网易首页 > 网易号 > 正文 申请入驻

分享一个最近的一次应急溯源

0
分享至

作者:天启@涂鸦智能安全实验室

0x01前言

某日接到一哥们的求助电话,大概意思就是他的客户中了病毒,现在客户很慌,他也很慌!想求助我协助看能不能溯源分析一下黑客的攻击路径!我想中午也没事干就帮他溯源分析一波吧!首先问了他一下信息以方便进一步排查,同时也提前准备好相应的工具!由于他们不是专门搞安全的,所以更细节的东西他们是不会注意的!如果想快速溯源分析最好的办法还是需要去中毒的机器上亲自看!同时还有一个比较重要的事情就是稳定好受害者的情绪和保护好现场!尽可能在我们溯源前保持原状!这样可以让我们快速定位问题然后找出对应的解决办法

但是我这次遇到的就不是很幸运了,因为事情出的比较紧急,客户慌的一批直接将异常的文件以及所有异常的信息都删除了,这给溯源造成了一定的困扰,但是也没有办法只能硬着头皮上了!

0x02开始溯源分析

开始之前先说一下目前机器中毒常见的两种状况1:中了勒索病毒,所有重要的文件全被加密了,然后留下勒索者联系方式以及付款方式2:中了挖矿病毒,CPU占用异常高,机器非常卡顿!如果中了第一种病毒就比较悲催了,因为单纯从技术角度来讲,基本不太可能对加密的文件进行解密!可能会有同学问为什么呢?举个简单例子,勒索病毒用的加密算法本质上是和支付宝,微信支付用的加密算法是差不多的!目前微信支付宝是安全的就是依赖加密算法的安全不可破解!我们平时也几乎没怎么听说黑客攻击解密支付宝和微信支付,那说明这些加密算法还是非常安全的!换句话讲解密勒索病毒加密的文件的难度可能是与破解支付宝和微信支付的难度是不相上下的!既然这么难破解,那我们为什么平时还能看到某些厂商提供解密勒索病毒的工具或者平台呢?答案很简单,他们搜集到解密的密钥!遇到第二种情况,稍微比第一种好一点点,只要找到异常的进程干掉然后相关定时任务清除掉基本就可以了!
根据上面的总结以及我们目前获取到信息基本可以确定这次机器中毒应该是中了挖矿病毒!因为特点非常明显,CPU占用非常高!而且根据截图信息我们还能大概描绘一下该挖矿病毒的攻击路径:python3脚本->javav.exe->开始挖矿!当然这一切都是根据我们目前能掌握的信息进行的合理推测!至于真实的攻击路径是什么样子的还是需要我们直接上机进行排查!

等到中午的时候我打开了”向日葵”连上了受害机器!当我上到真实机器上的时候,我在想如果我是这个黑客,我应该怎么入侵这台机器并且放上挖矿的脚本?映入我脑海的第一个想法就是利用该机器上能利用的漏洞入侵这台机器!首先我捋了一下系统信息:Windows sever 2012 R2,本身就是一台简单的服务器并无其他功能,且本身并无直接可利用的系统漏铜.挖矿的黑客一般在互联网上找”矿机”一定是快准狠的,不大可能会大费周折!既然系统层面没有直接可利用的漏洞,那基本可以排除黑客是利用Windows server 2012 R2系统本身漏洞入侵的可能了!
既然黑客不是利用系统漏洞进行入侵,那接下来的排查重点就是搭载在系统上的应用是否存在漏洞了!不查不知道,一查吓一跳,这上面的应用真是惊到我了!我™直呼内行!我们先上一张图看看这台机器上都装了什么应用吧!

,随便瞄了一眼看到了几个感觉存在漏洞的服务,WebSphere,yongyou,activeMQ等等,我先对activeMQ进行溯源分析,因为这个服务如果存在漏洞的话是最容易拿shell,检查时发现该版本果然存在漏洞,但是在日志以及文件夹中并没有发现入侵的痕迹,既然没有看到相关的入侵痕迹!那就直接对下一个目标服务进行溯源吧!

WebSphere就很离谱了,直接暴露在公网,而且版本是8.5.0.1,该版本直接输入用户名不用输密码即可进入管理后台,这种应用黑客见了可能都会起疑,这不会是蜜罐吧?可是这个确实是真实的生产系统并且开放在互联网上

我直接进入了WebSphere的运行文件夹下面,看到了辣眼睛的两个文件a.bat和c.exe,想必根据链接中的bat文件名基本也能猜出这两个文件是干啥的了吧!为了进一步确认,我下载了连接中的bat文件进行了简单分析,发现其实就是一个挖矿bat文件,至于开头我们看到占用大量CPU的进程javav.exe为什么会调用python呢?为了证实我的疑问我让c.exe在我的虚拟机上运行了一下,发现他果然调用了python3,至此攻击链溯源分析清楚了:黑客通过WebSphere入侵了该机器,然后下载了挖矿脚本进行挖矿!

我愉快地将这个结果告诉我的那个小伙伴,同时建议他告诉一下客户,这台机器上的应用都是古董级别的了,堪比靶场,要立马全部检查升级一下,不然后面这种入侵事件还是会有的!

0x03简单总结一下

学而不思则罔,虽然这次挖矿溯源分析成功了,但是总结一下还是非常有必要的!当然都是个人经验!没有接触溯源分析的小伙伴也可以适当参考一下!以防下次遇到溯源分析的时候手忙脚乱:

提前将所有在溯源过程中可能遇到的工具准备好,最好是免安装版!记得要安抚好客户情绪,对受害机器做断网处理,尽量不要破坏被入侵的机器!根据目前能掌握的情况,判断入侵的机器可能中的是哪种类型的病毒!是勒索病毒或者是挖矿病毒!上机排查的时候可以大概分两个方向排查,系统本身是否存在漏洞,安装在系统上的应用是否存在漏洞!

