搜索
查看
编辑修改
首页
UNITY
NODEJS
PYTHON
AI
GIT
PHP
GO
CEF3
JAVA
HTML
CSS
搜索
你好赵伟
这个屌丝很懒,什么也没留下!
关注作者
热门标签
jquery
HTML
CSS
PHP
ASP
PYTHON
GO
AI
C
C++
C#
PHOTOSHOP
UNITY
iOS
android
vue
xml
爬虫
SEO
LINUX
WINDOWS
JAVA
MFC
CEF3
CAD
NODEJS
GIT
Pyppeteer
article
热门文章
1
大数据爬虫可视化题目大全_网络爬虫 数据可视化实训题目
2
Datawhale AI夏令营第四期:动手学大模型应用全栈开发task1
3
RS485,RS232,USB,Ethernet 传输速度分别是多少_rs485传输距离与速率对照表
4
这10款类似Stable Diffusion的ai绘图软件,你了解多少?_rundiffusion
5
【超音速 专利 CN117576413A】种锂电池测试数据绑定方法、设备及存储介质
6
UE5.1 安卓打包报错问题/SetupAndroid报错_ue打包安卓错误
7
StarRocks 3.3 重磅发布,Lakehouse 架构发展进入快车道!_starrocks rename
8
mac 关闭sip 保护系统_chmod: unable to change file mode on jetbrains.vmo
9
利用PHP和Selenium实现爬虫数据采集_php模拟浏览器访问爬取数据
10
装配式建筑4.0引领北大屿山医院高效建设 中建海龙科技智启建造新篇章
当前位置:
article
> 正文
应急响应-网页篡改-典型处置案例_网页篡改案例
作者:你好赵伟 | 2024-08-12 10:42:24
赞
踩
网页篡改案例
内部系统主页被篡改
事件背景
2019年11月13日,某单位发现其内部系统的主页被篡改,应急响应工程师到达现场后对被入侵服务器进行检查,发现对方采用某开源CMS和第三方phpstudy进行环境部署。由于phpstudy默认不开启Web日志记录,因此没有web日志进行溯源分析。通过对服务器和IPS日志进行分析,发现攻击者于2019年9月13日和2019年10月16日两次上次木马,于2019年10月28日在服务器中新建tx$隐藏用户。
事件处置
服务器可疑进程分析
利用PCHunter和Procesp64工具对进程、服务、启动项、任务计划进行分析,未发现有可疑进程。
网站后门木马查杀
通过对网站物理目录进行网站后门木马查杀,发现在网站目录下存在一句话木马文件,文件名为index.php、sql.php、tools.php、admin.php、hack.php,上次时间为2019年9月13日和2019年11月6日,如图所示。
可疑用户分析
经过查看,发现服务器存在隐藏用户“tx$”,创建时间为2019年10月28日,权限为Administrators组权限,如图所示。
日志分析
因为没有web日志和原始流量日志,因此无法对攻击进行溯源分析,但是通过对服务器日志,IPS日志、网站后台日志进行分析,发现如下信息。
通过排查发现攻击者最早上传webshell是在2019年9月13日(木马上传时间早于phpstudy被爆出后门时间),由于Web日志为空,因此无法定位到攻击者访问木马的IP地址。
上传木马后,攻击者于2019年10月28日12时左右,在服务器上添加隐藏用户tx$
在IPS日志上看到,攻击者通过60.189.104.92和180.118.126.229两个IP地址在2019年11月6日多次上传Webshell文件,如图所示。最终成功上传sql.php和index.php文件。通过分析发现60.189.104.92和180.118.126.229均为僵尸网络。
通过查看配置文件发现MySQL弱密码,root用户允许任意IP地址远程连接,如图所示。
问题总结
该系统部署phpstudy存在后门,以及采用某开源CMS,致使攻击者可以入侵服务器,且一旦入侵即为Administrators组权限。
攻击者上传Webshell的时间分别为2019年9月13日和2019年11月6日。2019年11月6日上传Webshell的行为有可能是利用2019年9月20日爆出的phpstudy存在后门这一漏洞入侵的。
攻击者上传Webshell后,在2019年10月28日创建隐藏用户tx$,企图通过该用户对服务器进行长久控制。
根除及恢复
删除一句话木马文件和隐藏用户tx$
