关于“2020你懂的”一次溯源

访客4年前黑客文章1384

一、攻击发现

1、监测告警日志分析
在监控平台上告警发现多个IP对门户网站进行各种类型的远程代码执行攻击。
攻击告警详情如下:

2、攻击行为分析
研判分析人员对攻击IP的流量进行分析,此番攻击涉及5个攻击源IP地址攻击手法主要采用远程命令执行权限类攻击,共发起50次攻击
分析人员对这些攻击IP的日志进行分析,发现每次攻击的测试负载,回连域名都是test.XXXX.cn,所以判断这些IP的攻击来源均为同一来源。
详细特征如下:

二、溯源反制情况

1)域名IP定位:
查询域名真实IP为149.xxx.xxx.105,归属地为美国加利福尼亚州。

2)域名关联分析
对域名进行进一步探测发现子域名admin.XXXX。cn为常用的DNSlog平台。

通过弱口令,成功进入DNSlog平台

其配置的子域名host为test.XXXX.cn,与前面提到的攻击测试负载中域名地址一致,其攻击测试负载也恰好通过dnslog平台进行漏洞验证,因此能够证明攻击来源于admin.XXXX.cn和test.XXXX.cn。

3)攻击域名反查溯源
对域名进行whois查询发现域名属于XXXX *** 有限公司

对XXXX *** 有限公司进一步探查该公司主营业务为信息安全,信息技术开发并长期 *** 渗透测试工程师

其官网地址:https://www.XXXXXX.com/

XXXX *** 有限公司业务包含:XXXX监测系统:www.XXXXX.com

通过官网平台,获取到XXXX *** 有限公司的联系 *** :0XXX-8XXXX9695 4X0-8XXX9-1XXX

4) *** 录音取证
通过 *** 沟通确认为本次攻击行为由“XXX**局XXX”使用了XXXX *** 有限公司的相关安全产品,所以导致远程命令执行漏洞的攻击测试的回源地址均指向了域名归属于XXXX *** 有限公司的“XXXX.cn”。

三、总结

                                
                                            

相关文章

印度奥希替尼购买渠道多元化!选对渠道才是关键

肺癌患者对于奥希替尼应该都不会陌生,一款疗效出众的肺癌靶向药,不仅能够作为EGFR一线用药还可以用于一代药物耐药后的选择。奥希替尼是全球首款EGFR和T790M突变的双重靶向药,在我国肺癌患者庞大的基...

没有密码怎么监控我老公的微信聊天记录

久之网三亚讯12月6日奇幻大片《阳光劫匪》在第三届海南岛国际电影节举办“如虎添翼”新闻发布会。监制及制片人方励、导演李玉、演员马丽、张海宇和TT(谢锐韬)齐聚发布会现...

lol莉莉娅隐藏任务怎么做 莉莉娅隐藏任务要点分享

lol莉莉娅隐藏任务怎么做 莉莉娅隐藏任务要点分享

lol新英雄莉莉娅隐藏任务怎么完成?l新英雄莉莉娅即将上线, 这次的新英雄也和之前的瑟提一样开启了一个可以免费获得英雄的隐藏任务。这次的任务具体要怎么完成,达成条件是什么?又有哪些需要注意的要点呢?下...

怎么监控才能知道对方的微信聊天内容

. 在宝宝已经一岁多的时候,是时候开始训练自主如厕了。所以给宝宝准备了一个简易的坐便器,很重要,那么宝宝坐便器怎么选择 宝宝坐便器怎么使用呢,下面友谊长存的小编就来为大家介绍。 宝宝坐便器怎么选...

雌蚊子吸血雄蚊子吃什么?蚂蚁庄园2020年9月13日答案

雌蚊子吸血雄蚊子吃什么?蚂蚁庄园2020年9月13日答案

这道题相比很多人都不知道答案,因为不少人的印象里都是蚊子是吸血的,但是吸血的是雌性还是雄性这一点大家都没有关注过。想要获得180g小鸡饲料,大家就需要正确回答出这道题的答案,下面小编就为大家分享蚂蚁庄...

黑客接单 免定金2019_黑客找户口

20、!@#$%^&* (新呈现)假如没看的话,我先带咱们温习一下昨日晚上都说了哪些作业· 加拿大的圣弗朗西斯·格扎维埃大学(St.Francis Xavier University)被曝出校...