防火防盗防CS马?明年HVV可能还有更难缠的Sliver

渗透技巧 2年前 (2022) admin
678 0 0

今年HVV,你被CS马攻击过吗?
好消息是,明年HVV你很大几率遇不到CS马了。
坏消息是,你大概率会遇到更厉害的Sliver。


Sliver是啥


Sliver是BishopFox开源的一个通用跨平台植入型框架,目前在Github上已获得近4500 Star。

防火防盗防CS马?明年HVV可能还有更难缠的Sliver

引用我司在攻防领域浸淫多年的大牛原话:”Sliver基本弥补了CS的各种弱点,红队们自然喜大普奔。“


那么Sliver究竟有何魅力?在一番坚(si)持(chan)不(lan)懈(da)的追问后,大牛终于甩出一个分析报告,从设计理念、安装环境、通信加密、上线方式、载荷制作、载荷目标系统、载荷投递与功能等多个维度,详细对比了Sliver和CobaltStrike的优缺异同。现将整理后的要点发出来供大家了解Sliver,及早预防。


01
设计理念

防火防盗防CS马?明年HVV可能还有更难缠的Sliver

Sliver从设计之初就继承了CS的协作能力,并注重跨平台的感染能力。


02
TeamServer安全环境


防火防盗防CS马?明年HVV可能还有更难缠的Sliver
相比CS需Java环境才能安装TeamServer,Sliver则无需任何依赖,简化了安装。不过目前Sliver TeamServer在Windows平台部分功能受限。

03
通信加密方式

防火防盗防CS马?明年HVV可能还有更难缠的Sliver

Silver一方面在通信上做了安全性处理,通信更安全;Sliver使用任意名称加woff后缀方式理论上也可被扫描到,但验证难度很大,这让入侵更加隐蔽,更难发现。


04
上线方式

防火防盗防CS马?明年HVV可能还有更难缠的Sliver

相比CS,Sliver增加了MTLS和WireGuard两种加密通信方式来实现反连,目前很多安全设备并不具备检测这两种加密通信方式的能力。当然,微步TDP支持MTLS与WireGuard加密流量检测。


05
载荷制作

防火防盗防CS马?明年HVV可能还有更难缠的Sliver

在载荷方面,CS与Sliver各有优点,比如CS载荷较小,相对比较隐蔽,但作为红队神器,其下载和解密算法在业内已经不算秘密;而Sliver载荷采用非对称加密算法,几乎无法破解,但载荷文件类型比较明显,且体积较大,容易被检出。比如,微步OneEDR就能有效检测Sliver载荷。


06
载荷目标系统

防火防盗防CS马?明年HVV可能还有更难缠的Sliver

CS原生只支持Windows系统入侵,欲实现Linux、Mac登录,需借助Crossc2等工具,但功能有所欠缺; Sliver原生支持主流操作系统,且支持跨平台植入,极有成为红队新“神器”的潜力。


07
载荷投递与功能

防火防盗防CS马?明年HVV可能还有更难缠的Sliver
相比于前辈CS,Sliver载荷投递方面还有待加强(需要使用者自己编写代码);并且,Sliver功能全面性上还有很大的提升空间。从内部集成的命令(功能)来看,CS总计有75个命令,而Sliver目前只有49个命令,尤其是在权限提取方面的功能稍显不足。不过, Sliver也增加了一些CS没有的功能,比如migrate功能,将自身转移到同等权限的其他进程下,可以起到很好的隐藏作用。

08
总结

先说重点,针对Sliver,微步可提供多种检出方案:
  • 微步TDP可从流量侧检出Sliver;
  • 微步OneEDR可从主机侧检出Sliver;

通过7个维度的对比来看,Sliver弥补了CS的诸多缺点,比如易探测、载荷目标平台覆盖少、内存特征明显等;并且,Sliver在易用性、灵活性、隐蔽性方面都有极大的改善,降低了使用者的技能门槛。


就目前而言,Sliver还存在功能不够全面、载荷生成存在Bug、使用说明不够清晰等问题,但这些问题都可在后续升级中优化增删。假以时日,极有潜力成为红队新“神器”。所以,Sliver在Github上极受认可也就不足为奇。

不过,攻防技术总是螺旋上升的,尽管Sliver有那么多优点,但终归“再狡猾的狐狸也敌不过好猎手”。



· END ·

点击下方名片,关注我们

觉得内容不错,就点下在看
如果不想错过新的内容推送,可以设为星标防火防盗防CS马?明年HVV可能还有更难缠的Sliver

原文始发于微信公众号(微步在线):防火防盗防CS马?明年HVV可能还有更难缠的Sliver

版权声明:admin 发表于 2022年11月1日 下午5:01。
转载请注明:防火防盗防CS马?明年HVV可能还有更难缠的Sliver | CTF导航

相关文章

暂无评论

您必须登录才能参与评论!
立即登录
暂无评论...