文章
技术

懂技术的来聊聊最近针对台湾各类网站及基础设施甚至海外服务器的网络入侵攻击。

最近几天因为众所周知的原因,台湾的不少重要政府门户网站都被黑客攻击,导致短时甚至长时间无法访问。近期又爆出连youtube服务器也被入侵,民视频道出现入侵画面。

1.台湾总统府及外交部网站2日晚被DDOS攻击,致使网站瘫痪,无法正常处理访问请求。目前全站依靠CDN代理返回主页,时好时坏,好的时候也仅能显示内页,无法请求到内页数据。坏的时候连主页也无法显示。只显示一个cdn错误返回:NOT ALLOWED

不过目前网络层传输没有问题,域名ping的通,说明中华电信CDN依然正常作业。

然而奇妙的是,二级域名下的子网站:英文版却可以正常打开,不知为何仅仅关闭中文网站。

英文版的RSS服务也是正常的,可以导出rss脚本.

2.台湾部分基础设施被入侵,如车站显示屏等,应该是早已被入侵,并进一步夺权服务器,注入后门脚本。

3.民视在youtube的频道也被黑,入侵途径估计两种:要么是youtube官方播放服务器被直接入侵,要么是视频流经过伪装路由被侦测替换。

而2、3后两者的技术难度明显远高于1。1的情况也难以理解,如果一直开着cdn,除非服务器真实ip暴露,否则dd攻击应该无效才对。另外就是刚才说的,既然英文版的可以访问,为何中文版的还在禁止。

不知有没有懂技术的分析一下这次网络攻击的问题。

菜单
  1. 三天不打上房揭瓦  

    唐凤,你死哪里去了?

  2. 111aaa  

    我认为题主觉得cdn是万能的,开着cdn查不到真实ip,那只能说,网安没入门 dns域名解析了解下,超级ping了解下 ddos了中文版英文版还能上,明显用的两台服务器啊,端口不一样罢了,这个问题,emmmmm 至于什么提前种马,现在才利用,我只能说,没有任何一个黑客能忍得住不横向的 建议网站被入侵之后立刻断网查找木马杀掉,然后排查横向流量,开启syn泛洪保护之类的 3这个也很简单,中间人攻击嘛,kali有工具自己玩。。。。 台湾这次被大面积攻陷,只能说在网安领域还有很长的路要走

  3. 广府畜生瑞贝壳  

    @111aaa #191961

    别尬吹了,还我没入门,你说的这些东西就是入门级的,怕是你就知道这些。

    第一个中文也能ping通啊,说明连接没问题,根本没dd了,图都给出来了,只是被cdn关闭连接而已。你怕是连我的文章都没看完就开始胡扯。还有你攻击一个套cdn的服务器试试,真实ip那么容易被暴露,cdn早没人用了好么。

    第二个肯定不是当时入侵的,而是挂后门,设置触发,也就等上头的命令。控制硬设备的服务器又没对外的页面接口,哪有那么容易突破。

    第三个也没你说的那么简单,一般网站的中间人攻击还好说,伪造证书即可,但对方是youtube,给这种大厂签发证书的颁发机关可信度极高,想要伪造难于上天,你怕是一辈子也伪造不出来。

    最后台湾国安局还没你聪明?别人人才多的是,知道几个概念吹得没边了都你怕是。

  4. 111aaa  

    @广府畜生瑞贝壳 #191965 dns域名解析不如,您去玩一玩,看看真实ip能不能出来? ddos是你自己第一句就说2号晚上被ddos,我以为你下面的情况都是2日当晚的情况,毕竟2号当晚我没进行这些实验,算是理解失误吧 第三,马在服务器时间越长免杀概率越小,因为病毒库一直在更新,一个不注意存放免杀代码的电脑开着杀软联网了你的马就GG了,而且,完全没必要之前打下来定时开始的攻击的,一个0day的事,比如志远,泛微都在这两周报了0day 第四,服务器能被ddos,就是防火墙/ips垃圾,不接受反驳

  5. 111aaa  

    @广府畜生瑞贝壳 #191965 对了,我还想告诉你的是,政府应急响应团队真要那么牛逼,不至于等到人家都已经把页面篡改了再做响应 内存马上传报流量,冰蝎连接报流量,横向移动报流量,这个时候还没把c2地址封掉,说明也没那么厉害对吧,至少给网安的经费不够买一台全流量设备

  6. 广府畜生瑞贝壳  

    @111aaa #191968

    哎呀知道cdn配有dns服务,但总统府网站肯定不可能套裸cdn,连个高级防火墙都不配?中华电信这么拉胯?

