原文:使用Sysmon和Splunk探測網絡環境中橫向滲透

當前很難在網絡中探測攻擊者橫向滲透,其中原因有很難獲取必要的日志和區別正常與惡意行為。本篇文章介紹通過部署Sysmon並將日志發送到SIEM來探測橫向滲透。 工具: Sysmon Splunk light 安裝配置: sysmon i n 本地查看sysmon事件日志,打開事件查看器 Microsoft Windows Sysmon Operational。如下圖可以看到sysmon記錄到powe ...

2017-01-23 10:16 0 3744 推薦指數:

查看詳情

如何檢測Windows橫向滲透攻擊

一、前言 橫向滲透攻擊技術是復雜網絡攻擊中廣泛使用的一種技術,特別是在高級持續威脅(Advanced Persistent Threats,APT)更加熱衷於使用這種攻擊方法。攻擊者可以利用這些技術,以被攻陷的系統為跳板,訪問其他主機,獲取包括郵箱、共享文件夾或者憑證信息在內的敏感資源 ...

Fri Oct 27 18:10:00 CST 2017 0 5346
Splunk 基本使用

  Splunk 作為大數據搜索處理軟件,作為行業的翹楚,絕對值得探索和學習,Splunk能實時對任何應用程序、服務器或者網絡設備的數據和數據源進行搜索和索引,包括任何位置的日志、配置文件、信息、陷阱和預警、腳本及其他各種類型的信息,號稱 “機器能產生,Splunk就能索引 ...

Tue Jun 25 04:27:00 CST 2019 0 1341
使用Microsoft-Windows-RPC監控橫向滲透

0x01、背景   在局域網橫向滲透,像遠程服務、遠程計划任務、遠程注冊表、遠程DCOM等方式攻擊,都會通過Windows RPC協議來進行遠程調用,而windows的ETW中正好有Microsoft-Windows-RPC這個etw監控點,本文 ...

Thu Jan 20 04:56:00 CST 2022 0 1765
Windows域橫向滲透

0x00 場景 本次目標是獲取“ redhook.DA”域中帳戶的一個可用憑據。從一個控制內網主機的權限開始,但尚未與目標域控制器處於同一子網。如下圖所示: 此外,假設攻擊者獲取了client 1主機的本地管理員緩存認證憑據。通常,如果網絡范圍足夠大,將通過批處理,vbs,.NET,ps1 ...

Mon Oct 12 22:40:00 CST 2020 0 1148
網絡安全-企業環境滲透1

參考:http://prontosil.club/ 一、 實驗名稱 企業環境滲透1 二、 實驗目的 【實驗描述】 本實驗的任務是通過外網的主機通過代理滲透到內網的主機。在滲透的過程中一般需要先進行端口掃描猜測主機上運行的服務,再通過漏洞利用腳本和其他掃描工具進一步確定漏洞存在,進而完成 ...

Wed Jun 03 01:32:00 CST 2020 0 847
Splunk DBConnect使用

創建連接 進入應用 DBConnect 新建認證信息,根據需要填入IdentityName, 根據數據提供方提供的信息填入用戶名、密碼,並給對應用戶賦予讀取權限。 新建連接,根據需 ...

Thu Sep 24 17:34:00 CST 2020 0 456
Splunk簡介,部署,使用

簡介 Splunk是一款功能強大,功能強大且完全集成的軟件,用於實時企業日志管理,可收集,存儲,搜索,診斷和報告任何日志和機器生成的數據,包括結構化,非結構化和復雜的多行應用程序日志。 ​ 它允許您以可重復的方式快速,可重復地收集,存儲,索引,搜索,關聯,可視化,分析和報告任何日志數據或機器 ...

Tue Jun 22 22:47:00 CST 2021 0 536
nmap網絡探測工具

簡介 nmap是一款開源網絡發現工具,可以找出網絡上在線的主機,測試主機上監聽了哪些端口,通過端口確定主機上運行的應用程序類型與版本信息,還能利用它檢測出操作系統類型和版本。 基本功能 有四個基本功能: (1)主機發現 (2)端口掃描 (3)應用程序版本偵測 (4)操作系統版本偵測 ...

Tue Apr 07 04:41:00 CST 2020 0 597
 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM