入侵检测一般排查流程

访客4年前黑客工具836

1、常见入侵:

1.1 挖矿

表象:CPU增高、可疑定时任务、外联矿池IP。
告警:威胁情报(主要)、Hids(入侵检测系统)、蜜罐(挖矿扩散时触发)
动作:通过CPU确认异常情况→ 确认可疑进程 → 检查定时任务主机服务、守护进程→结束病毒进程,删除病毒文件->加固。

1.2 Webshell

表象:业务侧应用逻辑漏洞(允许上传脚本等造成命令执行)或者开源软件低版本造成(fastjson等)导致,通常为反弹shell、高危命令执行,同时存在内网入侵、恶意程序传播、数据盗取等行为。
告警:Hids(主要)、流量监控设备
动作:确认Webshell文件内容与可用性→ 酌情断网,摘掉公网出口IP→ 通过日志等确认Webshell文件访问记录→ 确定Webshell入侵来源,是业务逻辑漏洞导致、开源组件漏洞还是弱口令与未授权等情况导致 →排查应用其他机器情况,全盘扫描Webshell文件→ 缩容机器,修复相关问题重新恢复应用开放。

1.3 内网入侵

表象:以入侵的跳板机为源头进行端口扫描、SSH爆破、内网渗透操作、域控攻击等。
告警:Hids(主要)、蜜罐、域控监控(ATA等)
动作:确定入侵边界再进行处理,通常蜜罐等存在批量扫描爆破记录,需登录前序遭入侵机器确认情况
方便后续批量处理,这个情况较为复杂后期单独写一篇文章。

2、进程相关:

①.查询可疑端口、进程、ip:
若存在可疑进程可通过 ls -l /proc/$PID 查看PID对应的进程文件路径。
②.针对挖矿等大量消耗系统资源的恶意程序可以通过 top(执行top命令后通过大写字母P按CPU排序,通过大写字母M按内存排序)、可疑、命令检查排名靠前的或者不断变化的程序。同时使用 kill - 9 进程名 结束进程。
③.查询通过连接服务器的IP地址列表:,查询可疑连接:
④.查询守护进程:
⑤.查询进程命令行:,#注意查看命令行,如:带有URL等可疑字符串、wget等命令字符串可 能为病毒下载地址
⑥.跟踪可疑进程运行情况:

3、系统相关

3.1检测账户安全

① 检查近期登陆的账户记录:使用命令,
禁用可疑用户:
删除用户:
② 查询特权用户:
③ 查询可远程登录用户:
④ 查询sudo权限账户:
⑤ 与业务确认管理员帐户、数据库帐户、MySQL 帐户、tomcat 帐户、网站后台管理员帐户等密码设置是否存在弱口令情况。

3.2检查启动项与定时任务

① cron目录(,查询目录下所有文件通过)下检查非法定时任务脚本查看,,,,,是否存在可疑脚本或程序,进行注释或者删除。
② 编辑定时任务:,查看定时任务:,查看异步定时任务:,删除定时任务:
③ 查询主机历史命令:
④ 查询主机所有服务:
⑤ 开机启动项:

4、文件相关

4.1 关于敏感目录

① 查看tmp目录相关文件:
② 指定目录下文件按时间排序:
③ 查看可疑文件详细修改时间:目录或者文件

4.2 关于文件篡改

① 查找24小时内被修改的特定文件:
② 查找72小时内新增的文件:
③ 查询一定时间内敏感目录下被修改的系统文件:

4.3 删除恶意文件



查询文件md5: md5sum 文件名
查询SSH登录日志:
所有ssh登录打包日志均在该文件夹,可直接vim,快速判断爆破痕迹(Accepted password:密码正确、Failed password:密码错误)

5、其他

5.1 取证备份

系统服务备份
进程备份
监听端口备份
系统所有端口情况

5.2 查看账户是否有异常登录

a.查看当前登录用户和其行为:
b.查看所有用户最后一次登录的时间:
c.查看所有用户的登录注销信息及系统的启动、重启及关机事件:
d.查看登录成功的日期、用户名及ip:
e.查看试图爆破主机的ip:
f.查看有哪些ip在爆破主机的root账号:
g.查看爆破用户名字典:

5.3 Cron文件检查恶意脚本位置

5.4 检查最近被替换命令

                                
                                            

相关文章

问道怎么赚钱快?看懂轻松赚钱,小伙伴都惊呆

问道怎么赚钱快?看懂轻松赚钱,小伙伴都惊呆

问道手游金币的作用还是大大滴有,否则口袋空空的话,在游戏中说话都不敢大声!那么金币要怎么刷才能快速完成一个亿小目标呢? 问道手游 方式一:刷道 刷道是大部分道友刷金币的主要途径,因为刷道不仅...

我的世界菜鸟和高手vs黑客大军(我的世界菜鸟黑客大神)

我的世界菜鸟和高手vs黑客大军(我的世界菜鸟黑客大神)

本文导读目录: 1、我的世界菜鸟,菜鸟大战实体303的,以那一集叫什么? 2、我的世界一个菜鸟和joe的搞笑视频全集在哪里看,给地址 3、我的世界动画菜鸟和高手的区别1 4、我的世界高手与...

手机号码出售,哪里找免费黑客帮忙,网上能不能找黑客把输的钱要回来

}103.244.232.8560.211.253.134 22 80 443研究人员现已承认,炸药木马的三个首要版别在曩昔两年时间里被重复运用。 通常情况下,假如进犯者发现老版别现已被反病毒程序检测...

强行盗号下载

强行交易说明你被别人下木马了,不要接陌生人的文件! 怎么强行进入别人qq空间,或者有会盗号的大触吗?250我来答答题抽奖首次认真答题后即可获得3次抽奖机会,100%中奖。更多问题分享微信扫一扫。 首先...

手机微信数据恢复精灵(手机数据恢复精灵破解)

微信聊天记录怎么保存?我们在使用微信的过程中,会有一些重要的聊天记录想要保存下来,除了截图、收藏,还有别的好方法吗?当然是有的!今天小编就给大家说说。 这个当然不是骗人的,我自己就是使用这款软件进行恢...

女士香水排名?十大公认最好闻的香水

女士香水排名?十大公认最好闻的香水

top1 香奈儿5号 N°5五号香水,十足女性魅力的化身。极简线条的经典瓶身,一捧感性优雅的芬芳花束,一款经典永恒的香水。   开瓶的柑橘香调,轻快地引出由五月玫瑰与格拉斯茉莉所组成的芬芳花...