KeyFrame內部研究專用

Real-World Red Teaming: From Reconnaissance to System Access

Prabh Nair·6月20日週六·62 min英文

三句話摘要

企業紅隊進攻的完整演示——從互聯網層應用程式入侵到內部系統完全攻陷的實戰教學。 企業最大防禦缺口來自應用層與人為疏漏,預設認證與網路分段不當是致命弱點,定期紅隊演練是發現與修補這些問題的唯一有效途徑。 資訊蒐集決定成敗:紅隊首要任務是透過 DNS 列舉、子網域掃描等手段盤點目標資產。掃描不夠全面會遺漏漏洞子網域,最終錯失攻擊機會。

重點整理

重點
  • 1

    資訊蒐集決定成敗:紅隊首要任務是透過 DNS 列舉、子網域掃描等手段盤點目標資產。掃描不夠全面會遺漏漏洞子網域,最終錯失攻擊機會。

  • 2

    預設認證是企業高風險痛點:70-80% 企業案例中發現 Tomcat 等基礎設施應用仍使用預設密碼(如 tomcat/tomcat、admin/admin)。基礎設施人員因業務壓力或安全意識不足而未及時變更。

  • 3

    網路分段缺失導致橫向移動:應用層應隔離在 DMZ,資料庫留在內網,網際網路只與 DMZ 通信。直接暴露應用程式到網際網路等同於直接開放內網入口。

  • 4

    Active Directory 是最高價值目標:一旦攻擊者成為 Domain Admin 或 Enterprise Admin,可控制整個組織,包括郵件系統、所有 OU、域控制器,進而部署勒索軟體或大規模橫向移動。

實用技巧與重點

乾貨
  • 工具與平台:
  • Pure DNS — 子網域列舉工具
  • Burp Suite 社群版 — 免費網頁滲透測試工具
  • PortSwigger Lab — 提供 150+ 免費練習題
  • Vulnhub — 可下載易受攻擊的虛擬機映像
  • Hack the Box — CTF 練習平台(2018-2019 年開設,Sarang 是最早期成員)
  • TryHackMe — 結構化入門平台
  • Metasploit Framework(MSF)— C2 框架
  • Ngrok — 內網穿透工具(使外部網際網路可訪問內部 Kali Linux)
  • Apache Tomcat — 常見易遭攻擊的 Java 應用伺服器
  • 預設認證密碼組合:
  • tomcat/tomcat
  • admin/tomcat
  • admin/admin
  • 四層 Active Directory 權限階層:
  • Enterprise Admin(最高)
  • Domain Admin
  • Domain Local Admin
  • System Level Admin(最低)
  • 攻擊鏈過程(Kill Chain):
  • Recon(資訊蒐集)
  • Weaponize(武器化)
  • Delivery(傳遞)
  • Exploit(利用)
  • Privilege Escalation(權限提升)
  • Command & Control(C2 建立)
  • Post-Exploitation & Data Exfiltration(後滲透與資料竊取)
  • 四種初始入侵向量:
  • Layer 7 網頁應用暴露
  • 釣魚攻擊(社交工程)
  • 無線攻擊(Alpha card 可掃描 3-4 公里範圍、偽造 SSID、強制用戶連接惡意接取點)
  • 物理攻擊(USB 植入、插入隱藏式後門裝置)
  • 具體攻擊案例數據:
  • Tomcat 預設認證發現率:70-80%
  • 一次 AD 安全評估中發現 40+ 個臨界級漏洞
  • Hack the Box 會員等級:Sarang 自稱為最老資深成員(自 2018-2019 年註冊至今)
  • 學習路徑建議:
  • 第一步:熟讀《HTTP: The Definitive Guide》
  • 第二步:下載 Burp Suite 社群版,在 PortSwigger Lab 練習
  • 第三步:至少投入 6 個月在線上實驗室
  • 第四步:進入 Vulnhub 下載易受攻擊虛擬機,在本機 VirtualBox 部署練習
  • 第五步:選擇 TryHackMe(結構化基礎學習)或 Hack the Box(進階 CTF 挑戰)
  • 隱藏後門帳戶建立命令:
  • `net user test$1 password@123 /add` — 建立隱藏帳戶
  • `net localgroup administrators test$1 /add` — 添加至管理員群組
  • `net user test` — 查詢隱藏帳戶存在性
  • 防禦措施:
  • 變更所有預設認證與預設使用者名
  • 實施防禦深度(Defense in Depth)
  • 網路分段:Perimeter → DMZ → Internal Network
  • 禁用 WAR 自動部署(war auto deploy)
  • 監控 SIEM 告警
  • 定期執行紅隊演練
  • 紅隊必需技能集:
  • 網頁應用深度理解(HTTP/1.1、HTTP/2.0)
  • Windows 與 Linux 系統級攻擊
  • PowerShell 與 Linux Shell 腳本能力
  • 行動應用程式安全(APK 分析、硬編碼認證提取)
  • 無線與物理攻擊(Rubber Ducky、進階實體工具)
  • EDR 繞過技術(Sarang 正在撰寫第二本書專門討論此主題)
  • 攻擊鏈技能(Chaining Attack)— 將多個漏洞串聯利用

