Keyboard shortcuts

Press or to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

搜索闭源资料 (T1597)

一句话通俗理解

搜索闭源资料就像花钱买“情报“,从付费平台和地下市场获取公开渠道找不到的深度信息。

30秒速查卡

维度你需要知道的
这是什么?攻击者花钱购买商业情报(ZoomInfo/RocketReach)、订阅威胁情报服务、或在暗网购买泄露数据库和凭证
为什么危险?闭源来源比公开来源更详细更准确——暗网市场能买到员工明文密码,商业情报平台能买到高管手机号,威胁情报能让攻击者知道防御方的检测规则
谁需要关心?蓝队(威胁情报团队)、IT运维(凭证泄漏监控)、HR(员工信息保护)
你的第一步防御订阅凭证泄漏监控服务(如Have I Been Pwned API),一旦员工邮箱+密码出现在泄露库立即强制重置
如果只做一件事监控暗网论坛和Telegram交易群中是否有人在出售你组织的泄露数据(用Flare/DarkOwl等暗网监控服务)

难度等级

⭐⭐⭐ 高级 - 需要资金投入和暗网访问经验

前置知识检查

读这个文件需要什么?

  • 商业情报平台(ZoomInfo/CrunchBase/RocketReach)的数据来源和字段
  • 威胁情报供应商(CrowdStrike/Mandiant/Recorded Future)的feed结构
  • 暗网市场架构(Tor隐藏服务、加密货币支付、信誉体系)
  • 凭证泄漏数据库(Have I Been Pwned/DeHashed)的查询方式

技术描述

通俗解释:

过渡段: 不要误以为搜索闭源资料只是’花钱买情报’——在攻击者手中,这是用金钱换精准的情报升级。公开来源告诉你目标有哪些员工,商业情报平台(ZoomInfo)能买到这些员工的直接手机号和职位层级;公开来源告诉你目标用了什么技术栈,暗网市场能买到目标员工的明文密码和会话令牌;威胁情报订阅能告诉攻击者防御方部署了哪些检测规则,从而精准规避。闭源来源把’可能’变成了’确认’。 公开渠道能收集到的信息有限,有些更详细、更敏感的信息需要花钱买。攻击者会订阅商业情报平台、购买威胁情报报告,甚至在暗网市场上购买泄露的数据库和凭证。这些付费来源通常能提供比公开来源更准确、更及时的情报。

技术原理: 搜索闭源资料(T1597)是指攻击者从付费、私有或其他不可自由获取的来源中搜索和收集目标信息。这些来源包括:

  • 威胁情报供应商:付费的威胁情报feeds和门户,提供关于攻击者工具、技术和程序的信息
  • 商业情报平台:ZoomInfo、RocketReach、CrunchBase等,提供企业的详细联系和组织信息
  • 数据经纪人:收集和出售个人数据的公司
  • 地下市场:暗网中出售泄露凭证、数据库的市场

用途与影响: 闭源信息的主要价值在于:

  • 获取比公开来源更详细的目标信息
  • 获得泄露的凭证和会话令牌
  • 了解防御者对攻击者的了解程度
  • 调整攻击策略以规避检测

子技术列表

该技术共有 2 个子技术:

子技术ID中文名称通俗解释
T1597.001威胁情报供应商订阅付费的威胁情报服务,了解防御者的检测能力
T1597.002购买技术数据从商业平台或地下市场购买目标的技术信息和凭证
展开查看各子技术详细说明

各子技术详细说明请参阅独立文档:

攻击流程

典型攻击流程

确定情报需求 --> 商业情报查询 --> 威胁情报订阅 --> 暗网市场搜索 --> 数据购买 --> 情报整合
graph TD
    A["确定情报需求"] --> B["商业情报查询"]
    B --> C["威胁情报订阅"]
    C --> D["暗网市场搜索"]
    D --> E["数据购买"]
    E --> F["情报整合"]

步骤详解:

  1. 确定情报需求

    • 通俗描述:确定需要哪些类型的闭源信息
    • 技术细节:评估当前信息缺口,确定需要付费获取的情报类型
    • 常用工具:无
  2. 商业情报查询

    • 通俗描述:使用ZoomInfo等平台查询目标企业的详细信息
    • 技术细节:利用商业信息平台的筛选功能精准定位
    • 常用工具:ZoomInfo、RocketReach
  3. 威胁情报订阅

    • 通俗描述:订阅威胁情报服务,了解防御者的检测能力
    • 技术细节:监控安全公司的威胁情报feed
    • 常用工具:Recorded Future、AlienVault OTX
  4. 暗网市场搜索

    • 通俗描述:在暗网市场搜索目标的泄露凭证和数据库
    • 技术细节:使用Tor浏览器访问暗网市场
    • 常用工具:Tor Browser
  5. 数据购买

