文章插图

文章插图
网络安全
事件描述由于经常购买服务器,某天,发现一台服务器上面虽然安装了 360,但是,仍然提示入侵提示。让我特别纳闷,于是开始调查下原因
首先设想了三种可能性:1.存在系统漏洞2.由于前期运维在服务器上装了一些工具软件,会不会工具软件引入的病毒3.应用层漏洞 。
首先,用更新库的漏扫对系统层面的漏洞检测,未发现任何异常;
由于会有开发连接进这台服务器,去开发那里收集工具软件进行查毒处理,也没发现异常,排除通过软件带入病毒的可能;那难道是通过应用层漏洞进来的?
因为系统上线前都会经过web渗透测试,文件上传,SQL注入等常规漏洞已经修复,虽然这样,还是重新验证了一遍漏洞,没有问题,又用D盾webshell检测工具进行了扫面,未发现任何webshell 。
那病毒是怎么产生的?
溯源准备
由于病毒无法清干净,也不清楚黑客是已经在机器上做了哪些手脚,于是重新搭建一个干净的环境,给系统打好最新的补丁 。
由于前期没有在主机端做日志收集类工具,缺乏主机端的攻击溯源手段,于是临时搭建了splunk日志分析系统,并在新搭建的服务器上安装了sysmon日志收集工具,对主机层面进行了日志收集 。
过了一星期左右,小Z发现系统进程里面居然多了个叫wcmoye的进程,凭感觉这不是个正常程序,那就先从这个程序开始入手调查吧 。
常规排查
常规排查还是采用了微软经典系统工具systeminternals套件,分别对启动项,系统进程,网络连接等简单做了排查 。
启动项除了services这一项发现了一个奇怪的StuvwxAbcdefg Jkl,其他没有特别值得注意的地方 。
在对wcmoye有了一定认识之后,小Z想它是从哪里来的,这时,之前搭建的日志分析系统派上了用场 。
0×4 日志排查
这个问题得从wcmoye.exe在系统中产生的第一时间着手调查 。于是打开splunk开始搜索:通过 wcmoye关键字的搜索,发现6月6日20:24发生如下可疑事件:
20:24:11 Tomcat目录下有一个叫NewRat的可执行文件生成wcmoye.exe,原来wcmoye是有一个叫NewRat的可执行文件生成的,但是回到Tomcat目录下查看,并没有发现NewRat.exe这个文件.
随着时序跟踪事件的发展,发现在20:24:12 调用cmd.exe删除了NewRat.exe
0×5 顺藤摸瓜
带着好奇心,继续探索过程,直接进入了这个ftp服务器!
而且其中有一个关键的发现,就是所在公司的网站接口居然在一个叫http.txt的list里面
S.exe就是扫描器
0×6 网络架构
目前调查到的种种迹象让坚信黑客是通过struts2-45漏洞进来的!于是去网上下载了一个最新的struts漏洞检查工具,直接对网站的80端口进行检测,但结果出乎意料,居然没有漏洞报警 。
在陷入迷茫的深思同时,不经意的翻看着tomcat的localhost_access_log日志,突然一批ABAB型日志出现在他眼前,一个公网地址,一个内网地址,时间就在NewRat出现的前几分钟20:20:36:
这种网络架构,当有人在公网扫描到80和8090端口时,就会出现ABAB型日志,即A就是通过NAT进来的,B是从vip地址过来的 。所以才会出现上述奇怪日志的原因,那个时刻,是黑客服务器在扫描 80和8090端口 。
0×7 水落石出
NewRat也是在那个奇怪的日志后产生的,这时一个念头闪现在脑海里,还是用struts漏洞利用工具,不过这次是去尝试web的的8090端口!一串清晰的红字,警告:存在Struts远程代码执行漏洞S2-045 !
至此,这次入侵的来龙去脉,小Z已经调查清楚了 。由于网站使用了struts框架 版本为2.5.10,存在struts2-045漏洞,黑客通过公网扫描找到网站,进而执行exploit把病毒程序传到服务器里面执行,不停的病毒警告是因为不断有人在公网利用漏洞入侵服务器 。
0×8 题外话
但同时,小Z也注意到了另一个问题,为什么struts漏洞利用工具直接访问80端口无法检测出漏洞?
小Z于是想到了Wireshark,这个网络放大镜或许能给出点蛛丝马迹 。还是抓包对比一下吧 。
抓一下未检测出漏洞的80端口的包,
再来对比一下浏览器页面访问80端口测试:经过tcp三次握手,浏览器发出get请求之后,F5返回一个302重定向,浏览器于是向443端口开始了三次握手,接下来就是https的通信过程,
小Z之前由于粗心,只测试网站的80端口,得出错误的结论,原因也找到了 。
0×9 结尾
到此为止,所有的谜团一一解开,小c结束了这次曲折的入侵取证之路 。
- 苹果电脑qq如何退出登录 苹果电脑怎么退出QQ账号
- 电脑前插孔有声音后插孔没声音 电脑后音频孔没有声音
- 苹果电脑怎么投屏到电视上面 苹果电脑怎么投屏到电视上去
- 江苏成人高考成绩查询电话 江苏成人高考成绩查询
- 红米电视怎么看直播 红米如何看电视直播
- arp病毒专杀工具360 arp病毒专杀工具安卓软件
- 苹果电话支持电话 苹果支持电话号码
- 电脑系统操作流程 电脑系统操作日志查看
- 电脑桌面的快捷方式删不掉 电脑桌面快捷方式删除不掉
- 电视机画面变小了怎么回事 电视画面小了怎么办
