RedTeam_BlueTeam_HW|内存马检测:从内存shellcode狩猎到溯源反制的完整实战

RedTeam_BlueTeam_HW|内存马检测:从内存shellcode狩猎到溯源反制的完整实战
RedTeam_BlueTeam_HW内存马检测从内存shellcode狩猎到溯源反制的完整实战【免费下载链接】RedTeam_BlueTeam_HW红蓝对抗以及护网相关工具和资料内存shellcodecsmsf和内存马查杀工具项目地址: https://gitcode.com/gh_mirrors/re/RedTeam_BlueTeam_HWRedTeam_BlueTeam_HW 内存马检测与内存 shellcode 查杀工具集面向红蓝对抗实战。下面把蓝队工具、红队工具、防守资料三类入口讲一遍并跑通最小可用流程。为什么需要它找到不落地的内存马护网时红队常用 Struts2 反序列化把内存马打进 Tomcat磁盘上一个文件都不写。蓝队查 web 访问日志请求都长得像正常页面全盘扫 webshell 也没发现哥斯拉、冰蝎流量又是加密的抓到包也看不出执行了什么。更麻烦的是它不落盘文件监控完全看不出来。没有内存马狩猎和流量解密工具这个后门能在进程里安安静静活几周重启后红队再打进来一切重来。能力全景红蓝工具的四类入口模块入口用途蓝队工具箱Blue_Tools/BlueTeamTools.jar蓝队分析工具箱支持 shiro 数据包解密内存扫描器Blue_Tools/CobaltStrikeScan.exe扫进程内存里的 CS beacon 并解析配置红队利用Red_Tools/Struts2、ThinkPHP 扫描与 Windows 提权防守资料doc/blue/、hw/内存马查杀、DNS 追踪、应急响应手册核心机制拆解三步狩猎分别怎么做Arthas 怎么列出 JVM 里的内存马挂到目标进程枚举运行时实际加载的 Filter/Servlet 类只在内存、不在磁盘的就是嫌疑恶意类内存马清除命令随后靠重启把它们清掉完成 JVM 恶意类卸载。先…再…最后先用 Arthas 挂到目标进程再用sc枚举类、watch拦截方法调用最后和磁盘里的 class 文件对一遍锁定只存在于内存的类。最小命令java -jar arthas-boot.jar如果失败attach 不上先检查执行用户是否和进程属主一致sc无输出就换全限定类名匹配。内存签名扫描怎么识别 CS beacon把目标进程内存和已知 Cobalt Strike 特征做匹配命中后从内存里解析出 beacon 配置。先…再…最后先把CobaltStrikeScan.exe放到目标机器再选可疑 PID 扫一遍进程内存最后从解析结果里读出 C2 地址和公钥确认 beacon。最小命令CobaltStrikeScan.exe如果失败扫不到可能是 beacon 休眠或被免杀裁剪让它先发起一次外连再扫也可以 dump 内存后用 Yara 规则离线匹配。哥斯拉流量怎么解密溯源解密哥斯拉、冰蝎的加密 webshell 流量还原出命令流留下溯源证据。先…再…最后先用代理或抓包拿到可疑流量再解压LiqunShield.7z把抓到的包喂给它的解密模块最后对照服务器日志确认攻击时间和执行过的命令。最小命令7z x Blue_Tools/LiqunShield.7z如果失败解密不出多半是自定义密钥换已知密钥试或先确认抓包来自该模块支持的哥斯拉版本。跑通最小流程从克隆到第一次扫描git clone https://gitcode.com/gh_mirrors/re/RedTeam_BlueTeam_HW成功后能看到 Blue_Tools、Red_Tools、doc、hw 等目录。ls Blue_Tools能看到 jar 工具箱、两个内存扫描 exe 和 LiqunShield.7z。java -jar Blue_Tools/BlueTeamTools.jar弹出蓝队工具箱界面或帮助信息。Windows 上执行script\winSensorCheck.bat列出 Temp、ProgramData 等敏感目录里近期改动的文件并检查 anydesk、向日葵是否存在。延伸资源Arthas在内存马查杀中的应用利用Yara快速狩猎内存中的威胁Tomcat Filter类型内存马与查杀技术【免费下载链接】RedTeam_BlueTeam_HW红蓝对抗以及护网相关工具和资料内存shellcodecsmsf和内存马查杀工具项目地址: https://gitcode.com/gh_mirrors/re/RedTeam_BlueTeam_HW创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

最新新闻

日新闻

周新闻

月新闻