| |
|
开发:
C++知识库
Java知识库
JavaScript
Python
PHP知识库
人工智能
区块链
大数据
移动开发
嵌入式
开发工具
数据结构与算法
开发测试
游戏开发
网络协议
系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程 数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁 |
-> 系统运维 -> 应急响应——靶场实践 -> 正文阅读 |
|
[系统运维]应急响应——靶场实践 |
唉,我可算直到值守每天12小时看警报是多么怨种的一工作,本以为该结束了,结果又加了一天!!!! 还好我没放弃自己,一直在自学东西(也不是我愿意的,这也不是没有办法嘛,大家都太卷了) 那就自学了学应急响应。不得不说,大佬们是真好呀,我才在日报里说我刚过完应急响应的知识,梳理出流程,就有大佬给我发来了——三个靶场,够我挺过这难熬的两天了。 嘿嘿不能辜负大佬的期望,咱就好好表现吧 目录 先搭个靶场不得不说一体机就是快: 说一下环境配置的问题呀 就是刚安装的一体机,去看网络连接是这样的 ?192.168.266.131只有一条,没有靶场上说的SYN_SENT 这是因为网络没有打开,先把网络连接打开再操作,后面还有ssh要外联取文件 ?应急响应的过程排查网络连接
查看服务器的网络连接,发现服务器192.168.226.132一直与恶意IP:192.168.226.131的6666端口连接,并且程序名为:shell.elf PID:11393,15634, 根据PID号查找程序位置: /root/shell.elf
?查看 shell.elf 文件的创建时间为:2022-01-14 00:51:12 弱弱的问一句不会头秃嘛,都这个点了
? 然后我用的是Xshell去取shell.elf放到微步检测里去跑一跑 ? 排查历史命令查看是否有黑客执行的命令
在 root账户下排查是否有黑客执行的命令?
排查后门账户?查看当前登录系统的用户
没有发现异常 查看特权账户?
可以看到有两个账户 那这个奇奇怪怪的wxiaoge就应该是黑客的账号了 查看可以远程登录的帐号信息?
?好了现在可以确定了,wxiaoge就是黑客的账号 ?接下来查看用户最近登录情况
??排查crontab后门查看服务器的定时任务
发现存在root账户的定时任务,每分钟执行一次 /root/shell.elf文件 排查是否有命令被替换?检查命令文件是否被替换
执行命令: rpm -Vf /usr/bin/* 时发现 ps 命令的文件大小、md5 值、时间发生了变化,可能已经被修改 ? ? ?查看ps命令内容
?ps文件内容被修改成以下内容
查看centos_core.elf文件创建时间为:2022-01-14 00:57:03.954050367 -0500 ?这个日子不就是黑客wxiaoge登录的日子嘛 其实要是Linux使用不惯,可以试一试Xftp 到达 / 界面,就很明显有centos_core.elf,在这里有这种东西,就很明显不对劲 ? 将 centos_core.elf 文件拔出来放在微步云沙箱检测是后门文件 ? 再看看.hide_command/ps ?日期并不是黑客入侵的日期 ?.hide_command/ps 文件为正常的ps文件
总结
清除后门文件
将ps命令删除再将 .hide_command/ps 恢复
删除后门账户
应急响应溯源
|
|
|
上一篇文章 下一篇文章 查看所有文章 |
|
开发:
C++知识库
Java知识库
JavaScript
Python
PHP知识库
人工智能
区块链
大数据
移动开发
嵌入式
开发工具
数据结构与算法
开发测试
游戏开发
网络协议
系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程 数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁 |
360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年11日历 | -2024/11/15 20:31:30- |
|
网站联系: qq:121756557 email:121756557@qq.com IT数码 |