美文网首页
一次被黑应急

一次被黑应急

作者: 大仲的书屋 | 来源:发表于2019-03-15 20:26 被阅读0次

        我们一客户机器被入侵,对外发Dos包,貌似没留下什么入侵痕迹,木马痕迹倒是留下不少,通过分析,木马并没有什么特别之处。木马是实时回写文件的,就是说木马创建时间永远是当前时间。服务器关过机内存里无残留有用信息。服务器里日志只有2019年的。往前的日志已经被清除。

        并不打算一开始就看日志,收集了下开启的服务,没有http,没有除了22端口就没开其它服务。看了下硬盘有个sdb1分区未挂在,挂上目录后这个分区里有不少网站目录备份以及日志,浏览了下网站日志,挑出日志大小比较突出的做了下分析,未发现问题。网站亦无webshell。

        系统日志里有几处显示了这台服务器被非法登陆过,时间是2019年某月某日,也许这台服务器存在弱口令。但不排除通过漏洞过去权限后过得用户密码。跟客户沟通了下,客户表示没有弱口令。

        到这里,一起过来的另一家安全公司已经在分析木马和准备写报告了。交流了下,并没有发现是如何进来的。习惯性的翻系统文件,就像电视剧里包公一样,到处走走没准能找到破案的法子。没翻到有用的信息。对磁盘做数据恢复,恢复了不少ssh登陆日志,其中显示了去年某月某日有大量暴力破解有一条破解成功的。到此,可用信息已经调查差不多。由恢复的日志推断黑客是通过暴力破解出了系统密码。

        后来看了下另一家应急报告,给出的结论是猜测利用ssh未知漏洞进入系统。 这次应急暴露出两个问题,第一个是客户应用是公网且开了ssh服务未做来源限制,第二个是看似复杂的密码却是有规律可循的。这两点导致被黑。事实上没有那么多因玄乎的漏洞系统被入侵的,大部分因为疏忽了安全管理。

        以上内容全凭虚构,切勿对号入座。

相关文章

  • 一次被黑应急

    我们一客户机器被入侵,对外发Dos包,貌似没留下什么入侵痕迹,木马痕迹倒是留下不少,通过分析,木马并没有...

  • 应急响应中的文件改动监控-linux

     在被黑应急过程中,如果始终找不到黑客是怎么进来,接下来这几篇是说如何来应对这种情况。 首先是文件变动的监控,如果...

  • 据说这是程序员被黑得最惨的一次 - SSL/TLS协议原理解析

    据说这是程序员被黑得最惨的一次 - SSL/TLS协议原理解析 据说这是程序员被黑得最惨的一次 - SSL/TLS...

  • 9月4日幸福时刻

    1.应急疏散演练。孩子们步入小学的的第一次应急疏散演练。于是,先利用早会详细介绍了地震,让孩子们了解什么是应急疏散...

  • 安全应急预案

    综合应急预案、专项应急预案、现场处置方案 综合应急预案 综合应急预案应当规定应急组织机构及其职责、应急预案体系、事...

  • 高大上

    我大襄阳现在真的是越来越高大上了啊! 你看:应急指挥、应急供水、应急医疗救护、应急灭火器、应急厕所、应急停车场、应...

  • 75寸户外广告机为城市智慧应急信息系统保驾护航!

    城市智慧应急信息系统按照城市应急管理需要设计,包含应急信息采集、信息存储、信息管理、应急联动服务、应急预案...

  • 每日一学:应急救援(1)

    1、应急救援程序分六个阶段: 接警、响应级别确定、应急启动、救援行动、应急恢复、应急结束。 2、应急预案的作用 a...

  • 应急教育的内容

    根据中国应急教育的实践经验、应急教育的目的、应急教育实施对象的普遍性, 我们将应急教育的内容分为应急知识、...

  • 极简面试10讲:应急应变(第7讲)

    第七讲:应急应变 应急应变,主要有两种题型。第一,小型应急应变;第二,大型应急应变。所谓小型应急应变事件,指的是人...

网友评论

      本文标题:一次被黑应急

      本文链接:https://www.haomeiwen.com/subject/xnirmqtx.html