记一次略坑的应急响应事件

访客4年前黑客资讯460

应急响应是信息安全工作中重要的一环,但有时也会因为客户对“黑客”攻击的“恐惧”心理,从而产生很多啼笑皆非的应急响应事件。

情况简介

2020年某日,我方接到某单位 *** 安全负责人反馈,该单位windows服务器出现多次登录无法登录成功且该服务器为该单位重要服务器,事出紧急,现场工作人员怀疑该服务器账号密码被黑客更改,需要我方技术团队进行现场支持。

现场排查

经过60分钟后到达客户现场,再次与 *** 安全负责人确认情况,得到信息与 *** 沟通内容一致。立刻进入机房进行现场分析,首先对该机器进行物理断网和密码重置,随后使用安全工具对系统进行入侵排查和病毒木马检测,以下为机房现场情况:1609725081_5ff27499a2172783caa8d.png!small?1609725088181

(我在这里露个脚(。?_?。)?I’m sorry~)

1609725103_5ff274afd0883bbc43034.png!small?1609725109009

对该机器进行物理断网后,进入BIOS,设置从U盘启动:1609725134_5ff274ce0134dda42259a.png!small?1609725140227

进入pe对系统密码进行更改处理,主机登录成功,并对系统存在账户进行排查未发现可疑账户:

1609725167_5ff274efd3be49453ac88.png!small?1609725173926

3.对系统计划任务、进程运行、主引导区记录等多个项目进行完整检查:

1609725218_5ff275225934777562ddf.png!small?1609725223547

1609725224_5ff27528f0b2f1d131722.png!small?16097252302713.排查定时任务,并且跟现场工作人员核对,未发现其他非工作人员创建的定时任务

1609725292_5ff2756c0a8bb278952de.png!small?16097252986914.排查系统防火墙,日志审核策略及日志留存情况,并将日志做导出备份处理:

1609725314_5ff2758254182c11a4f72.png!small?1609725320300

1609725325_5ff2758da4a1b31581ad0.png!small?1609725331231

5.跟主机安全负责人、 *** 负责人及该主机使用方做相关询问得出以下信息:

设备IP:172.xx.xx.xx/24

设备网关:172.xx.xx.1

系统管理及使用方登录方式:连接vpn后使用windows远程桌面连接

系统使用方登录时间:2020年8月6日18:30—19:00

主机管理方登录时间:2020年8月7日8:30—9:00

计划任务:使用方自己的正常业务

系统使用方最后一次登录时间:3个月前

分析结果

1.基于该主机自身情况进行分析

(1)调查该主机自身感染病毒木马情况:人工分析未发现系统感染恶意病毒木马特征,无可疑账户、克隆账户、可疑计划任务,未发现入侵现象。

(2)系统日志分析情况:对近期系统登录成功与失败日志进行排查,如下图所示:

1609725505_5ff2764126fd70b7711e0.png!small?1609725508933

(3)使用logparse进行日志分析:

1609725532_5ff2765cc7dc54b270894.png!small?1609725536452

分析结论

8月7日8:30-9:00间多次登录失败,并非攻击者更改密码所致,实际为登录用户名输入错误所致(正确用户名为administrator用户使用用户名为Lenovo,推测为用户远程登录时未修改登录默认用户名信息,导致用户名为个人pc用户名)。根据日志该系统最后一次远程桌面登录为2020年5月6日,与系统使用方描述一致。

相关文章

世界上最大的黑客网站(世界上最大的黑客组织)

世界上最大的黑客网站(世界上最大的黑客组织)

  世界之最,讲述全世界最不可思议的奇异事件   匿名者组2113织 简称 "匿名者" 成到几5261千人. 据说已经和维基解4102密联手   名者”组织的1653领导者巴雷布朗2011年29岁,是...

免费恢复微信聊天记录软件免费版

微信聊天记录备份?微信是大家都熟知的一款社交工具,但对于怎么恢复误删的微信数据,很多小伙伴就不熟悉了,其实日常定期备份好数据,这些问题也就不存在了,那。 微信备份的聊天记录怎么查看?随着时代的进步,大...

汉堡店生意小秘诀是什么?它的加盟费是多少?

汉堡店生意小秘诀是什么?它的加盟费是多少?

西式快餐在我国一直都是百姓网红,尤其许多创业者也都看准了这样正确的商机。你想开一家汉堡店的话它也并不是适合所有人都开汉堡店的。尤其生意很火爆的汉堡店,它也对品牌依赖性是很大的,所以想选择一个正确的开店...

2021年,有哪些值得关注的云计算安全和安全模型的技术趋势?

2021年,有哪些值得关注的云计算安全和安全模型的技术趋势?

企业数字化转型和云计算技术的加持下,企业上云趋势势不可挡。与此同时,数据量加大,网络攻击日趋频繁,对企业来说,包括云计算安全在内的网络安全部署的重要性日益显现。但是,企业部署云安全产品之前,除了要考虑...

大王蛇怎么养殖技术?我在农村养大王蛇的总结

大王蛇怎么养殖技术?我在农村养大王蛇的总结

大王蛇又叫王锦蛇,菜花蛇等。无毒,长势迅速,性情凶猛……      笔者在老家养了三年大王蛇,后因种种原因草草收场,下面我就总结一下我养蛇的得失,供感兴趣的朋友参考交流。...

纽约客咖啡区域代理费用是多少?

纽约客咖啡区域代理费用是多少?

饮品市场火爆的成长也给许多的创业者带来了商机,可是也会有许多的加盟商有些许的苍茫,因为他们不知到选择什么样的品牌举办创业加盟,不消担忧,咖啡店加盟来为你办理你的困难。纽约客咖啡加盟这样有实力的项目正式...