应急响应处置案例(上)

本文目录

目录

本文目录

Web安全事件

概述

案例1 - webshell

背景

排查情况

天眼

服务器

案例2 - Struts2

排查情况

天眼

服务器

案例3 - Redis未授权

背景

排查情况

天眼

服务器

案例4 - EW内网穿透

背景

排查情况

天眼

服务器

案例5 - 一句话木马

背景

排查情况

天眼

服务器

案例6 - CobaltStrike木马

背景

排查情况

天眼

服务器

案例7 - 用友NC上传漏洞

背景

排查情况

天眼

服务器

天眼


Web安全事件

概述

出现网站页面被替换或大量植入博彩页面、色情连接、反动标语、网页跳转、植入WebShell/后门等现象

案例1 - webshell

背景

客户描述,服务器被攻击,严重影响业务,需要应急

排查情况

天眼
  • 发现大量冰蝎、蚁剑成功连接告警

服务器
  • 进程排查:排查服务器进程,发现恶意进程

  • 用户信息排查:排查登陆信息,发现有root账户重复登陆的情况,IP经确认非正常会用来登陆的IP

  • 网络排查:发现一个访问的可疑IP,客户说这个IP不通,但经过自己测试是可以ping通的(客户有时不可信,用事实说话

  • 文件痕迹排查:全盘搜索木马,发现上传的木马

  • 文件痕迹排查:发现攻击者的上传的masscan、frp

案例2 - Struts2

通过天眼告警,发现服务器被攻击者利用struts2漏洞攻击成功

排查情况

天眼

服务器
  • 文件痕迹排查:在home目录下发现了利用工具

  • 日志分析:history检查命令执行记录,发现利用了shiro-tool.jar

  • 日志分析:查看shiro日志,发现有攻击成功的标识

  • 文件痕迹排查:检查tmp目录,发现有frp配置文件,获取到攻击者的IP

下一步再回到天眼,检索有没有与这个IP交互的记录,有的话就说明攻击成功了

案例3 - Redis未授权

背景

天眼告警存在redis未授权访问漏洞

排查情况

天眼

  • 发现似乎对于/root/.ssh/进行了操作

  • 检索攻击IP为此台受害主机IP的告警记录,发现没有告警,可以判断受害主机没有被当成跳板机
服务器
  • 文件痕迹排查:检查/root/.ssh/目录,发现攻击者秘钥信息

  • 用户信息排查:根据攻击IP检查登陆情况,确定攻击者的登陆时间和使用的账户,发现先用root登陆再用test登陆,可能新建了账号

  • 用户信息排查:检查/etc/passwd文件,发现test账号有root权限,基本可以判定是攻击者创建的

  • 日志分析:history查看命令记录,发现创建了test账户

案例4 - EW内网穿透

背景

天眼告警发现黑客工具 - EarthWorm内网穿透工具

排查情况

天眼

服务器
  • 文件痕迹排查:检查tmp目录,发现有可疑文件update.ini,打开后发现里面是ssh密钥,跟root目录下的ssh密钥一样,可以判定为攻击者的密钥

