KeyFrame內部研究專用

DEF CON 33 - Ghost Calls - Abusing Web Conferencing for Covert Command & Control - Adam Crosser

DEFCONConference·10月10日週五·42 min英文

三句話摘要

利用Zoom與Microsoft Teams的TURN伺服器基礎設施建立隱蔽、高速的短期命令與控制通道。 視頻會議的TURN基礎設施通過被信任、低延遲、高吞吐的特性成為理想的隱蔽C2通道,而正確選擇全球骨幹網基礎設施與優化跨境路由能顯著超越傳統後門通道的性能。 視頻會議基礎設施的固有優勢:廠商為實現即時通話推薦禁用TLS檢查和啟用分流,使其自然滿足低延遲、高吞吐、廣泛信任的C2需求。這不是漏洞,而是服務設計的必然。

重點整理

重點
  • 1

    視頻會議基礎設施的固有優勢:廠商為實現即時通話推薦禁用TLS檢查和啟用分流,使其自然滿足低延遲、高吞吐、廣泛信任的C2需求。這不是漏洞,而是服務設計的必然。

  • 2

    TURN認證的可獲取性:Zoom在WebSocket連線中返回TURN伺服器認證供用戶端備用,Teams提供公開端點,兩者認證有效期數天且不需受害者安裝相關軟件。

  • 3

    分離短期與長期C2的必要性:長期通道穩定但承載大流量會引起異常(如域名被頻繁訪問),短期高速通道避免這類特徵,應分開使用。

  • 4

    國際網路路由優於最後一公里:ISP間的互聯互通、交換點品質、跨境路由質量往往比終端寬帶速度更影響隧道吞吐,選擇有全球骨幹網的基礎設施(如Microsoft Teams)能顯著提升性能。

實用技巧與重點

乾貨
  • 視頻會議基礎設施:
  • Zoom: UDP 80、443 TCP,自定義協議包裝RTP
  • Google Meet: UDP 3478,WebRTC + DTLS + SRTP協議
  • TURN認證有效期:數天
  • 推薦分列名單:Zoom.us、Teams.microsoft.com(廠商官方建議)
  • 工具與功能:
  • 工具名稱:TURN Tunneler
  • 用途:SOCKS代理、本地埠轉發、遠程埠轉發、點對點C2
  • 下載速度實測:Zoom 9-10 MB/s、Teams 3-5 MB/s
  • 認證方式:Zoom須加入會議取得(WebSocket)、Teams無認證端點
  • TURN over TLS連接埠:4443 TCP
  • 市場數據與文件:
  • 市場占有率最高:Microsoft Teams、Zoom
  • 演講總長:40-45分鐘
  • 配套資源:35頁文檔(分兩篇部落格文章)
  • 開源工具:GitHub可用
  • 支援平台:可在Nighthawk、Cobalt Strike等C2中運行
  • 網路路由觀察:
  • 40 Mbps本地連接 → 新加坡Hzner直連 2 MB/s,ExpressVPN Chicago中轉後加倍
  • TCP over TCP隧道會遭遇TCP meltdown(套接字丟包觸發內層擁塞控制),TCP over UDP性能更佳
  • 微軟Teams基礎設施優勢:全球多點存在、私有骨幹網、優質國際路由

結論

結論

視頻會議的TURN基礎設施通過被信任、低延遲、高吞吐的特性成為理想的隱蔽C2通道,而正確選擇全球骨幹網基礎設施與優化跨境路由能顯著超越傳統後門通道的性能。

完整解析

詳細

講者Adam Crosser從安全工程師角度出發,指出紅隊作戰中存在的痛點:既有的長期C2通道(如Nighthawk、Cobalt Strike)要麼低吞吐,要麼發送大流量時特徵明顯。他需要一個短期、高速、隱蔽的補充通道。經過評估DNS over HTTP、雲儲存、自建域名等方案後,講者發現視頻會議軟件完全符合需求——這些系統為支持實時多路視頻串流而從根本上設計為低延遲、高吞吐,且廠商建議排除TLS檢查和啟用分流來避免延遲,使其天然成為被信任且不受嚴格檢查的基礎設施。

通過反向工程Zoom和Microsoft Teams的客戶端,講者發現了關鍵一點:兩款軟件都會向用戶端發送TURN(Traversal Using Relays around NAT)伺服器認證,供用戶端在直連失敗時備用。Zoom在WebSocket連線中返回這些認證,Teams則提供公開HTTP端點。這些認證無需特殊權限即可獲取,有效期數天,且不要求受害者系統安裝任何軟件——攻擊者只需運行自己的工具即可利用基礎設施。講者於是開發了TURN Tunneler工具,支持三大使用場景:SOCKS代理用於瀏覽內部應用、遠程埠轉發用於在內網暴露外部工具(如NTLMRelay)、本地埠轉發用於連接內部厚客戶端應用(如SAP、Citrix)。實測下載速度達3-10 MB/s,足以支撐大多數紅隊操作。

講者進一步探討了影響隧道速度的因素。許多安全人員直覺上認為最後一公里寬帶是瓶頸,但實測表明,跨國路由質量往往更關鍵。他舉例:在美國中西部(40 Mbps住宅線路)連接新加坡服務器時,直連速度僅2 MB/s,但經由芝加哥ExpressVPN中轉後速度翻倍。這是因為住宅ISP通常使用較差的國際互聯互通路由,而企業級基礎設施(如Microsoft Teams)擁有全球多點存在、私有骨幹網和優質國際轉運,因此跨境隧道速度反而更快。他還警告TCP over TCP隧道會遭遇TCP meltdown問題(外層丟包觸發內層擁塞控制),建議使用TCP over UDP或UDP外層以避免性能劣化。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。