#原创分享#WAF攻击测试排查案例
  

zj樊迪 36994人觉得有帮助

{{ttag.title}}

【问题背景】
客户内网服务区被攻击扣分,但是在我们waf设备上没有日志,也没有拦截,没有任何和该服务区相关的记录,需要对该问题进行查找原因、处理。
【网络环境】
出口radware-IPS-WAF-AF-SW-server
SW旁挂F5
出口映射出去F5F5虚拟服务映射出去server。相当于内网2NAT
【排查过程】
1. 访问客户该域名xxx.yyygroup.com(已脱敏)发现会跳转到另外一个域名sso.yyygroup.com(已脱敏)上去。ping第一个域名得到的ip在出口radware上,但是ping第二个域名得到的ip地址不在该radware出口上,所以不能对跳转后的域名进行攻击尝试。要么对原域名直接攻击,要不就登陆进去跳转后的域名进行攻击。也给客户要到了测试账号,以便于排除302重定向跳转的干扰
访问:
跳转到:
2. 这时候在外网对xxx.yyygroup.com进行模拟攻击
(1) sql注入:在xxx.yyygroup.com后加 and 1=1
(2) 目录遍历:在xxx.yyygroup.com后加service=cat ../../../../../../../../../etc/passwd
3. 这时候在waf设备-内置数据中心-日志查询-web应用防护中查询不到该域名的攻击行为日志
4. 问题初步判断:数据经过我们设备了吗?
一边攻击、ping域名(xxxsso)、刷新页面,另一边同时在waf设备上抓包。
a. xxx域名操作时,发现在设备上能抓取到数据包
b. sso域名操作时,在设备上抓不到包
c. 故能证明访问xxx.yyygroup.com的数据包肯定能经过waf设备
5. 问题进一步判断:策略配置有问题吗?
(1) 检查设备waf策略,区域和网段都包含了数据流量走向
(2)
(3) 发现策略配置也无问题
6. 问题进一步怀疑是不是伪装攻击测试的手段不够强大,设备识别不到呢。
(1) 规则库是最新
(2) 攻击测试时,能有数据包到达waf
(3) 与安服专家确认,刷新改攻击方式,会有很多日志产生,之前尝试过很多次
7. 再一次模拟访问过程攻击,发现我们访问http://xxx.yyygroup.com会跳转到https://sso.yyygroup.com,登陆进去之后会跳转到https://xxx.yyygroup.com。那么就考虑到是跳转到了https协议的网站,是否有配置ssl解密呢。检查发现没有配置ssl解密
8. 跟客户申请到该域名的证书,合成后导入设备。合成方法可参考链接:
9. ssl解密配置步骤:
(1)
(2)
(3)
10. 再次模拟攻击,有waf日志产生了,并且正常拦截
(1)
【原因分析】
1. 根据访问域名跳转,需要对跳转前的域名攻击,不能对重定向跳转后的域名攻击,否则数据包到不了waf设备。
2. 数据流能到设备,攻击方式和waf策略配置都没有问题。
3. 访问http域名跳转到了https上。
4. 访问https网站的流量,必须要在设备上配置解密才能有日志,并且可以正常拦截。

打赏鼓励作者,期待更多好文!

打赏
16人已打赏

Sangfor2419 发表于 2020-10-24 13:27
  
感谢楼主分享,楼主的排查思路非常清晰,对于初次上架设备后建议做一些模拟攻击测试,以便调整策略让设备发挥更好的防护效果,目前https的网站大家一定要注意配置解密策略,否则安全策略可能无法生效,期待楼主有更加精彩的分享~
zhao_HN 发表于 2020-10-22 21:05
  

回帖奖励 +5

感谢分享
TCN 发表于 2020-10-22 21:05
  

回帖奖励 +5

学习一下
Sangfor_闪电回_朱丽 发表于 2020-10-23 09:30
  

回帖奖励 +5

您好,您的文章已被收录到原创分享计划并放到技术博客中,以便让更多的小伙伴们关注和学习,文章将交由专家评审小组评审,S奖励预计在一周后到账,其他奖励在活动结束后统一安排发放!
发文越多,奖励越多,期待您更多的精彩文章哦!:感恩:
点击查看本季原创内容要求及奖励规则:http://bbs.sangfor.com.cn/forum.php?mod=viewthread&tid=124801
ghs 发表于 2020-10-23 10:52
  

回帖奖励 +5

牛逼牛逼牛逼牛逼牛逼牛逼牛逼牛逼牛逼牛逼
新手078326 发表于 2020-10-23 11:08
  

回帖奖励 +5

学习新知识
司马缸砸了光 发表于 2020-10-23 11:25
  

回帖奖励 +5

内容详尽
新手015279 发表于 2020-10-23 11:37
  

回帖奖励 +5

学习到了
起个名字真麻烦儿 发表于 2020-10-23 11:38
  

回帖奖励 +5

迪爷 牛批!
zj颜任杰 发表于 2020-10-23 11:59
  

回帖奖励 +5

牛逼牛逼
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
技术笔记
干货满满
技术咨询
功能体验
产品连连看
新版本体验
GIF动图学习
2023技术争霸赛专题
自助服务平台操作指引
标准化排查
运维工具
通用技术
秒懂零信任
信服课堂视频
技术晨报
用户认证
安装部署配置
每日一记
安全攻防
SDP百科
设备维护
深信服技术支持平台
社区帮助指南
答题自测
玩转零信任
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
云计算知识
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

396
135
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人