网易首页 > 网易号 > 正文 申请入驻

论0day抓取的姿势

0
分享至

整个过程仅讲思路的实现,因笔者日常工作并不相关,从构思到实现,前前后后大概花了两个月时间,未对数据进行整理,也未列出具体的步骤,仅供研究与参考,思路如有雷同,那真是太好了

0x01 概念

根据维基百科的解释,在电脑领域中,零日漏洞零时差漏洞(英语:zero-day vulnerability、0-day vulnerability)通常是指还没有补丁的安全漏洞,而零日攻击零时差攻击(英语:zero-day exploit、zero-day attack)则是指利用这种漏洞进行的攻击。提供该漏洞细节或者利用程序的人通常是该漏洞的发现者。零日漏洞的利用程序对网络安全具有巨大威胁,因此零日漏洞不但是黑客的最爱,掌握多少零日漏洞也成为评价黑客技术水平的一个重要参数。

0x02 构思

目前大多数漏洞都是以Web为主,那么在HTTP中都是流量都是可见的,那么可以进行流量的入侵检测,入侵检测主要分为两个途径,第一个是网络告警,就是在内外网通信中查找攻击者入侵迹象,第二个是系统告警,就是在系统上查找攻击者存在的迹象,我们从网络层面和系统层面实现捕获0day。

一般攻击路径都是通过互联网进行,那么我们利用属于DMZ区的一台服务器上搭建一个docker漏洞环境,然后通过falco进行CONTAINER内执行命令的监控,在互联网侧通过packetbeat进行HTTP的payload的的捕获。

俗话说,工遇善其事,必先利其器,需要打造自己的捕获利器。

0x03 打造属于自己的开源捕获利器

找大佬要了个EXP集合工具,致远的老版本漏洞,运行一下,从流量中可以看到各个payload,那么应该可以将这些HTTP流量中的payload进行捕获,化为己用。

先尝试通过packetbeat进行HTTP的payload的捕获,先看能不能捕获到,从流量中是可以看到能够捕获到payload的,那么这个构思初步是可行的。

0x04 实战演练

光说不练假把式,通过vulhub进行环境搭建,以tomcat弱口令来进行复现,一直到拿到webshell来看整个过程是否能够捕捉到

搭建环境

tomcat弱口令上传冰蝎木马,执行操作

连接冰蝎,执行命令

从流量中我们看到冰蝎的马执行的一些命令是加密的

我们在es中也只能看到有流量

能够看到一通操作猛如虎,但是HTTP中啥也看不到

通过es语法筛选是能看到整个整个过程的,从过程中能够推断入侵手法

通过监控容器内执行命令,可以看到能够监控到在冰蝎马里面执行的ls命令,一系列操作都能监控

看着falco的标准输出有好多种,至于falco的日志可以进行标准化输出(原始输出实在是太难读了),es的也可以进行标准化的输出,找个地方存储起来就构成了自己的”威胁情报”了

0x05 小结

安全界大家都说”未知攻,焉知防”,通过从流量侧和系统侧实现攻击者的入侵手法,从威胁情报的角度应该说TTP更合适(手动狗头),其实整个过程更像是蜜罐思路的实现,蜜罐捕获0day应该算是一种常见的操作吧

以上

经过多次实验,对于weblogic等使用T3协议或其他非HTTP协议并不适用(主要因为packetbeat不支持),只能从系统侧去想办法,感谢各位大佬的阅读与支持

如有疑问,欢迎交流,XzFpc3Rlbg==

0x06 参考资料

https://blog.didiyun.com/index.php/2018/12/12/honeypot/

https://www.ichunqiu.com/open/62359

https://github.com/vulhub/vulhub

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
哈梅内伊藏身地堡!48小时内有45架美军运输机飞抵中东

哈梅内伊藏身地堡!48小时内有45架美军运输机飞抵中东

项鹏飞
2026-01-25 20:25:40
辽宁官宣杨鸣卸任主帅,听听媒体专家怎么说,巧妇难为无米之炊!

辽宁官宣杨鸣卸任主帅,听听媒体专家怎么说,巧妇难为无米之炊!

阿嵀体育评论
2026-01-26 16:39:31
92岁前法官独居上海养老院,独子留英40年开公司,他竟说不后悔

92岁前法官独居上海养老院,独子留英40年开公司,他竟说不后悔

大鱼简科
2026-01-23 16:41:32
沪指反复上演冲高回落行情,商业航天连涨三天,下周会继续吗

沪指反复上演冲高回落行情,商业航天连涨三天,下周会继续吗

投资观
2026-01-26 07:20:03
“猪油渣”是人间美味,还是健康“杀手”?喜欢吃猪油渣的,建议看看,现在有答案了

“猪油渣”是人间美味,还是健康“杀手”?喜欢吃猪油渣的,建议看看,现在有答案了

阿莱美食汇
2026-01-26 07:25:15
集装箱船式辅助巡洋舰开始海试,舰载武装已恢复早期60单元垂发版

集装箱船式辅助巡洋舰开始海试,舰载武装已恢复早期60单元垂发版

啸鹰评
2026-01-23 23:11:40
尿毒症早期不是浮肿,而是起床时出现5个症状,要尽早去检查!