    你说的找即时漏洞倒是可能,但没有对外接口,入侵基础设施服务器的难度大,不排除联合内部人员作案。

    至于你说的第三个youtube频道被攻击,先不谈流量检测的问题,第三方中间人攻击不可能了,到底是如何入侵,最好给出明确的路线图。

  7. 三天不打上房揭瓦  

    黑进总统府网站又拿不到蔡英文的内裤

  8. 111aaa  

    @广府畜生瑞贝壳 #191984 我收回对于中间人攻击的判断,网络攻击不是我的强项,我的强项是web和免杀

    对外接口这个,我没想到您还看过台湾政府单位的网络拓扑或者做过现场实施,抱歉,外行看热闹了

    至于有没有内部人员,很简单,直接看横向流量有没有ping流量,没有ping流量,一打一个准,不用猜,一定是内鬼

  9. 广府畜生瑞贝壳  

    @111aaa #191996

    web入侵本来就不难,例如今天台大又被黑,这种入侵开后门上传脚本篡改页面的行为也就比ddos发送流量要高级点,而利用系统漏洞或者内核漏洞难多了。

    我当然没了解什么服务器分布状况,但基础设施服务器没必要连接外网,更多是一个发布平台或者控制系统。根本不需要同外部数据交互。这和普通的web应用例如网站、社交媒体或者博客论坛完全不同。

  10. 111aaa  

    @广府畜生瑞贝壳 #192000 没错啊,横向的目的不就是把内网里面那些不对外的主机拿下来吗

    他们都找到显示屏的服务器了,说明内网已经穿了,大哥,这种情况内网失陷一两百台都是有可能的,尤其是通过社工进去的情况下

    web入侵,没你想的那么简单,政府单位资产多,端口多,旁站防护不到位也可以想象,但是说web找一个洞不难,就有点,emmmm,一个企业的资产有可能有几百个,这个时候要一个一个去试,耗精力耗时间,我觉得打台湾政府网站的那群人真的是闲得慌,真那么有本事护网去做影子队拿分,去别人国家说美国国务卿窜访 我真的觉得丢脸

  11. 111aaa  

    @广府畜生瑞贝壳 #192000 内核漏洞和系统漏洞主要拿来提权的,我就和你实话说,大把的人有着和你一样的想法,觉得内网打不进去,内网里面的电脑,win7,winxp都有,真进内网核心资产了,提权不是问题,我估计这次网络攻击的沦陷程度也到这个地步了

  12. 111aaa  

    @广府畜生瑞贝壳 #192000

    现在的年代已经不是你上传一个1.php就能c刀连接的时代了,时代过去了,现在是反序列化命令执行的时代了,那问题是,你又没有源码,你怎么知道哪里存在反序列化,哪里可以被命令执行,注入进去的马被杀了怎么办,cs马被隔离了怎么办,真不是一句“也就比ddos高级点”的 😅😅

  13. 毫无羡鱼情 前任小粉红
    毫无羡鱼情   平日之乎者也、没有什么用的腐儒.写文速度极慢

    可以DDOS真实IP的,CDN只是隐藏你的真实IP

  14. 广府畜生瑞贝壳  

    @111aaa #192005

    别人明显不是民间级别的。哪来的心里清楚就行了。

    你的逻辑还是有点问题,之前说0day攻击应该没准备很长时间,,现在又说web攻击难度高,花的时间会很长。前后矛盾了都

    第一个ddos也没分析清楚,只说cdn也有风险,但如何突破高级防火墙又语焉不详。

    感觉就是在空谈概念,没有什么实际经验。

  15. 广府畜生瑞贝壳  

    @111aaa #192007

    内网没内部人员配合开启高危服务,几乎无法攻破。

  16. 111aaa  

    @广府畜生瑞贝壳 #192069 😅😅

    说真的,技术圈很讨厌一知半解的,信安的东西还是多去了解一下吧,我和你说这个可行这个不行,奈何你不信,我做过的项目,处理过的应急比你多的多😅😅我和你说你也不会信的

  17. 111aaa  

    @广府畜生瑞贝壳 #192070 你上面说cdn靠防火墙没办法探测到真实ip,说明你连什么叫dns域名解析都不知道,这和中华电信有什么关系,日站第一步信息收集其中一个就是找真实ip

    内网没办法攻破这句话,我无力反驳,你高兴就好

    0day打进去容易,找到难,不矛盾

    怎么突破高级防火墙,ip代理池开启来扫,哪个防火墙不要手动封ip的

    没有实际经验的蓝高,嗯,确实没啥实际经验,毕竟和红队大佬比还是有点差距的

    多去学点技术吧,比起在这边说有益多了,你根本就不是来交流技术的,是来杠的

  18. 广府畜生瑞贝壳  

    @111aaa #192169

    是你在胡搅蛮缠混淆概念的乱杠,并不涉及我所列举的各种实际问题,或者涉及到了一部分,但我进一步深入追问就开始含混不清。

    至于dns是什么玩意,一篇百度文章都能解决的事,不知道你为什么会执意认为别人不懂,真的很可笑。

    你直接说说我说的三个问题是怎么实现的,最后一个你说中间人攻击不懂,前面两个呢,真有水平就把细节说清楚,别含混不清。别说几句话里就冒出一句什么对方连dns都不懂这种莫名其妙的蜜汁自信。