結論

結論

企業最大防禦缺口來自應用層與人為疏漏,預設認證與網路分段不當是致命弱點,定期紅隊演練是發現與修補這些問題的唯一有效途徑。

完整解析

詳細

Sarang 自 2004-2005 年開始從事資訊科技工作,歷經網路管理員、系統管理員等職位。2009 年一位親近的朋友 Sachin Dia 的建議促使他進入網路安全領域,自此開啟逾 20 年的安全生涯,包括安全分析、滲透測試、紅隊運營等角色。他強調,紅隊攻擊與傳統滲透測試的關鍵差異在於:紅隊事先對目標完全無知,必須從資訊蒐集開始,而傳統滲透是受控環境下的特定目標評估。

在真實企業攻擊中,首個入侵點往往來自互聯網暴露的應用層服務。Sarang 以虛擬域名 additcop.com 為例演示攻擊過程。利用 Pure DNS 工具列舉子網域,他發現了三個有效子網域:rdp、admin 與 support。其中 admin 子網域運行著 Apache Tomcat,這對攻擊者而言是「低垂果實」(low-hanging fruit)。雖然 Tomcat 本不應暴露於互聯網,但企業中常因防禦不周而暴露。點擊 Tomcat Manager 應用時系統要求認證,然而 Sarang 發現該實例使用了簡單預設密碼,使他輕易獲得管理員控制權。

取得 Tomcat 管理權後,Sarang 在 Kali Linux 上使用 Java 命令建立惡意 WAR 檔案,內含包含遠端程式碼執行功能的 JSP Web Shell。他透過 Manager 面板上傳並部署此檔案,成功將 Web Shell 植入目標系統。執行簡單命令如「whoami」驗證了系統層級的管理員存取權限。

為了建立持久控制,Sarang 設定了 Metasploit 框架中的多處理器(multi/handler),將有效載荷設定為「Java JSP Reverse Shell」。利用 Ngrok 等內網穿透工具,他使外部網際網路可訪問內部 Kali 監聽埠。再將經 Base64 編碼的 PowerShell 反向連線指令注入目標,成功獲得遠端互動式 Shell。此時攻擊者擁有系統層級權限,可執行任意命令。

為了掩蓋蹤跡,Sarang 演示了進階後門技術:建立名為「test$1」的隱藏帳戶,並將其添加至管理員群組。該帳戶在標準「net user」查詢中不會顯示,但通過「net user test$1」仍可查證其存在,使攻擊者獲得長期存取通道。

