Linux挖矿病毒事件应急响应演练(dbused木马)

1 环境准备

**攻击机**:kali(192.168.130.131)
**靶机**:Ubuntu(192.168.130.138)
**攻击方式**:SSH弱口令

2 攻击阶段

(1)通过端口扫描工具,对服务器进行端口探测尝试,发现开启了22端口;
在这里插入图片描述
(2)通过hydra工具暴力尝试破解用户名和密码,发现暴破成功,用户名为:root/root
在这里插入图片描述
(3)在攻击机上准备挖矿病毒
在这里插入图片描述(4)接下来进行攻击入侵,等待脚本运行
在这里插入图片描述

3 应急响应

3.1 检测阶段

(1)查看服务器系统整体运行情况,发现名为dbused的可疑进程大量占用系统CPU使用率
在这里插入图片描述(2)查看是否存在异常下载行为,发现wget和curl都存在异常行为
在这里插入图片描述(3)查看可疑进程所对应的文件路径,发现存在/tmp目录下
在这里插入图片描述
(4)查看异常网络连接状态,发现可疑IP:192.168.130.131进行SSH连接
在这里插入图片描述
(5)检查异常进程,发现都是root用户在运行
在这里插入图片描述
(6)将可疑dbused文件下载下来,上传到VirusTotal,如图所示,最终确定为挖矿病毒
在这里插入图片描述(7)查询特权用户和远程登录的账号信息,未发现可疑用户
在这里插入图片描述
(8)查看除root外的用户权限,未发现异常
在这里插入图片描述
(9)查看登录系统失败的用户,并在/var/log目录下查看btmp,发现可疑IP(192.168.130.131)进行大批SSH暴力破解:
在这里插入图片描述在这里插入图片描述(10)查看域名hosts,未发现异常
在这里插入图片描述
(11)查找最近24小时内修改过的文件
在这里插入图片描述
(12)查看历史命令
在这里插入图片描述
(13)查看驻留程序生成时间,最后一次改动时间为:2021-11-11 17:13:21
在这里插入图片描述
(14)查看服务器定时任务,在定时任务中也发现存在请求外部地址的恶意指令:
在这里插入图片描述(15)查看用户的登录行为,在~/.bash_profile文件发现了下面这一行异常代码
在这里插入图片描述(16)查询启动脚本的任务,发现五个可疑文件
在这里插入图片描述在这里插入图片描述
(17)依次查看rc.d、init.d、系统服务,共发现8个异常文件
find /etc/ -name ‘’ | xargs grep ‘dbuse’ |grep rc
在这里插入图片描述在这里插入图片描述在这里插入图片描述在这里插入图片描述
find /etc/ -name '
’ | xargs grep ‘dbuse’ |grep init.d
在这里插入图片描述
find /etc/ -name ‘*’ | xargs grep ‘dbuse’ |grep systemd
在这里插入图片描述
(18)查看/tmp目录,共发现4个异常文件
在这里插入图片描述
(19)检查/etc/ld.so.preload(该文件默认为空),未发现异常的动态链接库
在这里插入图片描述
(20)访问定时任务中可疑链接,下载xms文件进行分析
在这里插入图片描述

3.2 根除阶段

(1)通过检查阶段可发现,导致挖矿病毒产生的原因为攻击者暴力破解了SSH密码,通过SSH连接传入挖矿病毒。
(2)修改弱密码,增加密码复杂度
在这里插入图片描述
(3)修改/etc/hosts文件,确保可疑地址不被解析
在这里插入图片描述
(4)杀掉进程
在这里插入图片描述
(5)删除恶意程序文件(程序文件采用了附加属性a i,无法直接rm删除,需使用chattr命令去除附加属性后rm删除)
在这里插入图片描述在这里插入图片描述
(6)删除启动脚本的可疑任务文件(程序文件采用了附加属性a i,无法直接rm删除,需使用chattr命令去除附加属性后rm删除)
在这里插入图片描述在这里插入图片描述在这里插入图片描述
(7)清理定时任务/var/spool/cron/crontabs/root /var/spool/cron/crontabs/root(程序文件采用了附加属性a i,无法直接rm删除,需使用chattr命令去除附加属性后rm删除)

