工作中的所有操作都在虚拟机中完成。虚拟机不登录QQ、微信、网络磁盘、CSDN等个人账户。渗透条件、开发环境和调试条件需要分离,从目标服务器下载的程序需要在单独的条件中测试和运行。渗透虚拟机应用代理IP上网。
物理机需要安装安全防护软件,安装最新的补丁,卸载与公司有关的特定软件。fofa、cmd5、天眼查等第三方平台软件平台账户密码不可以与公司有关,云合作平台相同。RAT应用CDN保护的域名在线。尽可能不要应用公司的网络出口,能够 应用移动4G网卡,然后虚拟机再次代理。项目结束后,虚拟机恢复快照,不再重新测量以前的目标和以前没有成功利用的脆弱性。
渗透软件。WebShell不可以应用普通的木马,连接端应用加密数据流量,推荐 应用蚁剑。不应用默认的冰蝎子,需要修改为硬密码钥。内网渗透时尽可能应用socks代理,在本地操作。上传程序到目标服务器时,需要修改文件名称,如svchost等,尽可能不上传内部自我研究软件。透明化软件需要去掉sqlmap、masscan、Beacon证明书等特征指纹。软件需要设定线程或浏览频率。比如,sqlmap的-delay、网络扫描时的线程在5以下。CobaltStrike上线后,设定clock.sleep600秒。手机邮件的认证代码需要应用z-sms.com等在线平台。socks代理通道需要应用SSL加密。禁止在CS服务器上打开网络服务,尤其是home目录。小范围传播的软件推荐 各大微信群透明化,以免上传后意外跟踪,你正好是参加团队。
重点。攻防演习成功的关键是团队合作,互相帮助学习和进步,不要在意斗角个团队的成功都需要红花和绿叶,外部网络的点与内部网络的渗透同等重要。在渗透环节中,记住上传的webshell、木马等地址,服务器增加的账号,项目完成后,在报告中删除或描述,避免不必要的麻烦。登录3389不建议增加用户,并尝试激活guest。如果您需要增加帐户,账户名称与目标有关,请勿应用qax、qaxNB等同行关键词。清理日志时,需要用文件覆盖的方法删除文件,防止数据恢复,或者只删除指定ID的日志。