记一次应急排查"新"路历程

VSole2022-06-08 16:21:01
0x01 事情概述

前一段时间接到了销售给过来的消息说某单位服务器出现问题了,但是出问题的是某云服务器,出现外联德国的行为,告警行为远控,可能没有日志,还比较急,让先支持处置,有可能的话帮忙溯源好抓人,给了个处置对的第三方师傅。

0x02 分析

毕竟给的信息是外联远控,如果是外联的情况下一般就要考虑是否是灰黑产,这种情况下出现在个人终端的可能下要大于服务器,所以这个时候基本上就是杀毒,沙箱运行看是否会出现外联行为,如果是远控类木马的情况下,一般服务器被上传的可能性比较高,钓鱼类的可能是个人终端,这是基于服务关系来分析的。

0x03 远程处置

第三方老师傅给了个vpn让先给远程看一下,正常情况下肯定是先要考虑备份镜像,在镜像中做操作,如果需要备份镜像的话这里我推荐使用``FTK``,备份之后再转格使用vm打开就ok了,比较容易上手操作。在物理机上直接操作会破坏证据,但是根据给的外联地址去进行信息搜集肯定是攻击者挂的代理地址,没有实际意义,没有高交互的蜜罐的条件下想要实现反制和溯源的基本上是没有可能的。

0x04 排查

火绒杀毒


windows日志查询

eventvwr

发现日志并未被清除,如果说是实现了远控,起码就操作者行为来讲,还是讲武德的。

windows日志分为五类

  • 应用程序日志
  • 安全日志
  • Setup日志 #安装日志
  • 系统日志
  • Forwarded Events日志 #转发日志

这里主要看应用程序日志和安全日志即可,应用程序日志即安装应用程序产生的事件,安全日志主要记录用户操作产生的日志,例如登入/登出,清除日志等。

事实上并没有异常的登录事件,从出现问题到服务器关掉的登录事件以及操作日志来说也没有问题

查看定时任务

翻了一遍定时任务并未有新创建的定时任务

熟悉winserver2012的都清楚装机初始的自动任务都存在,另外无其他特殊的计划任务。

net user

无新增用户

就单纯从业务来讲,不牵涉到内网部分,所以也根本不担心内网横向的风险。断网条件下是无法通过查看连接状态判断是什么程序触发的,分析业务盘的文件

这个时候服务没有起,可以发现使用的中间件,jar包是2017年的,但是有没有打补丁不清楚,因为我没找到的patch文件以及其它像是weblogic的补丁jar包,这里可能会有人有疑问,没看见包就没打补丁么,不接受杠精提问,只是分析而已,这个时候跟开发和运维对接可以确定中间件服务对公网有映射,查看文件目录,因为查杀结果并没有出来,在文件目录下发现存在恶意文件

冰蝎马不是吗?

但是问题来了文件的属性日期不会欺骗人,出现问题的时间是今年,但是这个文件属性是去年的,这就有点儿意思了,除非还有一种可能,有其它木马或者说是之前被利用未告警的。查看杀毒结果

找到文件分析,该木马家族:CoinMiner的行为特征


根据情报库去找

归属地是德国的,其实这种情况下已经可以交差了。但是令我比较在意的是中间件的RCE,因为涉及到数据问题,第三方的师傅要求到单位使用镜像内网复现。

确实找到了上传点,确定上传路径

xxx/xxx/x/x/x/x/x/x/mages/shell2.jsp

http://10.xxxxxxxxxxxxxxxxxx/images/shell2.jsp


连接木马可成功

这时候有从云厂商那里要来的日志,量很少,但是没有关于weblogic利用的日志

这是比较有意思的,到这里其实只有一种情况,服务器是去年被入侵的,但是收到的通知是异常外联远控,可能只是基于情报库而不是从很长一段时间的监测为根据,只能说是意外发现了。

科技新闻
本作品采用《CC 协议》,转载必须注明作者和本文链接
据英国科技新闻网站The Register报道称,丽笙酒店集团(Radisson hotel Group,以下简称“丽笙”)已经于10月30日开始向参与其奖励计划的会员发出电子邮件,确认了一起黑客攻击,而这些会员的详细个人信息可能已经在此次攻击中遭到泄露。
美国科技公司谷歌收购了以色列网络安全初创公司 Siemplify。
10月27日,中国电子旗下麒麟软件在2021操作系统产业峰会上正式发布“银河麒麟V10 SP1”。该产品是适应云计算和移动互联网进一步普及的发展趋势,针对网信产业转型升级的实际需求而推出的升级产品,不仅安全能力得到进一步提升,而且实现融入移动等新特性,达到了中国操作系统的全新高度。
企业应该了解这些威胁载体,以及向预防和减轻威胁的网络安全专业人员咨询网络安全威胁的预测至关重要。网络犯罪即服务使不法分子能够向他人提供黑客服务并收取费用。
据央视新闻报道,今年以来,在工信部开展的App侵害用户权益专项整治中,腾讯公司旗下9款产品存在违规行为,共计4批次被公开通报,违反了2021年信息通信业行风纠风相关要求。腾讯公司11月24日下午表示,公司正持续升级App对用户权益保护的各项措施,并配合监管部门进行正常的合规检测。
据澎湃新闻报道,近期,北京某科技公司对其在衡阳所开发应用的网站数据库存在未授权访问的漏洞,泄露了公民个人信息。衡阳市网信办依据《中华人民共和国数据安全法》对该科技公司作出责令改正,给予警告,并处人民币10万元罚款的行政处罚。
9月23日,由国务院国资委新闻中心、山东省国资委、济南市人民政府、经济参考报社主办的第六届中国企业论坛在山东济南召开。
为加强行业规范管理,推动高质量可持续发展,2023年12月22日,国家新闻出版署起草了《网络游戏管理办法(草案征求意见稿)》,向社会公开征求意见
事情需要追溯到2021年1月,Ubiquiti披露了一起安全事件。在Ubiquiti公司拒绝支付赎金后,Nickolas Sharp在一个可公开访问的在线平台上发布了部分被盗文件。他向媒体爆料称,Ubiquiti公司被一个身份不明的黑客入侵,该攻击者获得了对Ubiquiti的AWS账户的root管理员访问权限。Nickolas Sharp想要借此向Ubiquiti施压,逼迫其支付赎金以减轻事件影响。而在这些文章发表后,Ubiquiti公司的股价下跌了约20%,市值损失超过40亿美元。
9月7日,为深入开展网络安全和防范电信网络诈骗宣传,广东省通信管理局举办2022年广东省网络安全宣传周“电信日”主题座谈会。会上,广东省通信管理局正式公布了2022年第一批面向广东省工业企业网络数据安全技术支撑单位,绿盟科技凭借数据安全技术实力及在工业互联网安全领域的多年实践研究经验,成功入选。此次入选是广东省行业主管机构对绿盟科技的认可及信任。
VSole
网络安全专家