关闭该服务器非必要端口
采用Apache+MySQL+PHP部署模式,修改MySQL弱密码
部署虚拟化安全设备,进行补丁更新,病毒木马查杀
对该系统进行再上线的安全评估,发现网站漏洞并及时修复
后勤部署流量监控设备,对内网流量进行监控(可确认攻击者是否进行过横向渗透及内网中存在的安全问题),做到及时发现问题、解决问题
在边界防火墙上关闭不必要的端口,对于不允许开放的端口,做到双向限制,即无论是出流量还是入流量都阻断。
网站首页被植入暗链
事件背景
2019年9月20日14时左右,某机构发现其网站下存在大量非法网站暗链,随后立即删除,并迅速联系应急响应工程师进行后续原因排查。
事件处置
系统排查
排查文件发现以下多个目录存在可疑文件:
D:\web\××Web\upload\fckupload\image\12321\;
D:\web\××Web\user\fake.aspx;
C:\QUARANTINE\;
D:\web\jd\201404 20140413231040566222_1.JPG。
C:\QUARANTINE\目录下发现的可疑文件如图所示。
日志分析
通过应用程序日志分析,发现攻击者于2019年9月4日开始使用境外IP地址对网站发起攻击,如图所示。
在2019年9也5日,攻击者攻击fckeditor,成功上传伪装成图片的Webshell文件,如图所示。文件存储目录为D:\web\××Web\upload\fckupload\image\12321\。
打开 20190905030427334426_1.JPG 文件,详细内容如图 7.6.9 所示,经过分析确定为 Webshell 恶意文件。
2019年9月5日03时10分,攻击者上传fake.aspx文件,该文件用来调用D\web\××Web\upload\fckupload\image\12321\下的 Webshell 文件,如图所示。
03时26分,攻击者利用cat.bat脚本文件查看系统用户信息,并将查看到的信息保存在 D:\web\FzwWeb\User\1.txt 中,如图所示。
2019年9月20日15时,攻击者又尝试创建大量文件,对网页进行篡改,如图所示。
问题总结
经排查发现,2019年9月5日,攻击者利用fckeditor文件上传漏洞上传webshell文件,获取主机权限。
高危文件目录如下,需立即删除:
D:\web\××Web\upload\fckupload\image\12321\;
D:\web\××Web\user\fake.aspx;
C:\QUARANTINE\;
D:\web\jd\201404 20140413231040566222_1.JPG。
根除及恢复
删除暗链文件
删除可疑目录下的webshell
全盘查杀病毒及webshell
修改主机用户密码、数据库密码、网站管理后台密码等
进行渗透测试、发现系统漏洞,针对系统漏洞进行修补。
声明:
本文内容由网友自发贡献,不代表【wpsshop博客】立场,版权归原作者所有,本站不承担相应法律责任。如您发现有侵权的内容,请联系我们。转载请注明出处:
https://www.wpsshop.cn/w/你好赵伟/article/detail/969338
推荐阅读
article
Python
中
的
numpy
库_
python
numpy
库...
这里
的
np是我们在使用库时起
的
别名。_
python
numpy
库
python
numpy
库 ...
赞
踩
article
大
型
语言
模型
(
LLM
)理论简介_
大
语言
模型
...
大
语言
模型
(
LLM
,Large Language Model),也称
大
型
语言
模型
,是一种旨在理解和生成人类
语言
的人工智能...
赞
踩
article
云
计算
核心
算法
(
二)...
本文讲解
云
计算
核心
算法
,介绍DHT
算法
和Gossip协议的相关知识。
云
计算
核心
算法
(
二) ...
赞
踩
article
阿里云
服务
器上
安装
nacos
_
nacos
安装
到云
服务
...
访问
nacos
主页,ip为公网IP,本文没有开启鉴权,如果开启鉴权会访问到登录页面。默认用户名密码为
nacos
。查询JD...
赞
踩
article
使用
CentOS
源为
RHEL6.0
-
64bit
添加
glibc
.
i686
库[附打包下载]...
本文详细记录了在
RHEL6.0
64位系统中,由于缺少
glibc
.
i686
库导致的问题及解决过程。通过切换到root账户...
