应急响应
文章平均质量分 83
应急响应
鹿鸣天涯
越努力,越幸运
展开
专栏收录文章
- 默认排序
- 最新发布
- 最早发布
- 最多阅读
- 最少阅读
-
应急响应:常见WebShell管理工具
中国菜刀是一款专业的网站管理软件,用途广泛,使用方便,小巧实用。攻击者在入侵网站时,通常要通过各种方式写入Webshell,从而获得服务器的控制权限,比如执行系统命令、读取配置文件、窃取用户数据,篡改网站页面等操作。AntSword是一个开放源代码,跨平台的网站管理工具,旨在满足渗透测试人员以及具有权限和/或授权的安全研究人员以及网站管理员的需求。Weevely是一种Python编写的webshell管理工具,跨平台,只支持PHP。这是一款跨平台的基于配置文件的中国菜刀,把所有操作给予用户来定义。原创 2026-08-02 07:16:46 · 353 阅读 · 0 评论 -
应急响应:常见的Webshell查杀工具
Sangfor WebShellKill(网站后门检测工具)是一款web后门专杀工具,不仅支持webshell的扫描,同时还支持暗链的扫描。当然,目前市场上的很多主机安全产品也都提供这种WebShell检测能力,比如阿里云、青藤云、safedog等,本文暂不讨论。专注webshell查杀研究,拥有海量webshell样本和自主查杀技术,采用传统特征+云端大数据双引擎的查杀技术。当网站服务器被入侵时,我们需要一款Webshell检测工具,来帮助我们发现webshell,进一步排查系统可能存在的安全漏洞。原创 2026-08-02 07:13:25 · 552 阅读 · 0 评论 -
应急响应:Linux权限维持--后门篇
首先启动的是/usr/sbin/sshd,脚本执行到getpeername这里的时候,正则匹配会失败,于是执行下一句,启动/usr/bin/sshd,这是原始sshd。这个子进程,没有什么检验,而是直接执行系统默认的位置的/usr/sbin/sshd,这样子控制权又回到脚本了。它通过提供一些动态链接库和一套统一的API,将系统提供的服务和该服务的认证方式分开,使得系统管理员可以灵活地根据需要给不同的服务配置不同的认证方式而无需更改服务程序,同时也便于向系统中添加新的认证手段。如果匹配成功就可以登录了。原创 2026-08-01 02:45:51 · 219 阅读 · 0 评论 -
应急响应:Linux权限维持--隐藏篇
攻击者在获取服务器权限后,会通过一些技巧来隐藏自己的踪迹和后门文件,本文介绍Linux下的几种隐藏技术。本文主要介绍了Linux下的几种隐藏技术,包括隐藏文件、隐藏权限、隐藏历史操作命令、端口复用、进程隐藏等方面的技巧。仅作抛砖引玉之用,欢迎留言分享。参考文章:Tiny Shell这款工具通过在源码中设置PROCESS_NAME为bash,以使得其运行后的进程名显示为bash。在恶意代码中通过设置具有迷惑性的进程名字,以达到躲避管理员检查的目的。原创 2026-08-01 02:43:20 · 260 阅读 · 0 评论 -
应急响应:MySQL日志分析
在利用SQL注入漏洞的过程中,我们会尝试利用sqlmap的--os-shell参数取得shell,如操作不慎,可能留下一些sqlmap创建的临时表和自定义函数。第一列:Time,时间列,前面一个是日期,后面一个是小时和分钟,有一些不显示的原因是因为这些sql语句几乎是同时执行的,所以就不另外记录时间了。这个差别在于,不同的数据库连接工具,它在连接数据库初始化的过程中是不同的。我们来做个简单的测试吧,使用我以前自己开发的弱口令工具来扫一下,字典设置比较小,2个用户,4个密码,共8组。原创 2026-07-31 22:33:18 · 189 阅读 · 0 评论 -
应急响应:MS SQL日志分析
在利用SQL注入漏洞的过程中,我们会尝试利用sqlmap的--os-shell参数取得shell,如操作不慎,可能留下一些sqlmap创建的临时表和自定义函数。筛选后的结果,可以很清晰的识别用户登录信息,记录内容包括用户登录时间、登录是否成功、登录使用的账号以及远程登录时用户使用的IP地址。首先,MS SQL数据库应启用日志记录功能,默认配置仅限失败的登录,需修改为失败和成功的登录,这样就可以对用户登录进行审核。在日志文件查看器中,选择筛选,在筛选设置中源设置为“登录”,应用筛选器,确定。原创 2026-07-31 22:30:35 · 218 阅读 · 0 评论 -
应急响应:Web日志分析