    老实说,从目前你的表述看,你的水平应该是很不咋地,从头到尾都在吹概念,而且属于说两句深入不下去就开始转移话题,当然也不是那种完全没入门的小白,做得项目是什么我不清楚,但从这些前后矛盾的表述上看,对于攻击模型机制细节上了解的很不充分。所以前言不搭后语。

    例如什么0day不难,但之后听到我说比ddos稍微难点,又说web侵入其实很难因为需要源码,既然如此0day实现的前提就很难,因为难以了解到对方使用的源码。等等等从头到尾这些都是你说的,我只是在重复你谈的这些七零八落不成体系的叙述。

  19. 广府畜生瑞贝壳  

    @111aaa #192169

    支那整体的计算机水平都很低,我虽然不是搞网安的,但是对于行业内部有多水还是非常了解的。不论科班还是野生培训班自学出来的,基础都很不扎实。表现出来的就如同你目前的状态,对技术了解不够细致深入,喜欢宽泛的谈各种概念。

    真正做技术工程的大牛,可以把问题拆解清楚,细部描述清楚,建议你去看看西方的计算机课程,基本上都是从原理开始讲起,逐步展开,学到最后,自然可以构建出复杂的工程实现。

    或者有些国内科普博客也有很不错的,例如阮一峰这种。你说的DNS那里面有很清晰的描述。说话口气也平和,真不知道你的技术到底有多强。

  20. 111aaa  

    @广府畜生瑞贝壳 #192186

    老子今天就是要打你脸 这是直接ping总统府官网得到的结果,ip地址为dns 这是我查到的真实的总统府地址,子域名为english,主站状态为SOA(响应失败),访问主站显示not allow,还有什么问题吗,传图麻烦不想传图罢了

    另外,我对打总统府没兴趣,又没钱给我凭什么我要打进去把shell给你看之后才能告诉你这件事可行

    想起罗翔的一句话:“越是认知狭隘的人,越是容易固执己见,因为他没收到过对他理论的反驳,没办法想象原来世界上还有相悖的理论,就这样,别回了”

  21. 广府畜生瑞贝壳  
    内容已隐藏
    内容已被作者本人或管理员隐藏。 如有疑问,请点击菜单按钮,查看管理日志以了解原因。
  22. 广府畜生瑞贝壳  

    @111aaa #192231

    你没打到老子的脸,把你自己给打了,我没仔细看还以为你翻阅域名服务器的映射表。搞了半天这点工作你都没做,直接搁这查个dnsdb.io数据库就完事了。真是技术不行人还犯懒犯贱。查个数据库还藏私域名,这味真支啊可是。支那网安业内都这么逗b么。技术菜还喜欢天天教训人。

    没本事拿到中文版的真实ip就老老实实承认。跑这糊弄谁呢。我这直接放完整版的。不要钱。

    我现在怀疑你是不是广府畜瑞贝克的脑残粉,故意跑这捣乱的。

  23. 广府畜生瑞贝壳  

    @111aaa #192231

    这么水的技术,还想放个屁就跑,这玩意他妈的六岁小孩都玩的飞起,拿这玩意炫技真是蠢到不知道自己有多蠢。

  24. YastPM   时代的无声记忆

    看到楼上的我他妈绷不住了

    你们有没有读过Cloudflare的博客啊,知不知道什么叫Layer4攻击跟Layer7攻击啊
    能不能先读一下CF关于CC攻击的解释啊

    首先根据Telegram上的情报我们可以知道有人是一直用Layer7 HTTP DDOS打台湾府的,关键这个CDN配置的破烂不堪,规则基本上等于没有
    然后上次有一个在Telegram同样宣布打日本国防部的,很明显那个规则也是个摆设(随便不写UserAgent,垃圾地址池(Abuse score > 50)的都给你返回HTTP 200(OK),不死找谁)

    再进一步说,只要扫Hinet的IPv4段查证书就必然能找到源站(看看这防御),至于人家打不打那看人心情,毕竟据我所见,这抓的肉鸡网络都几万几十万的,就是CF的速度限制可能都不一定防得住

    查DNS DB有个几把用,也就是查个CDN的地址,甚至没Shodan,Fota有用

    至于2与3,根据1可知某些地方防御松懈的几乎相当于就差没用123456当密码了(据我所知,大陆不少地方还在用WindowsXP,就是MS 17-010放政府部门横向爆破都可能爆)(当然这是比较偏远地区,不是之前有个新闻说大连车务段还在用Flash吗)
    漏洞可能到处有,但是除非给人爆破了否则一般政府部门都不太关心吧

  25. HK416   OvO

    @YastPM #192353 看見Layer4 Layer7我還沒反應過來,想着是什麼東西我得去學學,原來指的是OSI的層數啊...