惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

博客园 - 三生石上(FineUI控件)
Y
Y Combinator Blog
aimingoo的专栏
aimingoo的专栏
B
Blog
小众软件
小众软件
D
DataBreaches.Net
T
The Blog of Author Tim Ferriss
L
LangChain Blog
WordPress大学
WordPress大学
罗磊的独立博客
GbyAI
GbyAI
S
SegmentFault 最新的问题
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
T
Tailwind CSS Blog
酷 壳 – CoolShell
酷 壳 – CoolShell
月光博客
月光博客
IT之家
IT之家
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
雷峰网
雷峰网
美团技术团队
F
Fortinet All Blogs
Hugging Face - Blog
Hugging Face - Blog
The GitHub Blog
The GitHub Blog

吹比💨

NFS 服务引发的一次“诡异”应急响应 银狐使用WDAC来对抗杀软 浏览器第三方Cookie保护导致无法使用Github.dev 使用pushState伪造浏览器地址栏 一次排查网站劫持过程流水账 手动导出 Microsoft Authenticator 中的2FA密钥 使用CloudFlare的IP Lists功能来做访问控制 FrontJS网站错误监控插件存在弹窗广告 宝塔面板可能存在未知漏洞的分析与处置方法 CDN厂商解决域前置问题 中文域名那些事 TLS握手指纹(JA3/JA3S)检测恶意软件流量 [A-Z]{2}\d{2}.cc 团伙的一些公开信息 Azure旗下奇怪的静态托管服务 Csrf与浏览器第三方Cookie策略的问题 Pppoe密码嗅探 Publicsuffix那些事 CobaltStrike通信中host字段的获取 XFF那些事 CORB那些事 Referrer Policy那些事 使用CloudFlare来为网站开启客户端证书验证 DNS那些事 用flask来在线管理你的iptables 屏蔽掉向日葵的有效方法 帝国cms在防止内容采集方面做的工作 身份验证器是如何验证我们的身份? 利用GoogleAppsScript自动回复短信实现保号 Nginx实用模块 有关跨域请求的一些记录
一次有意思的域名追踪
榆木 · 2021-08-09 · via 吹比💨

一个朋友最近追查“海莲花”时候发现了一个有趣的现象,并表示不能理解,我协助其看了一下。

正文

众所周知,海莲花的攻击活动是非常依赖于CobaltStrike的,此处也不例外。从样本中解密出的配置文件中C2地址的相关配置如下:

"C2Server": "45.79.123.110,/s/ref=nb_sb_noss_1/431-41515125-1908214/field-keywords=start,javasynctime.com,/s/ref=nb_sb_noss_1/431-41515125-1908214/field-keywords=start",

可以看到有两个C2地址。这位朋友的问题是:当运行该木马时,javasynctime.com会解析到另外的IP地址。但是当用服务器去解析该域名时,又会解析到45.79.123.110。后来我使用全球DIG【dig.ping.pe】进行了追踪其在各处的解析情况。

会发现其在中国大陆境内的IP解析是混乱的。当然,也可以说明朋友的服务器是境外的。其实这种现象就是我们常说的“DNS污染”,大陆境内的解析都被污染就说明这个域名被“铁拳出击”。不过令我惊讶的是之前从未发现有APT相关域名被“铁拳出击”的情况,这种行为还是第一次见到。

IOC

45[.]79[.]123[.]110
javasynctime[.]com