当前位置: 首页 > ds >正文

真实应急响应案例记录

成功溯源的应急

背景

事件背景:服务器被植入博彩黑链

入侵排查

查看日志:发现Struts2漏洞利用痕迹

通过process monitor工具监控Web进程(java.exe),发现执行了以下命令:

攻击入侵者服务器

查看Web日志,可发现攻击者的的Ip地址61.139.77.xx (四川省成都市 61.139.77.xx 电信)

该IP为某一监控平台,怀疑被黑客控制

通过Struts2漏洞,成功获得该服务器权限,并获得服务器密码,最终登录到该攻击者服务器。

在该服务器上,可发现大量的黑客工具,用于批量利用Struts2漏洞发起攻击互联网上的服务器。

溯源过程

通过对样本进行逆向分析,发现样本的上线地址为jj.xxx.com,进行whois

  1. 搜索引擎 搜索QQ号
  2. 获得其另一个QQ号
  3. 195xxxX
  4. 获得真实名字
  5. 吴东明

驱动人生案例分析

  • Ddrivers
    • 在2019/2/10 7:00时触发后,无限期地每隔00:50:00重复一次;
    • 启动程序cmd.exe /c c:\windows\SysWOW64\drivers\svchost. exe
  • DnsScan
    • 在2019/2/13 7:05时触发后,无限期地每隔1小时重复一次;
    • 启动程序cmd. exe /c c:\windows\temp\svchost.exe
  • WebServers:
    • 在2019/2/10 7:00触发后,无限期地每隔00:50:00重复一次
    • 启动程序cmd. exe /c c:\windows\SysWOW64\drivers\wmiex.exe

驱动人生病毒爆发原因

  • 系统无防病毒软件;
  • 系统存在弱口令;
  • 网络缺乏有效的隔离机制;
  • 系统开放无用的SMB共享端口;
  • 驱动人生系列程序升级通道被恶意利用传播病毒

应急响应复盘

做一切的前置条件就是阻断病毒横向传播,不阻断传播,反复感染,一切都是徒劳!(方法见防御措施1234)

  1. 已攻陷主机排查与查杀处置: 
    1. 通过天眼或天擎扫描排查已攻陷范围
    2. 对于已攻陷主机通过天擎或专杀工具进行查杀。
  2. 潜在威胁范围确定与应急处置:
    1. 防止扩散或被C2的处置措施,在网络出口封堵相关风险域名和C2 域名和IP
  3. 其他防御措施:
    1. 对于重点服务器和主机,做好网络安全域划分并及时打MS17-010漏洞补丁,防止利用此漏洞的横向攻击。
    2. 开启Windows防火墙,尽量关闭3389、445、139、135等不用的高危端口。
    3. 每台服务器设置唯一口令(切记不能多台服务器密码相同),且复杂度要求采用大小写字母、数字、特殊符号混合的组合结构,口令位数足够长(15位、两种组合以上)。
    4. 如有SQL SERVER服务,更改MSSQL帐号密码,且复杂度要求采用大小写字母、数字、特殊符号混合的组合结构,口令位数足够长(15位、两种组合以上)。
    5. 部署全流量监测设备(天眼),及时发现恶意网络流量,进一步追踪溯源。
http://www.xdnf.cn/news/18932.html

相关文章:

  • 一键终结Win更新烦恼!你从未见过如此强大的更新暂停工具!
  • PNP机器人介绍:全球知名具身智能/AI机器人实验室介绍之多伦多大学机器人研究所
  • PC端逆向会用到的常见伪指令
  • 解读 “货位清则标识明,标识明则管理成” 的实践价值
  • 灰狼算法+四模型对比!GWO-CNN-BiLSTM-Attention系列四模型多变量时序预测
  • EasyClick 生成唯一设备码
  • 【CV】图像基本操作——①图像的IO操作
  • XC95144XL-10TQG144I Xilinx XC9500XL 高性能 CPLD
  • 从0到1:用 Qwen3-Coder 和 高德MCP 助力数字文旅建造——国庆山西游
  • 我的小灶坑
  • Web程序设计
  • 《 nmcli网络管理学习》
  • 28 FlashAttention
  • sudo 升级
  • 牛客周赛 Round 106(小苯的方格覆盖/小苯的数字折叠/ 小苯的波浪加密器/小苯的数字变换/小苯的洞数组构造/ 小苯的数组计数)
  • “华生科技杯”2025年全国青少年龙舟锦标赛在海宁举行
  • Linux网络套接字
  • 0825 http梳理作业
  • 自由学习记录(88)
  • springboot中操作redis的步骤
  • 将盾CDN:高防CDN和游戏盾有什么区别?
  • 【数据结构】LeetCode160.相交链表 138.随即链表复制 牛客——链表回文问题
  • SQL每日一练
  • 盲盒经济新风口:盲盒抽谷机小程序系统开发全解析
  • 深度学习-----《PyTorch神经网络高效训练与测试:优化器对比、激活函数优化及实战技巧》
  • Telematics Control Unit(TCU)的系统化梳理
  • 数据结构:红黑树(Red-Black Tree)
  • git开发基础流程
  • Springboot应用如何与SkyWalking集成,并使用Docker进行发布
  • Python爬虫实战:研究amazon-scrapy,构建亚马逊电商数据采集和分析系统