亚洲视频二区_亚洲欧洲日本天天堂在线观看_日韩一区二区在线观看_中文字幕不卡一区

公告:魔扣目錄網(wǎng)為廣大站長(zhǎng)提供免費(fèi)收錄網(wǎng)站服務(wù),提交前請(qǐng)做好本站友鏈:【 網(wǎng)站目錄:http://www.430618.com 】, 免友鏈快審服務(wù)(50元/站),

點(diǎn)擊這里在線咨詢客服
新站提交
  • 網(wǎng)站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會(huì)員:747

一、概述

2022年3月底,在網(wǎng)絡(luò)安全監(jiān)測(cè)中發(fā)現(xiàn)某網(wǎng)絡(luò)攻擊組織利用SSH爆破投放挖礦程序的活動(dòng)比較活躍,主要涉及的是一個(gè)haiduc的工具。

二、檢測(cè)定位階段工作說明

2.1、異常現(xiàn)象確認(rèn)

服務(wù)器被植入木馬病毒,并對(duì)內(nèi)網(wǎng)進(jìn)行暴力破解。本次發(fā)起暴力破解的主機(jī)為10.101.2.210。

2.2、溯源分析過程

通過態(tài)勢(shì)感知查看暴力破解檢測(cè)日志,發(fā)現(xiàn)最早從2月16日凌晨3點(diǎn)半左右出現(xiàn)暴力破解告警情況,攻擊源為10.101.2.210服務(wù)器。

三、抑制階段工作說明

臨時(shí)配置防火墻禁止101.2.210訪問其他區(qū)域服務(wù)器22端口;

修改服務(wù)器10.101.2.210弱密碼為強(qiáng)口令;

【→所有資源關(guān)注我,私信回復(fù)“資料”獲取←】
1、網(wǎng)絡(luò)安全學(xué)習(xí)路線
2、電子書籍(白帽子)
3、安全大廠內(nèi)部視頻
4、100份src文檔
5、常見安全面試題
6、ctf大賽經(jīng)典題目解析
7、全套工具包
8、應(yīng)急響應(yīng)筆記

四、根除階段工作說明

1.進(jìn)程分析:ps -ef 查看運(yùn)行進(jìn)程,發(fā)現(xiàn)大量sshd命令

一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 

2.通過異常進(jìn)程PID查看惡意程序,發(fā)現(xiàn)指向usr/share/man/.md/haiduc這個(gè)文件

一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 

3.進(jìn)入到指定文件夾目錄下

一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 

4.拷貝下來進(jìn)行病毒分析

一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 

上傳微步沙箱分析

一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 

5.進(jìn)行目錄文件解剖(存在爆破IP和賬號(hào)密碼信息)

一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 


一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 

6.登錄安全:ssh免密登錄排查

一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 

未發(fā)現(xiàn)配置有可疑的ssh免密登錄keys

7.服務(wù)器最近登錄日志分析

一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 

其中:10.100.2.40、10.100.2.80、10.17.250.179為工程師IP。

最早登錄時(shí)間:2月16日 03:34 ,登錄IP: 10.100.2.211

8.查看最近爆破登錄日志

一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 


一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 

該機(jī)器發(fā)現(xiàn)有被ip10.101.31.4進(jìn)行ssh爆破的記錄,最早時(shí)間3月12日,未發(fā)現(xiàn)其他爆破情況;

9.賬號(hào)異常排查

一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 


一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 

分析:未發(fā)現(xiàn)異常可疑賬號(hào)

10.查看歷史操作日志

一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 


一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 

分析:發(fā)現(xiàn)惡意腳本haiduc被執(zhí)行的記錄和遠(yuǎn)程下載惡意文件的記錄

11.自啟動(dòng)項(xiàng)分析

一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 

未發(fā)現(xiàn)異常

12.計(jì)劃任務(wù)

一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 

未發(fā)現(xiàn)異常

13.根除

(1)修改弱口令為強(qiáng)復(fù)雜度扣口令

(2)Kill -9 haiduc 強(qiáng)行殺毒惡意進(jìn)程后,進(jìn)程斷開

殺死進(jìn)程前

一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 

殺死進(jìn)程后

一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 

(3)刪除對(duì)應(yīng)的文件目錄和文件

一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 


一次SSH爆破攻擊haiduc工具的應(yīng)急響應(yīng)

 

截止目前,服務(wù)器惡意進(jìn)程停止和態(tài)勢(shì)感知惡意告警消失。

分析小結(jié)

通過分析判斷,極有可能主機(jī)10.101.2.210于2月16日凌晨3點(diǎn)前后被植入病毒文件,并通過SSH爆破的方式進(jìn)行內(nèi)網(wǎng)傳播。經(jīng)過對(duì)病毒的傳播方式進(jìn)行分析,很可能為ip 10.101.2.211登錄該主機(jī)遠(yuǎn)程下載惡意文件haiduc導(dǎo)致。對(duì)進(jìn)程和病毒文件進(jìn)行清理之后,病毒未復(fù)發(fā)。

分享到:
標(biāo)簽:爆破 SSH
用戶無頭像

網(wǎng)友整理

注冊(cè)時(shí)間:

網(wǎng)站:5 個(gè)   小程序:0 個(gè)  文章:12 篇

  • 51998

    網(wǎng)站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會(huì)員

趕快注冊(cè)賬號(hào),推廣您的網(wǎng)站吧!
最新入駐小程序

數(shù)獨(dú)大挑戰(zhàn)2018-06-03

數(shù)獨(dú)一種數(shù)學(xué)游戲,玩家需要根據(jù)9

答題星2018-06-03

您可以通過答題星輕松地創(chuàng)建試卷

全階人生考試2018-06-03

各種考試題,題庫(kù),初中,高中,大學(xué)四六

運(yùn)動(dòng)步數(shù)有氧達(dá)人2018-06-03

記錄運(yùn)動(dòng)步數(shù),積累氧氣值。還可偷

每日養(yǎng)生app2018-06-03

每日養(yǎng)生,天天健康

體育訓(xùn)練成績(jī)?cè)u(píng)定2018-06-03

通用課目體育訓(xùn)練成績(jī)?cè)u(píng)定