮箱、敏感地址、包括业务、服务器账户密码等。要做到监控甲方的github泄露,关键字则显得尤为重要,一般来说监控关键字配置规则为以下几种:

 

规则1:基于云业务场景的规则——云API密钥规则

规则2:基于帐号维度的规则——帐号ID+帐号关键词

规则3:基于域名场景的规则——域名/IP+业务关键字/帐号组合

规则4:其他场景的规则——开发人员英文名/全拼+开发关键字+…

 

注:推荐github开源的监控项目(https://github.com/0xbug/Hawkeye),规则自己修改,然后部署到自己的docker上运行即可,记得设置定时任务,每天准时发监控日报哦。

 

思路二:监控甲方的供应商(外包开发公司)

 

一个大型的甲方公司离不开供应商(外包开发商)的合作,所以供应商安全在近年来成为了很多甲方人员关注的焦点,供应商的开发人员水平参差不齐,无论是代码开发层面或者代码托管制度层面都无法很好的进行管辖,所以对于攻击方来说,供应商代码泄露是个很好的突破口,我们需要收集一家甲方公司的外包开发公司的名单,然后对这份公司的名单做成关键字(涉及到公司简称缩写、域名等),进行github监控。

 

案例如下:

在一次攻防演练的过程中,攻击方成员通过github监控到了某供应商的开发人员泄露的自身邮箱->登入邮箱->收集邮箱的邮件,获取可用的账户密码,文档等,打包到本地进行审查->发现某邮件的文档中泄露了ssh账户密码->登录ssh,发现是测试环境的跳板机(且该服务器上泄露了一份内网架构图),可通内网->使用msf、nmap进行内网扫描,发现大量内网弱口令、未授权访问等,梳理内网的业务,找到了该供应商在这家甲方公司开发的大量代码等。

 

Github大法思维导图如下:

 

2、供应链大法

最近几次安全大事件都是产生于供应链攻击,比如Phpstudy被植入后门、Xshell远程管理工具被植入后门等,实际上在甲方的攻防演练的过程中,也可以从供应链的角度进行攻击。

 

案例:

在某次甲方公司攻防演练的过程中,攻击方访问甲方的业务主站,通过f12查看主站的源代码,发现其调用了第三方的js指向某云服务提供厂商A的B系统,该系统为www.xxx.com.cn,我们通过github找到了B系统的部分泄露代码,通过审查泄露的代码,发现该系统存在越权访问,通过越权漏洞可登录到该甲方公司的在该云服务厂商注册的账户,进入系统后台,发现了该甲方公司的大量信息(当然还有很多其他厂商托管在该云平台的大量信息)。

 

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
### 回答1: 尊敬的 SAP 实施团队: 我代表甲方写这封信,表示对您们为我们公司带来的巨大贡献表示最诚挚的感谢。 在过去的项目实施过程中,您们的专业知识和经验给我们带来了巨大的启发和帮助。您们不断努力工作,与我们团队密切配合,使得项目顺利实施,按时完成,质量卓越。 我们非常感激您们对项目的全力支持和付出。您们的职业道德和专业素养给我们留下了深刻的印象,我们将始终铭记。 最后,请接受我们对您们的最诚挚的谢意。我们期待着未来与您们的继续合作,共创辉煌。 此致 敬礼! 甲方代表 ### 回答2: 亲爱的SAP实施团队成员, 我在这封信中要向你们表达我衷心的感谢和敬意。作为甲方,我非常欣赏你们在SAP实施项目中所做出的努力和付出的工作。 在整个项目期间,你们展示出了极高的专业素养和卓越的技能。你们不仅仅是一群优秀的专业人士,更是具有团队精神和协作能力的集体。你们在项目规划、设计、实施和测试等各个阶段都展现出了高水平的专业知识和经验。你们的工作态度和努力程度,使得整个项目进展顺利,达到了我们的预期目标。 除了专业能力,你们也是一群非常有耐心和细心的人。你们从一开始就倾听并理解了我们的需求,并根据我们的具体情况提供了切实可行的解决案。你们投入了大量的时间和精力来培训我们的团队,使我们能够更好地理解并使用SAP系统。在整个过程中,你们对我们的问题和疑问总是保持耐心并及时地给予解答和支持。你们的专业性和客户导向的服务态度让我们非常深刻地感受到了你们的价值和贡献。 在项目的最后阶段,我们才真正意识到你们所付出的巨大努力和牺牲。你们付出了晚间加班、周末的时间等,来保证项目的进展和成功。你们的奉献精神和敬业态度令我们感动不已。 再一次,非常感谢你们的团队在这个SAP实施项目中所做出的贡献。我们对你们的专业性和团队合作精神非常敬佩。希望我们之间的合作能够继续下去,共同创造更多的成功。 祝愿你们在未来的工作中一切顺利,再次向你们致以最诚挚的感谢! 甲方 (300字) ### 回答3: 尊敬的SAP实施团队: 我代表甲方向您们致以最诚挚的感谢和衷心的祝福!经过长时间的紧密合作,我们宝贵的业务伙伴关系取得了巨大成功,而这一切离不开您们的辛勤付出与专业指导。 首先,感谢您们对我们企业的耐心倾听和全位分析。您们深入了解我们的业务需求,帮助我们量身定制并实施了SAP解决案。这使我们的业务流程明显优化,工作效率极大提升。同时,您们对系统的培训和支持工作也非常到位,确保我们顺利过渡到新系统的使用中。 其次,非常感谢您们在项目过程中的高度专业和独到见解。您们专业的技术能力令我们钦佩不已,不仅及时解决了各种技术问题,还提供了一系列创新的解决案和改进点。您们的专业素养和热情工作态度让整个实施过程更加顺畅,圆满地实现了我们的期望目标。 最后,感谢您们给予我们的团队以教育与启发。在与您们的合作中,我们不仅掌握了先进的SAP系统使用技巧,也深入了解了信息化管理的理念和法。这些经验对我们今后的发展有着重要的促进作用,同时也在我们的日常工作中发挥了积极的引领作用。 衷心感谢您们为此次SAP实施项目所作的辛勤付出,您们的专业、耐心和支持是我们项目成功的关键。我们衷心地希望今后能继续保持良好的合作关系,并在未来的合作中再创辉煌! 再次感谢您们的付出与努力,祝愿您们工作顺利、身体健康、万事如意! 甲方 敬上

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值