文章插圖

文章插圖
網絡安全
事件描述由于經常購買服務器,某天,發現一臺服務器上面雖然安裝了 360,但是,仍然提示入侵提示。讓我特別納悶,于是開始調查下原因
首先設想了三種可能性:1.存在系統漏洞2.由于前期運維在服務器上裝了一些工具軟件,會不會工具軟件引入的病毒3.應用層漏洞 。
首先,用更新庫的漏掃對系統層面的漏洞檢測,未發現任何異常;
由于會有開發連接進這臺服務器,去開發那里收集工具軟件進行查毒處理,也沒發現異常,排除通過軟件帶入病毒的可能;那難道是通過應用層漏洞進來的?
因為系統上線前都會經過web滲透測試,文件上傳,SQL注入等常規漏洞已經修復,雖然這樣,還是重新驗證了一遍漏洞,沒有問題,又用D盾webshell檢測工具進行了掃面,未發現任何webshell 。
那病毒是怎么產生的?
溯源準備
由于病毒無法清干凈,也不清楚黑客是已經在機器上做了哪些手腳,于是重新搭建一個干凈的環境,給系統打好最新的補丁 。
由于前期沒有在主機端做日志收集類工具,缺乏主機端的攻擊溯源手段,于是臨時搭建了splunk日志分析系統,并在新搭建的服務器上安裝了sysmon日志收集工具,對主機層面進行了日志收集 。
過了一星期左右,小Z發現系統進程里面居然多了個叫wcmoye的進程,憑感覺這不是個正常程序,那就先從這個程序開始入手調查吧 。
常規排查
常規排查還是采用了微軟經典系統工具systeminternals套件,分別對啟動項,系統進程,網絡連接等簡單做了排查 。
啟動項除了services這一項發現了一個奇怪的StuvwxAbcdefg Jkl,其他沒有特別值得注意的地方 。
在對wcmoye有了一定認識之后,小Z想它是從哪里來的,這時,之前搭建的日志分析系統派上了用場 。
0×4 日志排查
這個問題得從wcmoye.exe在系統中產生的第一時間著手調查 。于是打開splunk開始搜索:通過 wcmoye關鍵字的搜索,發現6月6日20:24發生如下可疑事件:
20:24:11 Tomcat目錄下有一個叫NewRat的可執行文件生成wcmoye.exe,原來wcmoye是有一個叫NewRat的可執行文件生成的,但是回到Tomcat目錄下查看,并沒有發現NewRat.exe這個文件.
隨著時序跟蹤事件的發展,發現在20:24:12 調用cmd.exe刪除了NewRat.exe
0×5 順藤摸瓜
帶著好奇心,繼續探索過程,直接進入了這個ftp服務器!
而且其中有一個關鍵的發現,就是所在公司的網站接口居然在一個叫http.txt的list里面
S.exe就是掃描器
0×6 網絡架構
目前調查到的種種跡象讓堅信黑客是通過struts2-45漏洞進來的!于是去網上下載了一個最新的struts漏洞檢查工具,直接對網站的80端口進行檢測,但結果出乎意料,居然沒有漏洞報警 。
在陷入迷茫的深思同時,不經意的翻看著tomcat的localhost_access_log日志,突然一批ABAB型日志出現在他眼前,一個公網地址,一個內網地址,時間就在NewRat出現的前幾分鐘20:20:36:
這種網絡架構,當有人在公網掃描到80和8090端口時,就會出現ABAB型日志,即A就是通過NAT進來的,B是從vip地址過來的 。所以才會出現上述奇怪日志的原因,那個時刻,是黑客服務器在掃描 80和8090端口 。
0×7 水落石出
NewRat也是在那個奇怪的日志后產生的,這時一個念頭閃現在腦海里,還是用struts漏洞利用工具,不過這次是去嘗試web的的8090端口!一串清晰的紅字,警告:存在Struts遠程代碼執行漏洞S2-045 !
至此,這次入侵的來龍去脈,小Z已經調查清楚了 。由于網站使用了struts框架 版本為2.5.10,存在struts2-045漏洞,黑客通過公網掃描找到網站,進而執行exploit把病毒程序傳到服務器里面執行,不停的病毒警告是因為不斷有人在公網利用漏洞入侵服務器 。
0×8 題外話
但同時,小Z也注意到了另一個問題,為什么struts漏洞利用工具直接訪問80端口無法檢測出漏洞?
小Z于是想到了Wireshark,這個網絡放大鏡或許能給出點蛛絲馬跡 。還是抓包對比一下吧 。
抓一下未檢測出漏洞的80端口的包,
再來對比一下瀏覽器頁面訪問80端口測試:經過tcp三次握手,瀏覽器發出get請求之后,F5返回一個302重定向,瀏覽器于是向443端口開始了三次握手,接下來就是https的通信過程,
小Z之前由于粗心,只測試網站的80端口,得出錯誤的結論,原因也找到了 。
0×9 結尾
到此為止,所有的謎團一一解開,小c結束了這次曲折的入侵取證之路 。
- 蘋果電腦qq如何退出登錄 蘋果電腦怎么退出QQ賬號
- 電腦前插孔有聲音后插孔沒聲音 電腦后音頻孔沒有聲音
- 蘋果電腦怎么投屏到電視上面 蘋果電腦怎么投屏到電視上去
- 江蘇成人高考成績查詢電話 江蘇成人高考成績查詢
- 紅米電視怎么看直播 紅米如何看電視直播
- arp病毒專殺工具360 arp病毒專殺工具安卓軟件
- 蘋果電話支持電話 蘋果支持電話號碼
- 電腦系統操作流程 電腦系統操作日志查看
- 電腦桌面的快捷方式刪不掉 電腦桌面快捷方式刪除不掉
- 電視機畫面變小了怎么回事 電視畫面小了怎么辦