    • 通俗描述:使用加密货币购买所需的数据
    • 技术细节:通过加密货币交易完成匿名购买
    • 常用工具:加密货币钱包
  6. 情报整合

    • 通俗描述:将闭源信息与公开信息整合
    • 技术细节:建立完整的目标画像
    • 常用工具:Maltego

真实案例

案例1:EXOTIC LILY利用商业情报平台进行目标人员研究

  • 时间: 2021-2024年
  • 目标: 全球多个组织的员工
  • 攻击组织: EXOTIC LILY
  • 手法: EXOTIC LILY利用RocketReach和CrunchBase等付费商业情报平台收集目标个体的详细信息,包括联系详情、组织角色和业务关系。攻击者从这些服务中获取信息后,创建虚假人设冒充目标组织的员工,发送高度可信的钓鱼邮件
  • 影响: 多个组织的员工和社会活动人士被针对
  • 参考链接: Recorded Future: EXOTIC LILY

案例2:威胁情报供应商数据被用于规避检测

  • 时间: 持续进行中
  • 目标: 各种威胁组织
  • 攻击组织: APT29(俄罗斯SVR)、APT28(俄罗斯GRU)、Turla(俄罗斯FSB背景)、Lazarus Group(朝鲜)
  • 手法: 上述高级威胁组织会持续访问付费的威胁情报供应商数据和安全研究报告(如Mandiant、CrowdStrike、Recorded Future等发布的报告),了解防御者对其TTPs的掌握程度。通过监控这些来源,攻击者可以针对性地调整工具、基础设施和攻击模式,规避已知的检测规则和IOC。例如APT29在SolarWinds事件后被观察到根据公开报告调整了其Beacon通信特征
  • 影响: 攻击者据此调整TTPs,提高隐蔽性
  • 参考链接: Mandiant: Threat Intelligence Anti-Patterns

案例3:LAPSUS$从地下市场购买凭证

  • 时间: 2021-2022年
  • 目标: 多家全球科技和电信公司
  • 攻击组织: LAPSUS$
  • 手法: LAPSUS$从地下市场和网络犯罪论坛购买被盗凭证数据库和会话令牌,使用加密货币支付以保持匿名。这些购买的凭证被用于对Okta、NVIDIA和Samsung等公司的攻击
  • 影响: 多家财富500强公司的内部系统被入侵
  • 参考链接: Mandiant: LAPSUS$

案例4:2025年AI增强的闭源情报分析

  • 时间: 2025-2026年
  • 目标: 全球各行业组织
  • 攻击组织: 据Anthropic 2026报告,多个未具名威胁行为者
  • 手法: 根据Anthropic 2026年LLM ATT&CK Navigator报告,攻击者使用LLM高效分析威胁情报供应商的报告和安全公告,快速理解防御者对其TTPs的了解程度,并自动调整攻击策略。AI使这一过程从数小时缩短到数分钟
  • 影响: 攻击者从闭源情报中提取价值的速度大幅提升
  • 参考链接: Anthropic LLM ATT&CK Navigator

红队视角

⚠️ 免责声明:以下内容仅用于合法的安全测试、渗透测试和教育目的。未经授权对他人系统进行测试是违法行为。

实战技巧

  1. 商业情报平台:使用ZoomInfo、RocketReach等平台获取企业联系信息
  2. 威胁情报订阅:订阅威胁情报服务了解防御趋势
  3. 暗网监控:使用暗网监控服务搜索泄露的凭证
  4. 加密货币支付:使用加密货币进行匿名购买
  5. 数据验证:交叉验证购买数据的准确性

常用工具

工具名称用途平台链接
ZoomInfo企业商业情报平台WebZoomInfo
RocketReach联系信息发现平台WebRocketReach
CrunchBase企业信息数据库WebCrunchBase
Recorded Future威胁情报平台WebRecorded Future
AlienVault OTX开放的威胁情报社区WebAlienVault

注意事项

  • 暗网市场存在法律风险,参与非法交易可能触犯法律
  • 购买的数据可能是过时或虚假的
  • 注意操作安全,避免暴露真实身份

蓝队视角

检测要点

  1. 暗网监控:监控暗网市场中组织的泄露数据
  2. 凭证泄漏检测:订阅凭证泄漏监控服务
  3. 威胁情报共享:参与行业威胁情报共享
  4. 数据分类保护:保护敏感数据不被泄露

监控建议

  • 订阅暗网监控服务(如SpyCloud、Recorded Future)
  • 定期检查组织的凭证是否出现在泄露数据库中
  • 参与行业威胁情报共享计划

避坑指南

新手常犯的错误:以为只有暗网才算闭源。实际上商业情报平台(ZoomInfo、RocketReach、CrunchBase)的数据杀伤力不亚于暗网——它们合法出售员工直拨电话、职位层级、邮箱格式,攻击者用这些数据做精准鱼叉钓鱼或深伪语音诈骗(2024年某跨国公司财务人员被Deepfake CEO语音骗走2500万美元,攻击者用的就是商业情报平台买到的高管声音样本和职位信息)。正确做法是:定期检查这些平台是否列出了你的员工数据(部分平台支持opt-out删除),同时部署凭证泄漏监控(Have I Been Pwned API)覆盖暗网泄露。

