红蓝对抗--蓝队

2023-10-27

2019年参加护网行动的时候,想着是信安专业,可以去赚点零花钱。
蓝队的工作。。。。。后面总结了一下护网行动和蓝队的一些工作重心。刚刚换电脑的时候翻出来了这个文章。只是个人拙见,大佬勿喷。


下面是我对红蓝对抗中蓝队工作的一些总结:

一、团队组建

在团队建设时,蓝队主要分为四个部门:
1、指挥中心:主要进行统筹,管控蓝队事务。
2、监测小组:主要对流量监控平台、日志平台等系统进行7*24小时监控;以保证可以及时的发现各种攻击行为,对攻击者的IP进行封堵。
3、快速反应小组:主要是配合监控小组对发现的攻击行为进行分析,判断攻击的真实性及危险性,提出处置建议,部分还有进行溯源。
4、应急保障小组:主要对演习过程中的各种突发的安全事件,进行及时的处理。


二、梳理资产

资产梳理,我们更好的了解企业系统架构,可以提前针对系统的安全性或脆弱面给出建议,可以在对抗过程中更加全面的对系统进行防御。资产信息主要包括业务资产、设备资产、外包/第三方服务资产等。
1、业务资产信息
业务系统名称、业务系统类型、服务器类型、域名/IP地址、服务端口、版本、系统部署位置、开发框架、中间件、数据库、责任人、维护人员
2、设备资产信息
设备名称、设备版本号、固件版本号、IP地址、部署位置、责任人、维护人员
3、外包/第三方服务资产信息
厂商联系方式、系统名称、系统类型、IP/URL地址、部署位置、责任人、维护人员、厂商联系方式、第三方值班人员


三、风险梳理

1、基础设施风险
主要对资产中各种网络设备,安全设备,服务器等进行检查,防患于未然,对已经发现的漏洞或不安全因素进行及时修补。
2、帐号权限梳理
弱口令是最简单,但是最直接的攻击方式。我们在账号权限管理过程中,主要对各种设备,系统、服务器的密码进行核查,防止出现弱口令、闲置口令、测试账号等。
3、互联网风险排查
主要是对企业的冗余资产进行检查,测试环境,旧版本系统,未使用但是没下线的系统等缺少维护的资产进行清理检查。


四、减少攻击面

进行完资产的梳理,我们对企业内部的资产的安全性已经有了一个了解,这个时候,我们需要根据我们资产梳理的结果进行收敛。
1、核心资产,重点防护;边缘资产,进行边界防护;不安全资产,及时整改防御
2、对不稳定,或者关闭之后影响较小的系统进行关闭,减少攻击面。或者仅开放核心业务系统。
3、培养企业员工的安全意识,防止出现钓鱼、社工攻击等行为。

附部分查看系统是否有可疑行为的方式

1、查看当前登录用户

query user

2、查看系统中所有的用户

(1)net user
(2)开始 运行 -lusrmgr.msc
(3)查看C:\User目录排查是否有新建用户的目录

3、查看是否有隐藏账号、克隆账号

(1)开始 运行 regedit
(2)查看注册表HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users 中是否有异常

4、注册表查看启动项

\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

命令行查看启动项

wmic startup list full

组策略中查看启动项
运行 gpedit.msc

5、Recent目录
此目录可以看到程序或文件最后被打开和使用的日期

C:\Users\Administrator\Recent

6、windows日志
计算机-管理-事件查看器-windows日志-安全(或者eventvmr.msc)
根据时间排查安全日志中的登录事件,用户创建等事件情况。
着重寻找登录事件(ID4624)且登录类型为3和0的远程登录方式

windows安全日志文件:

C:\Windwos\System32\winevt\Logs\Security.evtx

查看其大小是否为20M左右,如果远远小于20M\zeyoukeneng被清理过。

7、排查可疑进程
查看可疑网络连接

netstat -b -n

根据网络连接寻找pid

netstat -ano | findstr xxx

根据pid寻找进程

tasklist | findstr xxx

杀死可疑进程

taskkill /T /F /PID xxxx

8、排查计划任务

schtasks /query /fo table /v
运行 -taskchd.msc

9、排查系统服务

运行service.msc
本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

红蓝对抗--蓝队 的相关文章

随机推荐

  • db2按时间戳或日期条件查询

    我一同事写的 记录一下 substr char timestamp 1 10 date timestamp是表中timestamp字段 date 是条件值 select from table where substr char timest
  • stm32笔记:GPIO的的配置和操作(1)推挽输出方式

    2019独角兽企业重金招聘Python工程师标准 gt gt gt 封装端口输出高低电平控制LED显示 以下方式便于修改 LED h ifndef LED H define LED H include stm32f10x h define
  • Python二级必考函数.format()函数

    目录 一 format 函数介绍 二 函数运用 位置填充 填充物 fill 对齐 align 宽度 width sign参数保留正负号 指定精度 nf 分隔符 进制 o b d x 一 format 函数介绍 format 函数用来收集其后
  • Python 第三方模块 统计2 patsy,chowtest