Sarang 強調,Active Directory 在企業中扮演樞紐角色,控制著所有資料、組織單位、郵件系統與使用者權限。若攻擊者成為 Domain Admin 或 Enterprise Admin,便可控制整個組織、跨域林進行橫向移動、部署勒索軟體或竊取敏感資料。企業內 AD 安全漏洞往往源於權限配置疏漏,如已過期密碼未設過期限制、非安全相關人員授予過高權限等。防禦應採用縱深防禦策略:網路分段為周邊區(Perimeter)、隔離區(DMZ)與內網,應用只在 DMZ,資料庫留在內網;變更所有預設認證;監控 SIEM 告警;定期進行紅隊演練。

對於有志於紅隊事業的初學者,Sarang 建議先讀《HTTP: The Definitive Guide》理解基礎,下載 Burp Suite 社群版在 PortSwigger Lab 練習 150+ 免費題目(至少 6 個月),再進階至 Vulnhub、Hack the Box 或 TryHackMe。他認為 TryHackMe 適合初階者因其結構化教學,而 Hack the Box 更適合進階學習者承受更高挑戰。紅隊必須精通網頁應用、系統攻擊、跨平台指令稿、行動安全、無線與物理攻擊,以及關鍵的「攻擊鏈技能」——將多個零散漏洞串聯成完整入侵路徑。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「AI 技術」的內容

Between Two Nerds: Attribution is dead, long live attribution
32 min
AI 技術英文PODCAST8月25日

Between Two Nerds: Attribution is dead, long live attribution

Risky Business

  • 工具成本的破壞性下降 — 傳統上,攻擊者必須重複使用昂貴自製的惡意軟體或工具組,因為開發和維護成本極高。這種成本結構使得安全研究人員可以通過工具特徵和程式碼簽名來追蹤攻擊者。LLM 自動化了代碼生成與維護工作流,使得攻擊者可以輕易為每個目標生成新工具,或改用通用系統工具,導致傳統的工具特徵分析失效。
  • 所有取證證據都在攻擊者掌控之中 — 無論是使用的 IP 位址、惡意軟體類型或戰術流程,這些都是攻擊者的主動選擇。即使看似是隨機巧合,攻擊者仍有能力在事前決定留下什麼痕跡。因此,所有可恢復的取證證據本質上都是攻擊者願意暴露的信息。
  • LLM 削弱工具簽名但保留高階行為特徵 — LLM 經過公開駭客技術訓練,使不同使用者產生相似的攻擊模式。然而,勒索軟體集團、國家級行為者的受害者選擇、贖金要求方式或目標模式等高階特徵仍具有識別價值。例如,鎖定加密交易所的攻擊幾乎只能指向朝鮮。
Everything Goldman Sachs Taught Me About AI (In 10 minutes)
AI 技術英文8月24日

Everything Goldman Sachs Taught Me About AI (In 10 minutes)

Nate Herk

  • 驗證優於相信:看起來完整的AI輸出不等於正確答案,需在提示中要求模型重新檢查數字、引用來源,並對無把握的部分標記。
  • 區分AI與自動化:確定步驟且答案已知的任務用傳統自動化更便宜快速;只在需要判斷力、靈活性或處理複雜資訊時才用AI,兩者結合效果最佳。
  • 以問題驅動選型:先寫清楚「要解決的問題是什麼、成功的樣子是什麼」,再決定用什麼工具,許多失敗項目是從技術而非問題出發。
Mu: a self-hosted personal agent where the interface is an email address you can write to
AI 技術英文8月23日

Mu: a self-hosted personal agent where the interface is an email address you can write to

GitHub Awesome

  • Mu 是自主代理人系統,具有實際網址與獨立伺服器,用戶可透過多種方式與其互動——網頁應用、電子郵件或程式化介面。
  • 架構完整覆蓋日常工作流程的多個層面,整合郵件收發(SMTP/IMAP)、檔案管理、行事曆、新聞聚合、市場數據與搜尋功能於一個 Go 伺服器內。
  • 支援自帶模型與多種通訊協定,用戶可選擇不同的 AI 模型,並透過 MCP、HTTP API 或命令列工具整合到其他系統。