  • 进程排查:有一个代理转发了7009端口

  • 文件痕迹排查:全盘搜索木马,发现上传的木马

  • 文件痕迹排查:根据时间点确定攻击顺序

案例5 - 一句话木马

背景

天眼告警发现上传一句话木马

排查情况

天眼

一般出现这种告警都带有木马的路径,直接服务找就行

服务器
  • 文件痕迹排查:根据路径找到木马

  • 进程排查:发现还有一个ew进程,根据进程找到文件位置进行删除

案例6 - CobaltStrike木马

背景

天眼告警发现存在木马远控工具CobaltStrike RAT系列通信

排查情况

天眼

根据前后的告警可以大概判断攻击的顺序:弱口令 --> 命令注入 --> 上传木马 --> 攻击利用

服务器
  • 用户信息排查:发现一个隐藏账号a$

  • 文件痕迹排查:现场刚好有天擎,直接扫描发现木马

  • 进程排查:从任务管理器查看a$起的进程,关闭并删除对应恶意文件

案例7 - 用友NC上传漏洞

背景

天眼告警发现利用冰蝎webshell工具连接后门

排查情况

天眼

服务器
  • 文件痕迹排查:D盾扫描发现后门文件

  • 进程排查:未发现异常外联进程
  • 计划任务排查:未发现异常
  • 用户信息排查:未发现异常

不确定是怎么将后门传上来的,应急响应中找到攻击的路径很重要

天眼

再排查天眼前面的告警,发现另一条利用用友NC上传漏洞的告警

至此确定攻击的路径

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/diannao/93842.shtml
繁体地址,请注明出处:http://hk.pswp.cn/diannao/93842.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

面试官问我:“为什么不能完全用对象替代指针?”我笑了:看看Google和Linux内核代码就知道了!

本篇摘要 本篇将以最通俗易懂的语言,形象的讲述为什么很多情境下,我们优先考虑的使用指针而不是对象本身,本篇将给出你答案! 一.从一个生活例子说起,形象秒懂 想象一下,你去图书馆借书,下面你…

CAMx大气污染模拟全流程:Linux编译/多重嵌套配置/SMOKE清单预处理/SA-DDM-PA工具应用与科研绘图结果可视化分析

CAMx模型是一个基于大气化学,针对臭氧、颗粒物和雾霾天气过程的大气污染物计算模型。【目标】:1、掌握CAMx模式的区域空气质量模拟案例配置技术方法2、掌握SMOKE模型的CAMx模式大气排放清单输入准备方法3、掌握CAMx模式污染来源解析工具(SA&a…

嵌入式学习笔记-MCU阶段-DAY10ESP8266模块

1.ESP8266概述 官方网址:ESP8266 Wi-Fi MCU I 乐鑫科技 (espressif.com.cn) ESP8266模块---wifi模块 产品特点: 2.ESP8266中的wifi: ESP8266EX ⽀持 TCP/IP 协议,完全遵循 802.11 b/g/n WLAN MAC 协议,⽀持分布式控制功能 (DC…

如何快速通过软件项目验收,第三方软件检测机构的重要性

在客户和开发团队之间,最后临门一脚的项目验收环节总容易出现各种问题,以至于时间无限拉长,久久不见结束,为此给大家准备了一份如何快速通过软件项目验收的内容来帮助大家结束持久战。 一、项目验收准备材料 (一&…

洛谷做题3:P5711 【深基3.例3】闰年判断

文章目录题目描述输入格式输出格式输入输出样例分析代码题目描述 输入一个年份,判断这一年是否是闰年,如果是输出 1,否则输出 0。 1582 年以来,闰年的定义: 普通闰年:公历年份是 4 的倍数,且不…

PMP证书可以挂靠吗?怎么挂靠?

哈喽学弟学妹们,作为过来人,今天想跟大家聊聊 PMP 证书挂靠这事儿 —— 可能不少准备考或者刚考完的同学都琢磨过,但学长得跟你们交个底:这事儿真不行,更别提啥挂靠费了。先说说 PMP 证书本身哈,它是美国 P…

91-基于Spark的空气质量数据分析可视化系统

基于Spark的空气质量数据分析可视化系统设计与实现 项目概述 本项目是一个基于Apache Spark的大数据分析和可视化系统,专门用于空气质量数据的采集、分析、预测和可视化展示。系统采用分布式计算架构,结合机器学习算法,实现了对全国12个主要…

leetcode 2419. 按位与最大的最长子数组 中等

给你一个长度为 n 的整数数组 nums 。考虑 nums 中进行 按位与(bitwise AND)运算得到的值 最大 的 非空 子数组。换句话说,令 k 是 nums 任意 子数组执行按位与运算所能得到的最大值。那么,只需要考虑那些执行一次按位与运算后等于…

Git 命令使用指南:从入门到进阶

目录1. Git 基本操作1.1 添加文件到暂存区1.2 提交更改到本地仓库1.3 查看工作区状态1.4 查看提交历史1.5 查看引用日志(包括已删除的记录)2. 版本回退与撤销2.1 版本回退2.2 查看已删除的提交记录3. 分支管理3.1 查看分支3.2 创建并切换到新分支3.3 合并…