0x04后记

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
事态升级!黄一鸣已找律师,高调放话法庭见,王思聪新动静曝光!

事态升级!黄一鸣已找律师,高调放话法庭见,王思聪新动静曝光!

古希腊掌管月桂的神
2024-06-13 19:54:17
中国制造!福登晒出比亚迪海豹新座驾:喜欢我的新车

中国制造!福登晒出比亚迪海豹新座驾:喜欢我的新车

直播吧
2024-06-14 21:53:37
网传银行女职员拍视频深情表白行长,被行长误发管理群

网传银行女职员拍视频深情表白行长,被行长误发管理群

天涯社区
2024-06-14 18:51:20
一大四女生实名举报湖南某高校书记性骚扰,回应:都是我冒昧了!

一大四女生实名举报湖南某高校书记性骚扰,回应:都是我冒昧了!

火山诗话
2024-06-14 09:49:50
女生私处「小花瓣」长什么样,才正常?

女生私处「小花瓣」长什么样,才正常?

喜马拉雅主播暮霭
2024-06-09 13:13:48
这一次恐无人担责!游客被瓦屋山落石砸中身亡后续:生前照片流出

这一次恐无人担责!游客被瓦屋山落石砸中身亡后续:生前照片流出

布拉旅游说
2024-06-14 23:48:40
新国标电动自行车的五大反人性设计 除了猪 人类干不出这缺德事

新国标电动自行车的五大反人性设计 除了猪 人类干不出这缺德事

文雅笔墨
2024-06-14 17:52:50
同进全球数学竞赛决赛的博士生曝比赛细节,赞“姜萍厉害”

同进全球数学竞赛决赛的博士生曝比赛细节,赞“姜萍厉害”

澎湃新闻
2024-06-14 18:46:28
网传重庆某银行已婚女员工身着旗袍表白副行长,结果发到工作群…

网传重庆某银行已婚女员工身着旗袍表白副行长,结果发到工作群…

火山诗话
2024-06-14 16:38:32
印尼发生罕见事故,45岁妇女被6米蟒蛇活吞,丈夫带人杀蟒寻尸

印尼发生罕见事故,45岁妇女被6米蟒蛇活吞,丈夫带人杀蟒寻尸

社会酱
2024-06-14 17:19:12
美国下达全球通缉令,逮捕中国科学家陈正坤,现在怎么样了?

美国下达全球通缉令,逮捕中国科学家陈正坤,现在怎么样了?

马可菠萝蜜
2024-06-14 00:13:08
瑞士和平峰会前一天,俄总统普京提出和平条件,乌必须撤出四州

瑞士和平峰会前一天,俄总统普京提出和平条件,乌必须撤出四州

山河路口
2024-06-14 21:44:19
0-1!中超保级大战神剧情:93分钟绝杀+超长补时,升班马10轮首胜

0-1!中超保级大战神剧情:93分钟绝杀+超长补时,升班马10轮首胜

体坛纪录片
2024-06-14 22:15:24
大叔地铁上放空自己,蓝发女生认为他凝视自己,拍下来发网上曝光

大叔地铁上放空自己,蓝发女生认为他凝视自己,拍下来发网上曝光

海盗君说
2024-06-14 17:52:09
都扛不住了…

都扛不住了…

子木聊房啊
2024-06-14 18:35:29
“突然不火了?”有老板傻眼:每月倒亏好几万!销售也留不住,“收入实在太低了”

“突然不火了?”有老板傻眼:每月倒亏好几万!销售也留不住,“收入实在太低了”

每日经济新闻
2024-06-14 21:12:27
姜萍爆冷夺数学竞赛全球12名,江苏大学率先抢人,浙大评论区沦陷

姜萍爆冷夺数学竞赛全球12名,江苏大学率先抢人,浙大评论区沦陷

180°视角
2024-06-14 15:30:57
尴尬!颜宁现身武大演讲,学生叫院士遭打断并纠正,网友炸锅了

尴尬!颜宁现身武大演讲,学生叫院士遭打断并纠正,网友炸锅了

凯旋学长
2024-06-14 18:12:49
哈尔科夫战场,最可笑的一幕出现了!

哈尔科夫战场,最可笑的一幕出现了!

听风听你
2024-06-14 10:28:08
国足再添3位归化!算上现有的共7位,目标:进入世界杯8强

国足再添3位归化!算上现有的共7位,目标:进入世界杯8强

十点体坛
2024-06-14 22:42:32
2024-06-15 06:30:44
安全客
安全客
有思想的安全新媒体
1360文章数 4743关注度
往期回顾 全部

科技要闻

马斯克重获信任 豪言特斯拉市值超10个苹果

头条要闻

欧洲杯-维尔茨斩首球哈弗茨破门 德国5-1苏格兰

头条要闻

欧洲杯-维尔茨斩首球哈弗茨破门 德国5-1苏格兰

体育要闻

我们为什么还爱欧洲杯?

娱乐要闻

江宏杰秀儿女刺青,不怕刺激福原爱?

财经要闻

“石油美元”协议走向终结 影响几何?

汽车要闻

提供100/240kW双电机版本车型 乐道L60实车曝光

态度原创

艺术
本地
家居
公开课
军事航空

艺术要闻

穿越时空的艺术:《马可·波罗》AI沉浸影片探索人类文明

本地新闻

粽情一夏|海河龙舟赛,竟然成了外国人的大party!

家居要闻

空谷来音 朴素留白的侘寂之美

公开课

近视只是视力差?小心并发症

军事要闻

美国与乌克兰签署双边安全协议

无障碍浏览 进入关怀版