记一次挖矿病毒的应急响应

VSole2022-12-26 09:36:06

前言

人往往就是这个样子,一个人的时候是一种样子,好多人聚在一起的时候就会完全变成另外一种样子。          -------《白鹿原》陈忠实

start

某单位接到上级单位通报存在挖矿病毒,通报的地址0.58是一台路由器的地址,拓扑情况是该单位出口是一台路由器,路由器的镜像接口接到上级单位的感知设备上,出口地址肯定是做了NAT转换,所上级单位下发的通告中受害IP只是一台路由器。安全设备上未能发现有效信息,只能人工去分析。通报中存在四个危险矿池域名:  channel.vaincues.com  doc.lienous.cf  fillmore.trovuier.com  castaic.vaincues.com

First

  思路真的很重要,既然通报是挖矿病毒,我们首先是要清楚挖矿病毒的行为特征。  挖矿病毒下载到本地后,利用被入侵计算机的算力,运行特定算法,挖掘加密数字货币,与矿池服务器通信后得到相应的比特币。所以会导致CPU/GPU使用率较高,系统卡顿,部分服务无法正常运行,这也是挖矿木马最明显的特点,在内网的挖矿木马会一直请求与外网矿池服务器请求连接。(本次应急响应的网络环境即为只连接上下级单位的ZW内网,无外网环境)

  考虑以上,因为上级单位的感知设备是在出口路由器之外的,既然检测到了挖矿病毒,那异常的流量行为肯定过内网核心交换机,来到机房,wireshark接内网核心交换机镜像流量口抓包就没错,通报显示有域名地址,wireshark抓的包过滤DNS,过滤命令:  dns.qry.name == "castaic.vaincues.com"  DNS是实现域名和IP地址相互映射的一个分布式数据库,域名和IP地址相互转换的过程叫做域名解析,用户通过容易记忆的域名访问网络资源。DNS域名解析服务器,承担域名到IP地址解析或者IP地址到域名的解析工作。DNS协议运行在UDP协议之上,使用53端口号

  2.6是DNS服务器地址,因为在内网,DNS服务器上没有与威胁域名对应的IP地址,所以DNS服务器的地址也会有解析记录,14.87是上级领导的机器,不在客户这里,但是也告知客户了,基本可以确定客户现场的两台机器,171.161,171.164,找客户相关人员看这是哪间办公室的机器。  找到机器后,发现是两台服务器,CPU,带宽占比都不高,因为挖矿活动还没开始,木马只是一直向公网危险域名请求链接,在纯内网哈哈哈所以就请求不到。服务器上安装了某绒,杀了一遍没有反应,上某0,直接查杀出来三个高危,所以在应急响应的时候,最好要多准备几个AV查杀,一般常见的蠕虫,勒索,挖矿木马不会像APT那样做隐匿或者免杀,多换几个AV基本上一杀一个准。  重新调整下wireshark过滤器,tcp.port == 445 || udp.port == 445,查看一下高危445端口有无异常,意外收获,发现171.222这台机器在一直请求公网,觉得有问题,去机器上看下。

   发现是一台控制大屏显示的电脑,伊拉克战损成色,躲在角落里面,开机都贼卡,cmd下netstat -ano查看下当前连接,确实是在请求公网地址。

    任务管理器,看一下进程,mssecsvr.exe和mssecsvc.exe是wanna cry的勒索病毒

  这机器真的放这里好久了,病毒文件显示18年的(照片上有只蚊子不要介意嘻嘻嘻)

  上杀软发现好多高危。

路由域名
本作品采用《CC 协议》,转载必须注明作者和本文链接
多年来,美国一直是我国关键信息系统攻击的最大源头。
为了提高网络空间的实战能力,各国纷纷建设网络靶场并组织多国、多部门、多情景的网络演习。目前,典型的网络演习包括美国的网络风暴、网络卫士、网络旗帜和网络盾牌等系列演习,北约组织的“锁盾”系列演习。
近期,火绒威胁情报系统监测到一款后门病毒正在快速传播,被激活后会通过远程服务器下载多个恶意文件并获取远端恶意代码,随后黑客可以进行截取受害者屏幕图像、远程控制受害者电脑等各种恶意操作。目前,火绒安全产品可对上述病毒进行拦截查杀,请用户及时更新病毒库以进行防御。后面有可直接使用的域名信息,称其为字符串区。本次下发的恶意代码进行了包括屏幕截图,注册表读取,保持回连等操作。
当前,大国博弈、国际局势变化莫测。网络时局瞬息万变,攻防两端的转换、明暗交织的对抗,世界各国置身其中,任谁都无法置身事外。时局紧迫下,任何一个国家唯有紧随安全时代的步伐,方能在高阶对抗中立于不败之地。2020年,网络空间安全领域在由“传统”向“数字孪生”时代持续过渡下,持续进阶的网络战,也从“暗自渗透打击”走向“公开叫嚣博弈”。这无疑预示着一个新的网络空间安全时代的开始。
8月21日-23日,2019北京网络安全大会在国家会议中心隆重召开,大会以“聚合应变,内生安全”为主题,旨在通过打造世界网络安全产业交流平台,推动网络安全产业向更宽领域、更深层次、更高质量发展。会议上,清华大学奇安信集团联合研究中心主任段海新教授发表了名为《域名空间治理与域名协议安全》的主题演讲。
2021年7月20日下午,中国信息通信研究院(以下简称“中国信通院”)和互联网名称与数字地址分配机构(ICANN)联合举办了ICANN第71次会议中国社群总结交流会。
2021年7月20日下午,中国信通院互联网治理研究中心发布了《互联网域名产业报告(2021年)》(以下简称“报告”),互联网治理研究中心资深研究员、政策与经济研究所嵇叶楠代表课题组做了报告深度解读,内容涵盖2020年以来全球和我国域名管理体系、政策和服务特点,国际国内域名解析设施建设和应用情况等多个方面,并提供未来发展展望。
9月12日,互联网域名系统北京市工程研究中心在中国科学院宣布,由中国技术人员牵头起草的互联网安全协议正式被国际社会接纳,成为互联网国际技术标准RFC8416。会上还发布了全球运行速度最快的域名系统服务器,集中展示了我国在互联网底层核心技术方面的创新实力,这是我国互联网社群为国际互联网技术发展作出的中国贡献
目前,针对DNS的攻击已经成为网络安全中的一个严重问题,每年都有数千个网站成为此类攻击的受害者。需要强调的是,这种攻击的目的主要用于隐藏踪迹或阻碍受害者恢复工作。工作原理是,一台机器向另一台机器发送ICMP回应请求。而攻击者可以滥用ICMP回应答复机制使受害者的网络不堪重负。不过攻击者必须知道受害者的IP地址才能明确攻击的重点。此外,攻击者还要了解受害者路由器的相关信息。
访问FastAdmin站点,眼前一亮,祖师爷赏饭吃啊,基本是默认的FastAdmin Demo页面,开启了注册。虽然FastAdmin的漏洞没利用成功,但是根据DEBUG页面拿到了数据库的连接信息。FastAdmin后台提供了插件管理的功能,可以通过安装文件管理插件进行Getshell。这里有个小插曲,翻看目标站点源码发现也是FastAdmin,但是通过先前找的忘记密码方法添加上去,提示账号密码错误。另外由于各个站点之间没有隔离,旁站的shell和目标站点的shell没有差别,无需继续,至此渗透结束。
VSole
网络安全专家