【蓝队小WIKI】攻防演练中防守方重点知识点整理

一、蓝队防守策略:

工作流程概述

Hvv蓝队技战法:Hvv蓝队技战法 - FreeBuf网络安全行业门户
3个阶段,4大要点,蓝队防守全流程纲要解读:攻防演练合集 | 3个阶段,4大要点,蓝队防守全流程纲要解读 - 安全牛

防守方战前准备

正式开始前的准备工作包括资产梳理、暴露面收敛、安全加固等
攻防演练防守方的战前准备:备战正当时 | 一图搞懂攻防演练防守方的战前准备!(附赠印刷版海报)-深信服
做好二十项筹备任务,实战攻防演练获得“先手优势”:做好二十项筹备任务,实战攻防演练获得“先手优势”-安全客 - 安全资讯平台
红蓝对抗 之 防守阵地的有效建设:红蓝对抗 之 防守阵地的有效建设 - FreeBuf网络安全行业门户
攻防演练之资产收敛:攻防演练之资产收敛
再谈互联网资产梳理与暴露面收敛:再谈互联网资产梳理与暴露面收敛 - FreeBuf网络安全行业门户
风险收敛加固指南 : 7个维度,30+Checklist:攻防演练 | 风险收敛加固指南:7个维度,30+Checklist-安全客 - 安全资讯平台
【实用】HW前Linux安全基线检查脚本:【实用】HW前Linux安全基线检查脚本
Windows安全加固总结(非常详细):Windows安全加固总结(非常详细)零基础入门到精通,收藏这一篇就够了_windows加固 csdn-CSDN博客

常见场景分析

给蓝队防守方的11个忠告:FreeBuf网络安全行业门户
攻防演练中常见的8种攻击方式及应对指南:攻防演练中常见的8种攻击方式及应对指南
防守要点与解决方案:【安天攻防演练专题】防守要点与解决方案-安天 智者安天下
零信任安全在攻防演练中的“防御”之道:https://www.deepcloudsdp.com/news/detail6.html

二、蓝队涉及技术点

流量分析技术

常见Webshell&重大漏洞的流量特征:常见Webshell&重大漏洞的流量特征(附解密流量工具)_cs流量特征-CSDN博客
攻守道:流量分析的刀光剑影:攻守道:流量分析的刀光剑影(上) - FreeBuf网络安全行业门户
基于wireshark对基础恶意流量的分析:https://xz.aliyun.com/t/13000
哥斯拉Godzilla加密流量分析:【原创】哥斯拉Godzilla加密流量分析 - FreeBuf网络安全行业门户
哥斯拉流量加解密浅析(jsp篇):https://xz.aliyun.com/t/10556
蚁剑流量分析:https://xz.aliyun.com/t/14162

应急响应技术

应急响应实战笔记:https://github.com/Bypass007/Emergency-Response-Notes
应急响应指南:GitHub - theLSA/emergency-response-checklist: 应急响应指南 / emergency response checklist
应急响应所有流程:GitHub - dahailinux/Security-response-process: 应急响应所有流程
Windows应急响应:https://wiki.wgpsec.org/knowledge/hw/windows-emergency-response.html
Linux应急响应:【防守方】Linux应急响应 | 狼组安全团队公开知识库
Webshell查杀:【防守方】Webshell排查 | 狼组安全团队公开知识库
玄机应急响应wp:https://xz.aliyun.com/t/14254