SQL数据库连接Python实战:疫情数据指挥中心搭建指南

SQL数据库连接Python实战:疫情数据指挥中心搭建指南从WHO数据集到实时仪表盘,构建工业级疫情监控系统一、疫情数据指挥中心:全球健康危机的中枢神经​​疫情数据价值​​:全球每日新增病例:50万疫苗接种数据&#xff1…

参赛单位条件放宽!2025年“数据要素 ×”大赛福建分赛厦门赛区赛事有新调整

各位伙伴们 想抓住数据价值机遇 在行业赛场上崭露头角吗? 2025年“数据要素”大赛 福建分赛厦门赛区已启动 这份超全赛事解读 带你一站式摸清参赛关键! 01 参赛单位要求放宽 经省分赛组委会与国家赛事组委会沟通,不具有独立法人资格的…

BasicAuthenticationFilter处理 HTTP 基本认证(Basic Authentication)的核心过滤器详解

BasicAuthenticationFilter处理 HTTP 基本认证(Basic Authentication)的核心过滤器详解在 Spring Security 中,BasicAuthenticationFilter 是​​处理 HTTP 基本认证(Basic Authentication)的核心过滤器​​&#xff0…

Next.js 中使用 MongoDB 完整指南

1. 安装依赖npm install mongodb # 或者使用 mongoose(ODM) npm install mongoose2. 数据库连接配置使用原生 MongoDB 驱动创建 lib/mongodb.js 文件:import { MongoClient } from mongodbconst uri process.env.MONGODB_URI const options …

嵌入式系统教学范式演进:云端仿真平台如何重构温湿度监测实验教学

在嵌入式系统开发的教学中,环境温湿度监测实验是经典的入门项目。它涉及传感器原理、外设驱动、数据采集和通信协议等核心知识点。然而传统实验模式面临硬件成本高、调试周期长、设备易损坏等痛点。学生往往因接线错误或代码bug导致传感器或开发板烧毁,不…

1.6万 Star 的流行容器云平台停止开源

什么是 KubeSphere ? KubeSphere 是面向云原生应用的容器混合云。 KubeSphere 愿景是打造一个以 Kubernetes 为内核的云原生分布式操作系统,它的架构可以非常方便地使第三方应用与云原生生态组件进行即插即用(plug-and-play)的集成…

广东省省考备考(第六十三天8.1)——资料分析、数量(强化训练)

资料分析 错题解析解析解析今日题目正确率:80% 数量关系:数学运算 错题解析解析标记题解析解析解析今日题目正确率:87%

Agents-SDK智能体开发[3]之多Agent执行流程

文章目录说明Agents SDK基础Handoffs功能实现Handoffs简单示例🌟 运行结果整理📝 执行过程概述📋 运行结果事件一:分诊智能体创建转交请求事件事件二:转交响应事件事件三:目标 Agent 响应请求并完成任务改进…

深度揭秘端口映射:原理、场景、路由映射故障,与内网IP端口映射外网工具的选择

内网设备连不上外网?本地网络如何设置端口映射提供互联网服务?路由器端口映射失败怎么办?没有公网IP如何做端口映射?在网络通信领域,端口映射是一项至关重要的技术。在内部网络环境中,每一台设备都被分配了…

协作机器人掀起工厂革命:码垛场景如何用数据重塑制造业命脉?

在长三角某食品包装工厂的深夜生产线上,大视协作码垛机器人正在有序码垛,动作比码垛老师傅更精准。系统推送的实时能耗报表直接显示在厂长手机上,整厂能耗同比下降约32%。这不是魔法,这是"一切数据业务化、业务数据化"在…

LeetCode 刷题【24. 两两交换链表中的节点、25. K 个一组翻转链表】

24. 两两交换链表中的节点 自己做 解:直接置换 /*** Definition for singly-linked list.* struct ListNode {* int val;* ListNode *next;* ListNode() : val(0), next(nullptr) {}* ListNode(int x) : val(x), next(nullptr) {}* ListNode(i…