打开网站,访问Xzuser.aspx,确认攻击者通过该页面的进行文件上传了图片木马,同时,发现网站了存在越权访问漏洞,攻击者访问特定URL,无需登录即可进入后台界面。通过这条Web访问日志,我们可以清楚的得知用户在什么IP、什么时间、用什么操作系统、什么浏览器的情况下访问了你网站的哪个页面,是否访问成功。首先访问图片木马的记录,只找到了一条,由于所有访问日志只记录了代理IP,并不能通过IP来还原攻击路径,这时候,可以利用浏览器指纹来定位。本文通过介绍Web日志安全分析时的思路和常用的一些技巧。原创 2026-07-31 21:47:48 · 404 阅读 · 0 评论 -
网络安全应急响应
网络安全应急响应是指在突发重大网络安全事件后,对包括计算机运行在内的业务进行维持或恢复的各种技术、管理策略以及规程。网络安全应急响应的活动主要有两种:未雨绸缪式和亡羊补牢式。1. 未雨绸缪式未雨绸缪式的应急响应指的是企业要在安全事件发生前先做好防范措施,如事先做好风险评估、制订安全计划、进行安全意识的培训、以发布安全通告的方式进行预警等。企业需要设立安全应急响应部门,明确相关机构的职责,由安全应急响应部门制订应急响应预案,并根据应急响应预案展开相关的应急演练工作,根据应急演练过程中遇到的问题不断地完善应急响原创 2026-07-16 00:46:01 · 1056 阅读 · 0 评论 -
河马 webshell扫描器 for windows 使用手册
请检查您的网络是否能访问云服务,可以在浏览器中输入https://api.shellpub.com/v2/version进行测试, 如果网络正常的请检查您的系统时间是否同步,如果您的系统时间和标准时间误差超过一分钟也无法使用云服务。1.请检查您的网络是否正常,本软件扫描时需要连接到云查杀引擎;如果在web目录下生成结果,则会被黑客下载,黑客就可以通过您服务器上已有后门获取服务器权限。您为将`hm.exe`加入到系统环境变量中,请参考步骤【3. 配置环境变量】一节,也可以输入hm.exe的全路径进行使用。原创 2026-07-13 16:08:19 · 250 阅读 · 0 评论 -
河马 WebShell扫描器 for Linux 使用手册
本教程适用于linux服务器环境的安装使用;原创 2026-07-13 15:58:28 · 224 阅读 · 0 评论 -
网络安全应急响应
logs/catalina.xx.log logs/host-manager.xx.log logs/localhost.xx.log logs/manager.xx.log 主要记录系统启、关闭日志、管理日志和异常信息。1)收集信息:操作系统版本,补丁,数据库版本,中间件/服务器,网络拓扑,受害范围,处置情况,提取日志(主机,安全设备,数据库等)1、web入侵:挂马、网页篡改(博彩/黑帽SEO等)、植入webshell,黑页,暗链等。入侵现象:如cpu过高,勒索界面,异常网络链接,安全设备告警等。原创 2025-08-14 11:15:26 · 1613 阅读 · 0 评论 -
网络攻防 | 蓝队必看,关于事件响应的关键步骤
通过制定结构完善的事件响应计划,其中包括清晰的行动手册、合适的安全工具、业务连续性策略和有效的沟通框架,组织可以更高效地应对事件,并减少中断。事件响应,也称为网络安全事件响应,是组织用来检测、调查和响应网络安全事件(例如数据泄露、恶意软件感染或未经授权的访问)的结构化流程。它涉及协调一致的努力来管理和减轻事件的影响,确保组织的运营受到保护并消除威胁。这不仅仅是对事件做出反应,更是提前做好准备,以便您的组织确切地知道如何应对、如何恢复正常运营,并从事件中吸取教训,从而预防未来再次发生类似事件。原创 2025-08-13 10:13:24 · 943 阅读 · 0 评论 -
AWD比赛常规套路
AWD比赛常规套路转载 2022-09-26 19:22:42 · 875 阅读 · 0 评论 -
应急响应:Linux日志分析
Linux系统拥有非常灵活和强大的日志功能,可以保存几乎所有的操作记录,并可以从中检索出我们需要的信息。本文简介一下Linux系统日志及日志分析技巧。日志默认存放位置:/var/log/查看日志配置情况:more /etc/rsyslog.conf日志文件说明记录了系统定时任务相关的日志记录打印信息的日志记录了系统在开机时内核自检的信息,也可以使用dmesg命令直接查看内核自检信息记录邮件信息记录系统重要信息的日志。原创 2025-06-22 13:30:03 · 693 阅读 · 0 评论 -
[护网训练]应急响应靶机训练-web3
靶机地址:https://pan.quark.cn/s/4b6dffd0c51a#/list/share蓝队工具箱:https://github.com/ChinaRan0/BlueTeamTools前景需要:小苕在省护值守中,在灵机一动情况下把设备停掉了,甲方问:为什么要停设备?小苕说:我第六感告诉我,这机器可能被黑了。这是他的服务器,请你找出以下内容作为通关条件:攻击者的两个IP地址隐藏用户名称黑客遗留下的flag【3个】关于靶机启动。原创 2025-06-19 10:21:46 · 1196 阅读 · 0 评论 -