溯源反制技术

浅谈溯源思维:浅谈溯源思维-安全客 - 安全资讯平台
应急响应-应急溯源:https://xz.aliyun.com/t/14197
记对蜜罐的溯源反制研究:https://xz.aliyun.com/t/14317
Mysql蜜罐反制Cobalt Strike:https://xz.aliyun.com/t/11631
HW多人运动溯源及反制指北:https://xz.aliyun.com/t/10268
记对cobalt strike的反制思路研究:https://xz.aliyun.com/t/14464
红蓝对抗系列之浅谈蓝队反制红队的手法一二:https://xz.aliyun.com/t/8385
安全红蓝对抗反制(反捕、画像):安全红蓝对抗反制(反捕、画像)_网络安全对抗对抗画像-CSDN博客
防守实战-蜜罐反制之攻击链还原:防守实战-蜜罐反制之攻击链还原 - FreeBuf网络安全行业门户
红蓝对抗中的溯源反制实战:红蓝对抗中的溯源反制实战 - 安全内参 | 决策者的网络安全知识库
蚁剑反制技术:蚁剑反制技术_蚁剑 反制-CSDN博客
反制xray:反制终局:最后的拼图Xray
反制goby:闲来无事,反制GOBY(补档&挂人)

三、蓝队相关工具:

!这里请自己注意验后门,有hash的验一下hash,没有hash的建议看下代码或者放虚拟机跑

资产梳理&安全加固

DBJ-边界资产梳理工具:GitHub - wgpsec/DBJ: 大宝剑-边界资产梳理工具(红队、蓝队、企业组织架构、子域名、Web资产梳理、Web指纹识别、ICON_Hash资产匹配)
Windows安全基线核查加固助手:GitHub - DeEpinGh0st/WindowsBaselineAssistant: Windows安全基线核查加固助手
Linux系统一键加固:GitHub - xiaoyunjie/Shell_Script: Linux系统的安全,通过脚本对Linux系统进行一键检测和一键加固

研判分析&流量解密

Shiro反序列化流量自动解密脚本:GitHub - zev3n/Shiro_decode: Shiro反序列化流量自动解密脚本
常见webshell流量一键解密:https://github.com/Potato-py/webshellDecrypt
哥斯拉JSP和java内存马 全流量解密脚本 :GitHub - AlphabugX/godzilla_decode: Godzilla java Decode,哥斯拉jsp(内存马)流量解密
jspWebshell 解密工具:GitHub - minhangxiaohui/DecodeSomeJSPWebshell: 冰蝎、哥斯拉 jsp webshell通信流量解密器
冰蝎流量解密脚本:GitHub - melody27/behinder_decrypt: 冰蝎流量解密脚本,
CobaltStrike流量解密脚本:GitHub - 5ime/CS_Decrypt: CobaltStrike流量解密脚本
蓝队分析研判工具箱:GitHub - abc123info/BlueTeamTools: 蓝队分析研判工具箱,功能包括内存马反编译分析、各种代码格式化、网空资产测绘功能、溯源辅助、解密冰蝎流量、解密哥斯拉流量、解密Shiro/CAS/Log4j2的攻击payload、IP/端口连接分析、各种编码/解码功能、蓝队分析常用网址、java反序列化数据包分析、Java类名搜索、Fofa搜索、Hunter搜索等。

应急响应&溯源反制

蓝队应急工具:GitHub - RoomaSec/RmTools: 蓝队应急工具
火麒麟-网络安全应急响应工具(系统痕迹采集):GitHub - MountCloud/FireKylin: 🔥火麒麟-网络安全应急响应工具(系统痕迹采集)Cybersecurity emergency response tool.👍👍👍
TrackAttacker(溯源红队):GitHub - Bywalks/TrackAttacker: TrackAttacker | 追踪攻击者工具 | HW蓝队 | 溯源必备
npscrack burp插件(针对nps):GitHub - weishen250/npscrack: 蓝队利器、溯源反制、NPS 漏洞利用、NPS exp、NPS poc、Burp插件、一键利用
JetBrains系列产品.idea钓鱼反制红队:GitHub - no-one-sec/idea-project-fish-exploit: JetBrains系列产品.idea钓鱼反制红队
伪造webshell钓鱼反制蚁剑:GitHub - shiyeshu/antSword-UnrealWebshell: 伪造webshell钓鱼反制蚁剑

四、防守方参考案例:

  • 2021HW参考|防守方经验总结:2021HW参考|防守方经验总结_hw项目经验-CSDN博客
  • 记一次HVV实战应急响应:记一次HVV实战应急响应 - FreeBuf网络安全行业门户
  • 记一次应急响应到溯源入侵者:记一次应急响应到溯源入侵者 - FreeBuf网络安全行业门户
  • 记一次HVV真实应急响应与攻击路径溯源:https://cn-sec.com/archives/1093268.html
  • 记一次曲折的钓鱼溯源反制:https://xz.aliyun.com/t/11471
  • 记一次攻防演练溯源实例:记一次攻防演练溯源实例 - FreeBuf网络安全行业门户
  • 记一次蓝队溯源&应急响应:【HVV】记一次蓝队溯源&应急响应(攻防,告警) - AI牛丝

来源:https://github.com/yux1azhengye/BlueTeamReference/tree/main

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/pingmian/34327.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

oracle 11g rac安装grid 执行root脚本add vip -n 。。。on node= ... failedFailed 错误处理

问题: CRS-4402: The CSS daemon was started in exclusive mode but found an active CSS daemon on node racdg1-1, number 1, and is terminating An active cluster was found during exclusive startup, restarting to join the cluster PRCN-2050 : The requ…

js小题:通过字符串执行同名变量怎么做

在JavaScript中,你不能直接使用一个字符串来直接引用一个变量,因为JavaScript是一种静态类型语言(尽管它的类型在运行时可以变化),变量的名字在编译时就被确定了。但是,有几种方法可以实现类似的功能&#…

构建LangChain应用程序的示例代码:41、如何结合使用大型语言模型(LLMs)和 bash 进程来执行简单的文件系统命令指南

Bash 命令链使用指南 概述 本指南展示了如何结合使用大型语言模型(LLMs)和 bash 进程来执行简单的文件系统命令。 代码示例 from langchain_experimental.llm_bash.base import LLMBashChain from langchain_openai import OpenAI# 初始化 OpenAI 的…

k8s部署grafana beyla实现app应用服务依赖图可观测

k8s部署grafana beyla OS: Static hostname: test Icon name: computer-vm Chassis: vm Machine ID: 22349ac6f9ba406293d0541bcba7c05d Boot ID: 83bb7e5dbf27453c94ff9f1fe88d5f02 Virtualization: vmware Operating System: Ubuntu 22.04.4 LTS Kernel: Linux 5.15.0-105-g…

BEVM基于OP-Stack发布首个以WBTC为GAS连接以太坊和比特币生态的中继链

为了更好的连接以太坊和比特币生态,BEVM团队正在基于OPtimism的OP Stack来构建一个以WBTC为GAS兼容OP-Rollup的中继链,这条中继链将作为一种完全去中心化的中间层,把以太坊上的主流资产(WBTC/ ETH/USDC/USDT等)引入到BEVM网络。 不仅如此&am…

AlgorithmStar 度量 计算组件

AlgorithmStar 度量 计算组件 AlgorithmStar 本文将会基于 AlgorithmStar 1.40 以及以上的版本来演示,度量 计算 组件 的使用! 目录 文章目录 AlgorithmStar 度量 计算组件目录获取到依赖库度量计算组件 计算实例距离计算代表 - 欧几里德距离计算组件…

Redis数据库(一):Redis数据库介绍与安装

Redis是一种高性能的开源内存数据库,支持多种数据结构(如字符串、列表、集合等),具有快速的读写速度。它提供持久化、主从复制、高可用性和分布式部署等功能,适用于缓存、实时分析、消息队列等应用场景。Redis使用简单…

UE5 场景物体一键放入蓝图中

场景中,选择所有需要加入到蓝图的模型或物体。 点击 蓝图按钮,点击“将选项转换为蓝图” 在创建方法中,选择“子Actor”或着 “获取组件” 如果需要保持相对应的Actor的父子级别(多层),那么选择“获取组件…

