惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Microsoft Azure Blog
Microsoft Azure Blog
WordPress大学
WordPress大学
Google DeepMind News
Google DeepMind News
美团技术团队
大猫的无限游戏
大猫的无限游戏
H
Help Net Security
小众软件
小众软件
aimingoo的专栏
aimingoo的专栏
博客园 - 聂微东
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
M
MIT News - Artificial intelligence
酷 壳 – CoolShell
酷 壳 – CoolShell
博客园 - Franky
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
Microsoft Security Blog
Microsoft Security Blog
F
Fortinet All Blogs
A
About on SuperTechFans
Recent Announcements
Recent Announcements
D
Docker
Vercel News
Vercel News
Engineering at Meta
Engineering at Meta
腾讯CDC
Martin Fowler
Martin Fowler
阮一峰的网络日志
阮一峰的网络日志

吹比💨

NFS 服务引发的一次“诡异”应急响应 银狐使用WDAC来对抗杀软 浏览器第三方Cookie保护导致无法使用Github.dev 使用pushState伪造浏览器地址栏 一次排查网站劫持过程流水账 手动导出 Microsoft Authenticator 中的2FA密钥 使用CloudFlare的IP Lists功能来做访问控制 FrontJS网站错误监控插件存在弹窗广告 宝塔面板可能存在未知漏洞的分析与处置方法 CDN厂商解决域前置问题 中文域名那些事 TLS握手指纹(JA3/JA3S)检测恶意软件流量 [A-Z]{2}\d{2}.cc 团伙的一些公开信息 Azure旗下奇怪的静态托管服务 Csrf与浏览器第三方Cookie策略的问题 Pppoe密码嗅探 Publicsuffix那些事 CobaltStrike通信中host字段的获取 XFF那些事 CORB那些事 Referrer Policy那些事 使用CloudFlare来为网站开启客户端证书验证 DNS那些事 用flask来在线管理你的iptables 屏蔽掉向日葵的有效方法 帝国cms在防止内容采集方面做的工作 身份验证器是如何验证我们的身份? 利用GoogleAppsScript自动回复短信实现保号 Nginx实用模块 有关跨域请求的一些记录
一次有意思的域名追踪
榆木 · 2021-08-09 · via 吹比💨

一个朋友最近追查“海莲花”时候发现了一个有趣的现象,并表示不能理解,我协助其看了一下。

正文

众所周知,海莲花的攻击活动是非常依赖于CobaltStrike的,此处也不例外。从样本中解密出的配置文件中C2地址的相关配置如下:

"C2Server": "45.79.123.110,/s/ref=nb_sb_noss_1/431-41515125-1908214/field-keywords=start,javasynctime.com,/s/ref=nb_sb_noss_1/431-41515125-1908214/field-keywords=start",

可以看到有两个C2地址。这位朋友的问题是:当运行该木马时,javasynctime.com会解析到另外的IP地址。但是当用服务器去解析该域名时,又会解析到45.79.123.110。后来我使用全球DIG【dig.ping.pe】进行了追踪其在各处的解析情况。

会发现其在中国大陆境内的IP解析是混乱的。当然,也可以说明朋友的服务器是境外的。其实这种现象就是我们常说的“DNS污染”,大陆境内的解析都被污染就说明这个域名被“铁拳出击”。不过令我惊讶的是之前从未发现有APT相关域名被“铁拳出击”的情况,这种行为还是第一次见到。

IOC

45[.]79[.]123[.]110
javasynctime[.]com