- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
溯源方法总结
笔记本: 应急创建时间: 2022/9/225:29
1、入侵痕迹查找2、溯源方法3、小结
1、入侵痕迹查找
如何确定自己被入侵那是很简单,如页面被篡改、勒索病毒数据被加密、挖矿木马导致服务器卡等现象,当确定遭受攻击时就要开展应急处置了,首先确定既然出现页面篡改等情况了意味着网站服务器已经被拿下,通过获取的权限对系统实施攻击,拿下服务器的权限方法有很多,先确定被害主机都有哪些应用,如果存在web应用就要考虑是常见web漏洞了,如果存在OA、致远等一些通用办公软件,就要考虑是不是为0day或nday,如果服务器上什么都没有那就考虑是不是爆破了,如果不是爆破就考虑是系统0day或nday了,就类似17年的永恒之蓝漏洞。当出现挖矿或勒索病毒除了服务器权限外也可能会出现内部人员下载了捆绑该类木马的软件,或收到了该类恶意文件的邮件等,也就是所谓的人为误操作,这次主要讨论第一种情况的入侵痕迹查找,常用方法如下:
1、netstat查看异常连接,通常情况下挖矿木马或勒索病毒都会存在一个外部的连接地址,用来进行通信,该地址通常为国外地址,也可能是某个vps的地址,可通过关闭正常的一些互联网连接后重点分析剩下的链接信息,可利用脚本去分析判断ip归属地,分析是否为异常连接;
2、根据异常连接可获取pid进而获取异常程序存放位置;3、通常情况下挖矿病毒会占用较高cpu,可用top等命令进行筛选,查找确定异常进程;3、根据时间查找,可根据事件发生时间进行搜索,win下可使用dmudd命令查找,linux下可使用find等命令,dm命令利用everything进行搜索
4、针对web类攻击首先利用shell扫描工具等方法定位shell,然后对日志进行分析,中间件日志、防护设备等日志,根据关键字和时间进行攻击ip定位;
5、windows、ssh等登录日志也要进行排查,之前确实碰到过通过爆破3389登录服务器成功,然后植入勒索病毒进行加密的;
2、溯源方法
当然具体的排查方法还有很多,主要总结下溯源的一些方法:ip定位:
通过情况下能根据日志或连接获取ip地址,接着就是顺藤摸瓜获取更多信息:微步在线查看:微步在线有一个很好用的功能,可以g根据ip地址进行分析,判断改ip地址是否为恶意地址,是否被存在曾经被解析的域名,利用尝试对此ip地址进行溯源41,微步显示该ip地址为恶意地址,存在扫描等恶意行为
解析域名显示的该ip地址曾被解析的域名有哪些
知道了域名就可以查看域名相关信息,可以直接访问该域名,查看网站内容,对该域名进行反查等,查看域名相关注册信息,查看其中一个域名的whois信息,可以获取域名注册人姓名、邮箱账号等相关信息
然后根据手机号等信息可具体在查找支付宝、微信,也能根据公开的社工库获取相关敏感信息。
ip定位:所谓的ip定位就是根据ip地址去定位到大概的位置,可采用如下地址对常见的ip地址进行定位
/query/ip?
这个网站还有公安版,应该能查询更多详细的数据,但是收费
/zh_cn?
/aiwen.html
/ip.html
whois查询:对网站域名进行whois查询,查询域名服务商等相关信息.hk/whois
/
/
邮箱账号查域名注册情况/reverse?ddlSearchMode=1
常用的安全情报中心地址:
奇安信威胁情报中心()
RiskIQCommunityEdition
VenusEye威胁情报中心/常用id信息查询
百度信息收集:“id”(双引号为英文)谷歌信息收集
src信息收集微博搜索
微信ID收集:微信进行ID搜索如果获得手机号(可直接搜索支付宝、社交账户等)攻击者画像常见方式
攻击路径攻击目的:拿到权限、窃取数据、获取利益、DDOS等网络代理:代理IP、跳板机、C2服务器等
攻击手法:鱼叉式邮件钓鱼、Web渗透、水坑攻击、近源渗透、社会工程等攻击者身份画像虚拟身份:ID、昵称、网名
真实身份:姓名、物理位置联系方式:手机号、qq/微信、邮箱组织情况:单位名称、职位信息
3、小结
攻击溯源主要看前期收集的信息是否全面,当然也可利用一些蜜罐进行反制,诱导攻击者进入蜜罐并进行相关软件下载,从而导致攻击者主机被控制,从而实现反控,达到意想不到的制敌效果。
您可能关注的文档
- 5.喜达旺米饭、时蔬及出餐的制作标准与流程.doc
- 《了解云攻击向量》 conv.docx
- 《了解云攻击向量》 conv 1.docx
- 山石网科网页防篡改系统技术白皮书.pdf
- 3.喜达旺凉菜及小咸菜的制作标准与流程.doc
- 2025代理型AI策略手册:如何构建更智能的自动化体验(英文版) conv.docx
- 4.喜达旺粥及汤的制作标准与流程.doc
- 2025中国数字营销行业人工智能应用趋势研究报告 conv.docx
- 《2025年商业航天发射服务应用报告:小微企业卫星发射场景》.docx
- 《2025年农村电商培训基地建设标准及资金使用效果评估》.docx
- 2025年多能互补能源系统国际合作机会报告.docx
- 2025年阿富汗语培训机构教学方法改进报告.docx
- 《2025年商业航天科普短视频内容创作及粉丝变现内容定位》.docx
- 《2025年再生塑料回收市场需求报告:居民参与度提升与回收点布局策略》.docx
- 《2025年氢能产业政策解读评估:各地补贴措施对比与申报流程》.docx
- 《2025年智能马桶适老化功能模块配置市场分析》.docx
- 《2025年火箭碳纤维应用:新材料技术对寿命周期的影响》.docx
- 《低空物流监管平台2025年无人机轨迹监控技术技术发展趋势预测》.docx
- 2025年空中机器人行业应用场景与需求分析.docx
- 《2025年慢病用药配送监管政策:高血压药物线上处方冷链配送合规》.docx
最近下载
- 实用发票开具登记表.xlsx VIP
- 推进医院免陪照护服务实施方案.docx
- 安装工程建设工程计量与计价实务-二造《安装工程计量与计价实务》模拟试卷28.docx VIP
- 5G NR无线关键技术.pptx VIP
- VW_01054-2016尺寸和公差标准(CH).pdf
- TMA原理及应用优质文档课件.pptx VIP
- 《资治通鉴》与为将之道知到智慧树期末考试答案题库2025年武警指挥学院.docx VIP
- DB43∕T 1555-2018 金属非金属地下矿山重大危险源分级标准.pdf VIP
- 中小学生编程校本教材编程猫第11--20课时(赠配套视频教程).doc VIP
- 新能源汽车充电站应急处置预案.docx VIP
原创力文档


文档评论(0)