计算机组成原理 | 数据的表示、运算和校验(4)基本运算方法

补码加减(运算与控制) (-Y)补 [Y补]变补,这个要好好理解 (-Y)补:先将Y的符号位置反,在求-Y的补码(数字为变反加1) [Y补]变补:先求Y的补码(数字为变反加1)&…

protobuf实践+生成C++代码的解析

目录 1.实践1(简单使用) 2.实践2(存储列表类数据) 3.实践3(定义RPC方法) 4.解析protobuf的message类 5.解析protobuf的service类 6.Rpcchannel是什么呢? 1.实践1(简单使用&…

Django中,update_or_create()

在Django中,可以使用update_or_create()方法来更新现有记录或创建新记录。该方法接受一个字典作为参数,用于指定要更新或创建的字段和对应的值。 update_or_create()方法的语法如下: 代码语言:python obj, created Model.obje…

python遍历文件夹中所有图片

python遍历文件夹中的图片-CSDN博客 这个是之前的版本,现在这个版本会更好,直接进来就在列表中 path glob.glob("1/*.jpg")print(path)print(len(path))path_img glob.glob("1/*.jpg")path_img.extend(path)print(len(path_img))…

问题解决:数据库自增id到最大报错

pgsql数据库id自增到长度问题: django.db.utils.DataError: nextval: reached maximum value of sequence "ip_prefix_info_id_seq" (32767) schema_name: ip_management_app table_name: ip_prefix_info # 先把自增id改到serial8,范围改大#…

行列视(RCV)在系统管理中的应用:解决生产型企业数据治理的挑战

行列视(RCV)作为一款面向生产型企业的综合性数据应用系统,在系统管理中扮演着至关重要的角色,特别是在解决生产型企业数据治理的挑战方面,表现出了卓越的性能。 首先,生产型企业面临着复杂而繁琐的数据治理…

学期结束如何发布期末成绩?

当期末的试卷最后一张被收起,当教室里的喧嚣逐渐沉寂,学生们的心中充满了对成绩的期待与忐忑。期末成绩,关乎着学生的心情,更关系到他们的未来学习动力。那么,如何在保护学生隐私的同时,高效地公布成绩呢&a…

vscode cmake debug 调试

在 VSCode 中调试使用 CMake 编译的程序,按照以下步骤进行: 1. **安装必要的扩展:** - 打开 VSCode,并确保你已经安装了以下扩展: - C/C(由 Microsoft 提供) - CMake - CMak…

Python Sqlalchemy基础使用

Python Sqlalchemy基础使用 Python Sqlalchemy基础使用基本使用创建Session创建ORM对象查询插入 进阶操作插入存在时更新执行SQL Python Sqlalchemy基础使用 这里记录一下,在编写python代码过程中使用Sqlalchemy的封装和基本使用方法。 (持续完善ing) 基本使用 …

代码随想录算法训练营Day48|188.买卖股票的最佳时机IV、309.最佳买卖股票时间含冷冻期、714.买卖股票的最佳时机含手续费

买卖股票的最佳时机IV . - 力扣(LeetCode) 至多可以购买k次,相比买卖股票的最佳时机III至多购买2次,区别在于次数不确定。 每买卖一次,dp数组的第二维度加2,dp数组的第二维度为2k1(0-2k&…

TDengine 3.2.3.0 集成英特尔 AVX512!快来看看为你增添了哪些助力

在当今的 IoT 和智能制造领域,海量时序数据持续产生,对于这些数据的实时存储、高效查询和分析已经成为时序数据库(Time Series Database,TSDB)的核心竞争力。作为一款高性能的时序数据库,TDengine 不仅采用…

Pandas数据分析:掌握agg()方法的高级应用“

今天一个知识点: agg() 方法的 func 参数可以传入单个函数或函数列表。 agg() 方法在Pandas库中用于对DataFrame或Series的列进行聚合操作。func 参数可以传入单个(值得注意的是,这里数据是一个单个而不是多个的内容,自己在这个…