    一 patsy 官方文档 https pypi org project patsy 1 概述 1 简介 patsy是1个用于描述统计模型 尤其是线性模型或具有线性组件的模型 和构建设计矩阵的Python库 其受R S语言中的公式迷你语言启发
  • 数据库索引原理及优化

    转发内容 一 摘要 本文以MySQL数据库为研究对象 讨论与数据库索引相关的一些话题 特别需要说明的是 MySQL支持诸多存储引擎 而各种存储引擎对索引的支持也各不相同 因此MySQL数据库支持多种索引类型 如BTree索引 哈希索引 全文
  • Python实现红黑树的删除操作

    Python实现红黑树的删除操作 本专栏的上一篇文章使用Python实现了红黑树的插入操作 参考 https blog csdn net weixin 43790276 article details 106456969 本篇文章使用Pyt
  • STL模板简介

    STL是C 中的优秀作品 有了它的陪伴 许多底层的数据机构以及算法我们不需要自己写 可以直接用STL里面的 就相当于我们站在巨人的肩膀上 飞一般地向前进 一 什么是STL STL standard template library 标准模板
  • H5跳转微信小程序-成功案例(VUE)(踩坑无数)

    这里写自定义目录标题 准备工作 根据官方提供的资料需准备以下几点 1 已认证的服务号 2 绑定JS接口安全域名 在微信公众平台设置 3 IP白名单 在微信公众平台设置 4 将小程序和H5公众号进行关联 在微信公众平台设置 5 页面path和
  • paramiko 无法实例化 transport

    背景 Paramiko is a pure Python 1 2 7 3 4 implementation of the SSHv2 protocol 2 providing both client and server functiona
  • python信号处理算法库_语音信号处理之时域分析-音高追踪及其Python实现

    1 概述 在音高及其Python实现一文 中 我们使用了简单的 观察法 来计算音高 这并不太难 但这并不有好而且费时费力 那么我们就想 如何通过分析和计算 使用算法来自动计算音高呢 用算法让计算机自动抓取音高的过程 称为音高追踪 Pitch
  • Flex 布局教程:语法篇

    网页布局 layout 是 CSS 的一个重点应用 布局的传统解决方案 基于盒状模型 依赖 display 属性 position属性 float属性 它对于那些特殊布局非常不方便 比如 垂直居中就不容易实现 2009年 W3C 提出了一种
  • Glog 使用

    原文链接 glog使用
  • Java复习-26-枚举

    枚举 替换多例设计 目的 使用场景 不用也没啥 定义一个描述性别的类 那么该对象只有两个 男 女 或者描述颜色基色的类 可以使用 红色 绿色 蓝色 功能 用于定义有限个数对象的一种结构 多例设计进化版 方法 enum 关键字 提供有enum
  • 从码云上克隆代码到IDEA及项目启动

    码云版本库地址复制 输登录代码库系统 找到 版本库 点击 版本库地址 下拉列表 选中 http zjs 190 100 21 10 1001 r aqjg extern project git 版本库地址复制 如果不是首次clone项目可直
  • 头歌答案Python,001

    金宝 答案在这里 自己抄 1 第一关 计算机 num 1 int input 请输入第一个数 print num 1 num 2 int input 请输入第二个数 print num 2 alg input 请选择要执行的运算符 prin
  • 单测mock和stub

    A variety of different terms are used to refer to these custom objects In an effort to clarify the vocabulary Gerard Mes
  • Design1.CMOS工艺OD门,传输门,三态门原理应用浅析

    纲要 OD门 传输门 三态门 1 OD门 i 概念 在CMOS电路中为了满足输出电平变换 吸收大负载电流以及实现线与连接等需要 需要将输出级电路结构改为漏极开路输出的MOS管 构成漏极开路输出 Open Drain Output 门电路 简
  • Android中的Selector的用法

    Android中的Selector主要是用来改变ListView和Button控件的默认背景 其使用方法可以按一下步骤来设计 以在mylist view xml为例 1 创建mylist view xml文件 首先在res目录下新建draw
  • 栈与队列小总结

    思维导图 一 栈 栈 一种数据结构 具有后进先出的特点 有两种实现方式 第一种实现方式就是用数组结构来实现 第二种方式就是用链表的方式来实现 但是由于使用数组的方式来实现栈会更加的好 所以在这里我们用数组的方式来实现栈 栈的实现 1 栈的结
  • 红蓝对抗--蓝队

    2019年参加护网行动的时候 想着是信安专业 可以去赚点零花钱 蓝队的工作 后面总结了一下护网行动和蓝队的一些工作重心 刚刚换电脑的时候翻出来了这个文章 只是个人拙见 大佬勿喷 文章目录 一 团队组建 二 梳理资产 三 风险梳理 四 减少攻