在这里插入图片描述
(8)重新启动服务器,发现未出现异常行为
在这里插入图片描述(9)修复漏洞

1)设置密码通常遵循以下原则:
	不使用空口令或系统缺省的口令,这些口令众所周之,为典型的弱口令;
	口令长度不小于8个字符;
	口令不应该为连续的某个字符(例如:AAAAAAAA)或重复某些字符的组合(例如:tzf.tzf.);
	口令应该为以下四类字符的组合,大写字母(A-Z)、小写字母(a-z)、数字(0-9)和特殊字符。每类字符至少包含一个。
	至少90天内更换一次口令,防止未被发现的入侵者继续使用该口令。
2)修改/etc/ssh/sshd_config,将PasswordAuthentication no改为yes并去除注释。在服务器上针对ssh服务启用公钥登录,禁用密码登录;
3)定期检查各远程办公机构PC客户端安全软件安装情况及病毒库更新情况,确保每台主机安全防护是有效可用的;
4)要求各远程办公部门定期对PC进行杀毒。
  • 8
    点赞
  • 34
    收藏
    觉得还不错? 一键收藏
  • 3
    评论
### 回答1: Linux操作系统的应急响应流程通常包括以下步骤: 1. 识别威胁:监控系统日志和网络流量等,识别潜在的威胁。 2. 隔离系统:如果已经确认有攻击发生,需要隔离受感染的系统,以避免进一步的损害。 3. 收集取证:对受感染的系统进行取证工作,以保留现场证据。这通常包括收集系统日志、文件、进程等信息。 4. 分析威胁:对取证信息进行分析,确定攻击方式和入侵点,以便更好地制定应对措施。 5. 应对措施:根据威胁分析结果,采取相应的应对措施,例如修复漏洞、清除恶意软件、更新安全策略等。 6. 恢复系统:在确认系统已经清理干净并且不再存在威胁后,恢复系统功能,重新联网运行。 7. 总结反思:对应急响应过程进行总结和反思,以改进应急响应能力。 ### 回答2: Linux操作系统的应急响应流程主要包括以下几个步骤。 第一步,预防与准备。企业或组织应事先制定应急响应计划,并相应的培训和演练,以提高员工的应急响应能力。此外,建立网络监测与日志记录系统,及时发现安全事件的发生并进行记录。 第二步,检测与确认。当发生安全事件时,及时进行检测与确认,确定是否有安全漏洞或攻击行为。可以通过监测工具和安全设备来收集相关信息,如日志、网络活动、系统状态等。通过对异常行为的分析,来确认是否存在安全事件。 第三步,隔离与决策。一旦发现安全事件,需要迅速隔离受到攻击的系统或网络,以限制攻击的扩散和损害。同时,根据安全事件的严重性和影响范围,制定应对策略和详细的处置计划。 第四步,修复与恢复。在隔离受到攻击的系统或网络后,需要对其进行修复和恢复工作。首先,修复安全漏洞或弱点,关闭攻击所利用的入口。然后,恢复系统和网络的正常运行,包括恢复受损或被破坏的文件和数据。 第五步,调查与总结。对安全事件进行深入调查,找出攻击的来源和目的,以及造成攻击的原因。同时,对应急响应工作进行总结和评估,总结经验教训,提升应急响应能力和防护水平。 最后,应急响应流程需要不断的进行改进和优化,根据实际情况和新的安全威胁,及时进行调整和更新。通过有效的应急响应流程,可以减少安全事件对系统和网络的损害,并提高安全防护能力。 ### 回答3: Linux操作系统的应急响应流程主要包括以下几个步骤: 1. 确定应急响应团队:当发生安全事件时,首先需要确定一个专门的应急响应团队来处理该事件。该团队通常由安全专家、系统管理员、网络管理员等组成,他们应具备相关的技术知识和应急处理经验。 2. 收集证据:应急响应团队在第一时间需要收集证据,以分析和了解安全事件的性质和严重程度。这包括收集日志文件、备份关键数据、记录系统状态等。 3. 分析事件:基于收集到的证据,应急响应团队需要分析安全事件的来源、攻击方式和目标,以便进一步制定相应的应对策略。分析过程可能涉及到恶意代码分析、网络分析等技术手段。 4. 应对策略:根据分析结果,应急响应团队需要制定相应的应对策略,并采取措施限制攻击者的活动和恶意软件的传播。这可能涉及到修复系统漏洞、删除恶意代码、隔离受感染的计算机等。 5. 恢复与修复:在应对安全事件后,应急响应团队还需要进行系统的恢复与修复工作,以确保系统能够正常运行并且安全性得到提升。这可能包括更新操作系统和应用程序、修复系统漏洞、重新配置网络设备等。 6. 评估与改进:安全事件应急响应过程结束后,应急响应团队需要对整个过程进行评估和反思,以总结经验教训并进行改进。这有助于提高应急响应的效率和有效性,以应对未来的安全威胁。 总之,Linux操作系统的应急响应流程包括确定团队、收集证据、分析事件、制定应对策略、恢复与修复、评估与改进等步骤。这些步骤的目的是及时有效地应对安全事件,并提高系统的安全性和可用性。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 3
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值