尿毒症早期不是浮肿,而是起床时出现5个症状,要尽早去检查!

白宸侃片
2026-01-26 16:20:02
香港财库局与上金所签重磅协议:3年内计划储金超2000吨,香港黄金中央清算系统年内将试运行

香港财库局与上金所签重磅协议:3年内计划储金超2000吨,香港黄金中央清算系统年内将试运行

每日经济新闻
2026-01-26 12:27:05
天呀,杜海涛竟然现成这样了,沈梦辰对他是真爱啊

天呀,杜海涛竟然现成这样了,沈梦辰对他是真爱啊

草莓解说体育
2026-01-07 01:43:18
赵本山没撒谎!贪农民600万、背刺范伟、出轨的何庆魁印证他的话

赵本山没撒谎!贪农民600万、背刺范伟、出轨的何庆魁印证他的话

来科点谱
2026-01-26 08:54:50
张小斐的身材线条也太优越了吧,紧致又匀称,这状态看了真羡慕

张小斐的身材线条也太优越了吧,紧致又匀称,这状态看了真羡慕

TVB的四小花
2026-01-20 13:55:23
1940年炊事员在朱德饭里下毒,枪毙之时,杨奇清提出:重审此案

1940年炊事员在朱德饭里下毒,枪毙之时,杨奇清提出:重审此案

鹤羽说个事
2026-01-24 15:14:20
做完手术人就废了,这5种手术不需要做,别让无知害了自己

做完手术人就废了,这5种手术不需要做,别让无知害了自己

华庭讲美食
2026-01-19 14:27:13
女子洗手频繁导致过敏脸变形,丈夫:因担心流感传染给宝宝,每天反复洗手消毒

女子洗手频繁导致过敏脸变形,丈夫:因担心流感传染给宝宝,每天反复洗手消毒

潇湘晨报
2026-01-25 14:09:18
30岁女子洗澡时摸到颈部肿大淋巴结确诊肺癌后选择轻生,丈夫无奈:我们本来要二胎!

30岁女子洗澡时摸到颈部肿大淋巴结确诊肺癌后选择轻生,丈夫无奈:我们本来要二胎!

消化石医生
2025-11-29 11:38:20
《太平年》剧情复杂看不懂?一口气带你看完五代十国的历史

《太平年》剧情复杂看不懂?一口气带你看完五代十国的历史

爆史君带你读历史
2026-01-25 19:31:42
军队里面有内鬼?美国智库最新涉华报告曝光

军队里面有内鬼?美国智库最新涉华报告曝光

安安说
2026-01-23 09:21:39
一手好牌打得稀烂?央视《太平年》高开低走,三大原因劝退观众

一手好牌打得稀烂?央视《太平年》高开低走,三大原因劝退观众

往史过眼云烟
2026-01-25 14:13:20
布加迪“终极威龙”售价超8000万

布加迪“终极威龙”售价超8000万

大象新闻
2026-01-26 11:05:04
雷军回应小米SU7和YU7下架熔岩橙配色:很帅,但敢买的人太少

雷军回应小米SU7和YU7下架熔岩橙配色:很帅,但敢买的人太少

齐鲁壹点
2026-01-26 15:36:27
2026-01-26 17:39:00
安全客 incentive-icons
安全客
有思想的安全新媒体
1360文章数 4753关注度
往期回顾 全部

科技要闻

印奇再上牌桌,阶跃融资50亿

头条要闻

女子乘二等座买到"单人座":空间较宽敞 旁边能放行李

头条要闻

女子乘二等座买到"单人座":空间较宽敞 旁边能放行李

体育要闻

叛逆的大公子,要砸了贝克汉姆这块招牌

娱乐要闻

张雨绮被实名举报代孕、插足婚姻

财经要闻

从美式斩杀线看中国社会的制度韧性构建

汽车要闻

宾利第四台Batur敞篷版发布 解锁四项定制创新

态度原创

时尚
教育
房产
艺术
军事航空

伊姐周日热推:电视剧《太平年》;电视剧《暗恋者的救赎》......

教育要闻

巧解无限套娃题,学会这种多拿10分

房产要闻

6大碾压级优势!2025海口最强书包房来了!

艺术要闻

溥心畬的花鸟,淡雅清新

军事要闻

委代总统称遭美威胁:马杜罗已死

无障碍浏览 进入关怀版