应急响应:Windows权限维持--隐藏篇
攻击者在获取服务器权限后,通常会用一些后门来维持权限,如果你想让你的后门保持的更久些,那么请隐藏好它,使之不易被管理员发现。原创 2025-06-22 13:16:26 · 789 阅读 · 0 评论 -
应急响应:Windows权限维持--后门篇
利用COM劫持技术,最为关键的是dll的实现以及CLSID的选择,通过修改CLSID下的注册表键值,实现对CAccPropServicesClass和MMDeviceEnumerator劫持,而系统很多正常程序启动时需要调用这两个实例。如果攻击者能够控制其中的某一 个目录,并且放一个恶意的DLL文件到这个目录下,这个恶意的DLL便会被进程所加载,从而造成代码执行。管理员在平时运维过程应当保持警惕,掌握一定的入侵排查技巧,及时进行系统补丁更新,定期对服务器安全检查,才能有效地预防后门。原创 2025-06-22 13:18:31 · 1135 阅读 · 0 评论 -
AWD比赛入门攻略总结
AWD比赛入门攻略总结转载 2022-09-28 01:04:20 · 5599 阅读 · 0 评论 -
网络安全应急响应实战笔记
网络安全应急响应实战笔记GitHub 地址:https://github.com/Bypass007/Emergency-Response-NotesGitBook 地址:前言 · 应急响应实战笔记原创 2025-06-22 02:56:49 · 808 阅读 · 0 评论 -
[护网训练]应急响应靶机训练-web2
靶机地址:https://pan.quark.cn/s/4b6dffd0c51a#/list/share蓝队工具箱:https://github.com/ChinaRan0/BlueTeamTools。原创 2025-06-16 04:24:33 · 753 阅读 · 0 评论 -
关于Awd的小结
关于Awd的小结转载 2022-09-28 01:07:58 · 4523 阅读 · 1 评论 -
应急响应:window入侵排查
当企业发生黑客入侵、系统崩溃或其它影响业务正常运行的安全事件时,急需第一时间进行处理,使企业的网络信息系统在最短时间内恢复正常工作,进一步查找入侵来源,还原入侵事故过程,同时给出解决方案与防范措施,为企业挽回或减少经济损失。常见的应急响应事件分类:web入侵:网页挂马、主页篡改、Webshell系统入侵:病毒木马、勒索软件、远控后门网络攻击:DDOS攻击、DNS劫持、ARP欺骗针对常见的攻击事件,结合工作中应急响应事件分析和解决的方法,总结了一些Window服务器入侵排查的思路。原创 2025-06-22 03:01:23 · 950 阅读 · 0 评论 -
应急响应:Window日志分析
Windows系统日志是记录系统中硬件、软件和系统问题的信息,同时还可以监视系统中发生的事件。用户可以通过它来检查错误发生的原因,或者寻找受到攻击时攻击者留下的痕迹。Windows主要有以下三类日志记录系统事件:应用程序日志、系统日志和安全日志。系统日志记录操作系统组件产生的事件,主要包括驱动程序、系统组件和应用软件的崩溃以及数据丢失错误等。系统日志中记录的时间类型由Windows NT/2000操作系统预先定义。原创 2025-06-22 03:09:49 · 1333 阅读 · 0 评论 -
应急响应:Linux入侵排查
当企业发生黑客入侵、系统崩溃或其它影响业务正常运行的安全事件时,急需第一时间进行处理,使企业的网络信息系统在最短时间内恢复正常工作,进一步查找入侵来源,还原入侵事故过程,同时给出解决方案与防范措施,为企业挽回或减少经济损失。针对常见的攻击事件,结合工作中应急响应事件分析和解决的方法,总结了一些Linux服务器入侵排查的思路。原创 2025-06-22 13:29:11 · 1296 阅读 · 0 评论 -
浅谈AWD攻防赛的生存攻略
AWD:Attack With Defence,即攻防对抗,比赛中每个队伍维护多台服务器(一般两三台,视小组参赛人数而定),服务器中存在多个漏洞(web层、系统层、中间件层等),利用漏洞攻击其他队伍可以进行得分,加固时间段可自行发现漏洞对服务器进行加固,避免被其他队伍攻击失分。转载 2022-09-28 01:06:33 · 6380 阅读 · 0 评论 -
[护网训练]应急响应靶机训练-web1
靶机地址:https://pan.quark.cn/s/4b6dffd0c51a#/list/share蓝队工具箱:https://github.com/ChinaRan0/BlueTeamTools。原创 2025-06-15 17:32:04 · 798 阅读 · 0 评论
分享