当前位置: 首页 > news >正文

真实应急响应案例记录

成功溯源的应急

背景

事件背景:服务器被植入博彩黑链

入侵排查

查看日志:发现Struts2漏洞利用痕迹

通过process monitor工具监控Web进程(java.exe),发现执行了以下命令:

攻击入侵者服务器

查看Web日志,可发现攻击者的的Ip地址61.139.77.xx (四川省成都市 61.139.77.xx 电信)

该IP为某一监控平台,怀疑被黑客控制

通过Struts2漏洞,成功获得该服务器权限,并获得服务器密码,最终登录到该攻击者服务器。

在该服务器上,可发现大量的黑客工具,用于批量利用Struts2漏洞发起攻击互联网上的服务器。

溯源过程

通过对样本进行逆向分析,发现样本的上线地址为jj.xxx.com,进行whois

  1. 搜索引擎 搜索QQ号
  2. 获得其另一个QQ号
  3. 195xxxX
  4. 获得真实名字
  5. 吴东明

驱动人生案例分析

  • Ddrivers
    • 在2019/2/10 7:00时触发后,无限期地每隔00:50:00重复一次;
    • 启动程序cmd.exe /c c:\windows\SysWOW64\drivers\svchost. exe
  • DnsScan
    • 在2019/2/13 7:05时触发后,无限期地每隔1小时重复一次;
    • 启动程序cmd. exe /c c:\windows\temp\svchost.exe
  • WebServers:
    • 在2019/2/10 7:00触发后,无限期地每隔00:50:00重复一次
    • 启动程序cmd. exe /c c:\windows\SysWOW64\drivers\wmiex.exe

驱动人生病毒爆发原因

  • 系统无防病毒软件;
  • 系统存在弱口令;
  • 网络缺乏有效的隔离机制;
  • 系统开放无用的SMB共享端口;
  • 驱动人生系列程序升级通道被恶意利用传播病毒

应急响应复盘

做一切的前置条件就是阻断病毒横向传播,不阻断传播,反复感染,一切都是徒劳!(方法见防御措施1234)

  1. 已攻陷主机排查与查杀处置: 
    1. 通过天眼或天擎扫描排查已攻陷范围
    2. 对于已攻陷主机通过天擎或专杀工具进行查杀。
  2. 潜在威胁范围确定与应急处置:
    1. 防止扩散或被C2的处置措施,在网络出口封堵相关风险域名和C2 域名和IP
  3. 其他防御措施:
    1. 对于重点服务器和主机,做好网络安全域划分并及时打MS17-010漏洞补丁,防止利用此漏洞的横向攻击。
    2. 开启Windows防火墙,尽量关闭3389、445、139、135等不用的高危端口。
    3. 每台服务器设置唯一口令(切记不能多台服务器密码相同),且复杂度要求采用大小写字母、数字、特殊符号混合的组合结构,口令位数足够长(15位、两种组合以上)。
    4. 如有SQL SERVER服务,更改MSSQL帐号密码,且复杂度要求采用大小写字母、数字、特殊符号混合的组合结构,口令位数足够长(15位、两种组合以上)。
    5. 部署全流量监测设备(天眼),及时发现恶意网络流量,进一步追踪溯源。
http://www.dtcms.com/a/350311.html

相关文章:

  • 机器学习笔记
  • Neumann Networks for Linear Inverse Problems in Imaging论文阅读
  • CF2133D 鸡骑士
  • 基于遗传算法优化BP神经网络的时间序列预测 GA-BP
  • PNP机器人介绍:全球知名具身智能/AI机器人实验室介绍之多伦多大学机器人研究所
  • DeepSeek 14B模型本地部署与预训练实现方案
  • jsvmp是什么,如何使用
  • 入门Ubuntu操作系统
  • 深度学习:从手写数字识别案例认识pytorch框架
  • 用 GSAP + ScrollTrigger 打造沉浸式视频滚动动画
  • 《零基础学 C 语言文件顺序读写:fputc/fgetc 到 fread/fwrite 函数详解》
  • 并行算法与向量化指令集的实战经验
  • 【Linux内核实时】实时互斥锁 - sched_rt_mutex
  • 寂静之歌 单机+联机(Songs Of Silence)免安装中文版
  • 数据存储的思考——从RocketMQ和Mysql的架构入手
  • 力扣498 对角线遍历
  • Qwen2-Plus与DeepSeek-V3深度测评:从API成本到场景适配的全面解析
  • 消费场景的构建来自哪些方面?
  • KEPServerEX——工业数据采集与通信的标准化平台
  • 处理端口和 IP 地址
  • 最新刀客IP地址信息查询系统源码_含API接口_首发
  • AI被干冒烟了
  • HTML+CSS+JavaScript实现的AES加密工具网页应用,包含完整的UI界面和加密/解密功能
  • 系统开发 Day4
  • idea官网选择具体版本的下载步骤
  • 解决VSCode终端中文乱码问题
  • Cursor入门
  • Node.js面试题及详细答案120题(43-55) -- 性能优化与内存管理篇
  • HarmonyOS 中的 @Prop:深入理解单向数据传递机制
  • Java多态大冒险:当动物们开始“造反”