当前位置: 首页 > news >正文

HELK与APTSimulator的攻防对决:威胁狩猎实战解析

HELK与APTSimulator的攻防对决:第一部分

女士们先生们,在我们的主要节目中,我为大家呈现...HELK与APTSimulator的生死对决!

HELK安装与配置

HELK的安装非常简单。在Ubuntu 16.04 LTS系统上运行:

git clone https://github.com/Cyb3rWard0g/HELK.git
cd HELK/
sudo ./helk_install.sh

在三个安装选项中,我选择了从cyb3rward0g dockerhub拉取最新的HELK Docker镜像。安装脚本会为您完成依赖项的安装,如果您没有安装Docker,HELK安装脚本会为您完成。

Windows系统配置

为了成功收集日志,需要在Windows系统上安装Winlogbeat,并使用正确的winlogbeat.yml文件运行。关键修改是在Kafka输出的第123行,添加HELK服务器的IP地址:

hosts: ["192.168.248.29:9092","192.168.248.29:9093","192.168.248.29:9094"]

同时建议在目标主机上设置Sysmon,使用@SwiftOnSecurity配置文件以获得丰富的数据返回。

APTSimulator攻击模拟

APTSimulator进行全面的模拟,使您的系统在以下场景中看起来已被入侵:

  • 创建典型的攻击者工作目录C:\TMP...
  • 激活guest用户账户
  • 将guest用户添加到本地管理员组
  • 将svchost.exe(实际上是srvany.exe)放入C:\Users\Public
  • 修改hosts文件
  • 使用curl访问已知的C2地址
  • 在APT目录中投放PowerShell netcat替代品
  • 在本地网络上执行nbtscan
  • 在APT目录中投放修改版的PsExec
  • 在At作业中注册mimikatz
  • 注册恶意RUN键
  • 在计划任务中注册mimikatz
  • 将cmd.exe注册为sethc.exe的调试器
  • 在新的WWW目录中投放web shell

威胁检测实战

通过HELK的Kibana Discover选项搜索上述APTSimulator活动:

  • 搜索TMP在sysmon-*索引中立即产生结果,命中了APTSimulator列表中的第1、6、7和8项
  • 检测到guest用户账户的启用和权限提升
  • 发现C:\Users\Public中的svchost.exe
  • 捕获At作业和计划任务的创建

可视化分析

HELK的Kibana Visualize菜单包含34个可视化选项。通过添加子桶可以快速增加价值,例如在Sysmon_UserName可视化中添加与每个用户关联的进程名称,获得更详细的图表。

总结

HELK和APTSimulator都体现了蓝队和检测质量的真正原则。HELK仍处于alpha状态,表明还有更多功能即将推出。下个月的第二部分将通过网络仪表板和相关可视化探索网络方面的内容,以及HELK与Spark、Graphframes和Jupyter notebooks的集成。
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.zskr.cn/news/48632.html

相关文章:

  • 精准控制与高温反应:科研催化系统的国产突破
  • js时间循环机制、浏览器生命周期
  • 2025年成都火锅品牌排行榜出炉,这些网红店你打卡了吗?社区火锅/老火锅/附近火锅/重庆火锅/火锅/成都火锅/牛肉火锅/地摊火锅品牌哪个好
  • docker - 3 存储和网络
  • Esxi许可证,Esxi许可证密钥是什么?
  • 555定时器-3 双稳态多谐振荡器配置
  • 实用指南:【装配式建筑学习感想】
  • 2025年最新原木家具定制产品综合评分榜单,护墙板/卫浴柜/衣柜/木门/实木楼梯/橱柜/酒柜供应商口碑推荐
  • 2025年山西美术馆展示柜厂家十大排行榜:专业选择指南与权威推荐
  • 2025年京津冀地区园林绿化服务商综合测评:民宿景观绿化公司/园区景观绿化/厂区景区绿化/屋顶花园绿化/专业能力、服务范围与特色优势全解析
  • 户外落地式广告机嘉兴今日报价厂家直销
  • 2025年工业大吊扇厂家创新亮点:永磁技术引领行业变革
  • 痞子衡嵌入式:在i.MXRTxxx下使能DMA动态链式传输误区及各外设驱动对DMA链式支持情况
  • 【Linux】Linux进程间通信:命名管道(FIFO)的模拟实现重要知识点梳理 - 实践
  • Akamai 简单 记录
  • Redis分布式锁:从“能用”到“好用”,中间差了多少细节?
  • Zabbix监控mysl数据库配置
  • 嵌入式学习笔记-Chapter4
  • Java 线程同步与线程间通信
  • HarmonyOS ArkTS卡片开发:多种方式实现卡片信息刷新
  • 可视化图解算法68:数组中出现次数超过一半的数字
  • 2025年国内自助入住系统公司TOP5权威推荐:智慧住宿新选择
  • 内蒙古太空菌酸奶厂家,厚乳老酸奶厂家排名,希腊酸奶公司排行榜,奶皮子糖葫芦生产厂家,干咽酸奶厂家,冷萃酸奶源头工厂,口碑推荐!
  • PG系列:并行创建索引
  • bluetooth matlab GFSK 调制解调,误码率统计
  • without updating the macOS to figure out the Markdown import to Mac Note app
  • 统计学第二章
  • MATLAB 对于小目标检测,绘制roc曲线
  • 构建数据安全体系,数据分类分级是核心
  • 破解传统数据安全监测瓶颈,数据安全平台是关键