自查清单:

  • 在ZoomInfo/RocketReach搜索你的公司名,看看能买到多少员工的直接联系方式
  • 用Have I Been Pwned检查公司域名下有多少邮箱出现在泄露库
  • 监控Telegram暗网交易群(用Flare/DarkOwl)是否有人在出售你组织的@yourdomain.com邮箱凭证

检测建议

网络层检测

检测方法: 监控与已知暗网市场相关的加密货币交易

具体规则/命令示例:

# 监控Tor出口节点流量
tcpdump -i eth0 port 9001 -X | grep -E "market|buy|sell|credentials"

主机层检测

检测方法: 监控Tor浏览器和加密货币钱包的使用

Windows事件ID:

  • 事件ID 4688:监控Tor浏览器进程启动
  • 事件ID 5156:监控异常的网络连接

应用层检测

Sigma规则示例:

用人话说: 搜索闭源来源本身在目标系统上完全无痕——攻击者访问暗网市场或商业情报平台不会触发你的告警。但你能做的是主动出击:部署暗网监控服务(Flare/DarkOwl/Recorded Future)监控是否有人在出售你组织的泄露数据,订阅凭证泄漏监控(Have I Been Pwned/DeHashed API)一旦员工邮箱+密码出现在泄露库立即强制重置。如果发现Tor出口节点IP在短时间内访问你多个员工门户,或者发现一批员工凭证突然从陌生地理位置登录,那很可能有人刚从暗网买到了你们的凭证库。

title: Tor Browser Usage Detection
status: experimental
description: Detects Tor browser on endpoints
logsource:
    category: process_creation
    product: windows
detection:
    selection:
        Image|endswith: '\tor.exe'
        CommandLine|contains: '--default-tor'
    condition: selection
level: medium
tags:
    - attack.t1597

缓解措施

优先级1:关键措施

措施名称: 凭证泄漏监控

具体实施步骤:

  1. 部署凭证泄漏监控服务
  2. 定期检查员工凭证是否出现在泄露数据库中
  3. 当检测到泄漏时强制重置密码

优先级2:重要措施

措施名称: 最小化信息暴露

具体实施步骤:

  1. 减少在公开来源中共享的敏感信息
  2. 降低攻击者从闭源资料获取价值的动机
  3. 限制商业信息平台上的组织数据

优先级3:建议措施

措施名称: 威胁情报共享

具体实施步骤:

  1. 参与行业威胁情报共享计划
  2. 利用威胁情报服务获取关于新兴威胁的信息
  3. 将威胁情报集成到安全控制中

MITRE ATT&CK 缓解措施映射

缓解措施ID缓解措施名称适用性说明
M1017用户培训部分适用培训员工关于数据泄露风险
M1035数据分类适用保护敏感数据
M1029远程访问控制部分适用限制外部数据访问
M1018用户账户管理部分适用管理商业平台账户

动手实验

⚠️ 重要提示:所有实验必须在隔离的实验室环境中进行,禁止对未授权的真实系统进行测试。

实验环境准备

推荐靶场/实验平台:

平台名称类型难度链接
TryHackMe - Darkweb虚拟靶场中级TryHackMe

所需工具:

  • Tor Browser:暗网访问
  • Have I Been Pwned:凭证泄漏查询

实验1:商业情报平台探索(初级)

实验目标: 了解商业情报平台的功能和数据范围

实验步骤:

  1. 注册ZoomInfo或类似平台试用
  2. 搜索一家公开公司的信息
  3. 分析平台暴露的信息类型

预期结果: 了解商业情报平台提供的信息类型和精度

学习要点: 理解商业情报平台在侦察中的价值

实验2:凭证泄漏检测练习(初级)

实验目标: 使用Have I Been Pwned检查凭证是否泄露

实验步骤:

  1. 访问Have I Been Pwned
  2. 使用自己的邮箱查询是否出现在泄露中
  3. 分析泄露的来源和影响

预期结果: 了解自己的邮箱是否在历史泄露事件中出现过

学习要点: 理解凭证泄漏的规模和长期风险

术语解释

术语英文原名通俗解释
暗网Dark Web需要特殊软件(如Tor)才能访问的网络,常用于非法交易
威胁情报Threat Intelligence关于攻击者活动、工具和策略的情报信息
数据经纪人Data Broker收集和出售个人数据的公司或个人
加密货币Cryptocurrency去中心化的数字货币,如比特币,常用于匿名支付
会话令牌Session Token用于维持用户登录状态的凭证,被盗后可冒充用户
TTPsTactics, Techniques, Procedures战术、技术和程序,攻击者的行为模式
凭证Credential用户名和密码等身份验证信息
OSINTOpen Source Intelligence开源情报,从公开来源收集的情报

参考资料

📚 官方文档(深入了解)

📰 安全报告(真实攻击)

🔧 工具与资源(动手试试)

📚 学习资料(深入了解)