赞
踩
article
Linux
chmod
777
命令
详解及使用示例_
linux
授权
命令
chmod
777
...
Linux
chmod
777
命令
详解及使用示例_
linux
授权
命令
chmod
777
linux
授权
命令
chmod
777
...
赞
踩
article
Nodejs
安装
及
配置
方法_
nodejs
安装
配置
...
选择对应系统
安装
包:本机为Windows系统,选择Windows 64位
安装
包。新建node_cache和node_gl...
赞
踩
article
CURL
多线程
的
严重错误
_
curl
库在
多线程
中异常...
最近用到
CURL
,在开启多个线程同时下载,并且又设置了timeout的时候,程序随机报如下段错误。(gdb) bt#0 ...
赞
踩
article
面试
经验
分享(纯个人
经验
总结
)
_
面经
网站
...
准备
面试
的过程中,需要专注于自己的强项,并且尽可能多地了解公司的背景,以及职位的要求,这样才能更好地准备
面试
。此外,在面...
赞
踩
article
【
C语言
】一文详解
malloc
/
free
分配
内存
和
释放
内存
相关问题...
详解
malloc
/
free
函数申请/
释放
内存
的流程以及相关问题_
malloc
malloc
...
赞
踩
article
系统集成
项目管理
工程师
——2023
年
考证
入户
深圳最佳
证书
!_2023
年
深圳考证
入户
...
考证
入户
可以说是
入户
一线城市最好的方法,但是大部分职称
证书
、职业资格
证书
考试都有学历水平、工作
年
限等报考条件,而
系统集成
...
赞
踩
article
leetcode64
.
最小
路径
和
Python
_给定一个包含非负整数的mxn网格
python
...
题目:给定一个包含非负整数的 m x n 网格 grid ,请找出一条从左上角到右下角的
路径
,使得
路径
上的数字总和为
最小
...
赞
踩
article
Mysql
性能调优二:
Schema
设计
...
这个虚假的全0值可能会导致很多问题(可以将MySQL的SQL_MODE配置为不允许使用无意义的日期,对于尚未创建满是坏数...
赞
踩
article
简易
音乐
播放
小
程序
_微信小
程序
音乐
播放
器
歌词
...
微信小
程序
——仿网易云的简易
音乐
播放
器_微信小
程序
音乐
播放
器
歌词
微信小
程序
音乐
播放
器
歌词
...
赞
踩
article
字节
三面
,
太硬核了...
你好
,
我是tiantian。如题
,
这是晨风面
字节
的面经
,
感谢他的投稿
,
将这次宝贵的面经分享给大家。后面还有一份有赞的
,
最...
赞
踩
article
android
视频
适配与
裁剪
_
android
videoview
视频
裁剪
...
https://my.oschina.net/u/1403288/blog/634051摘要:
android
视频
播放时...
赞
踩
article
Android
14
适配
之 -
隐式
/显示
Intent
和 广播
适配
_
android
14
广播适...
Android
14
适配
有很多方面,以上从
隐式
/显示
Intent
打开组件 和 广播
适配
两个方面介绍
适配
方式。_a...
赞
踩
article
Git
学习笔记_
签出
分支
...
工欲善其事,必先利其器。简单学习并记录下
Git
中的常用名词和术语。_
签出
分支
签出
分支
...
赞
踩
article
m>git
m>
的
使用_
m>git
m>
m>branch
m> -
m
...
m>git
m>
m
v [-v] [-f] [-n] [-k] 特殊符号:分支名。标签名称 -
m
标签描述信息 [] :添加带有描...
赞
踩
article
MAC
下
Burpsuite
设置图标启动_
burpsuite
ico
...
文章目录1.打开自动操作2.新建文稿3.选择应用程序4.运行Shell脚本5.可以选择右上角运行进行通过测试6.没问题就...
赞
踩
相关标签
语言模型
人工智能
自然语言处理
云计算
算法
大数据
DHT算法
Gossip协议
linux
运维
操作系统
npm
前端
node.js
面试
经验分享
职场和发展
开发语言
c++
其他
系统集成项目管理工程师
计算机软考
职称入户
mysql