关于“2020你懂的”一次溯源

访客4年前黑客文章1370

一、攻击发现

1、监测告警日志分析
在监控平台上告警发现多个IP对门户网站进行各种类型的远程代码执行攻击。
攻击告警详情如下:

2、攻击行为分析
研判分析人员对攻击IP的流量进行分析,此番攻击涉及5个攻击源IP地址攻击手法主要采用远程命令执行权限类攻击,共发起50次攻击
分析人员对这些攻击IP的日志进行分析,发现每次攻击的测试负载,回连域名都是test.XXXX.cn,所以判断这些IP的攻击来源均为同一来源。
详细特征如下:

二、溯源反制情况

1)域名IP定位:
查询域名真实IP为149.xxx.xxx.105,归属地为美国加利福尼亚州。

2)域名关联分析
对域名进行进一步探测发现子域名admin.XXXX。cn为常用的DNSlog平台。

通过弱口令,成功进入DNSlog平台

其配置的子域名host为test.XXXX.cn,与前面提到的攻击测试负载中域名地址一致,其攻击测试负载也恰好通过dnslog平台进行漏洞验证,因此能够证明攻击来源于admin.XXXX.cn和test.XXXX.cn。

3)攻击域名反查溯源
对域名进行whois查询发现域名属于XXXX *** 有限公司

对XXXX *** 有限公司进一步探查该公司主营业务为信息安全,信息技术开发并长期 *** 渗透测试工程师

其官网地址:https://www.XXXXXX.com/

XXXX *** 有限公司业务包含:XXXX监测系统:www.XXXXX.com

通过官网平台,获取到XXXX *** 有限公司的联系 *** :0XXX-8XXXX9695 4X0-8XXX9-1XXX

4) *** 录音取证
通过 *** 沟通确认为本次攻击行为由“XXX**局XXX”使用了XXXX *** 有限公司的相关安全产品,所以导致远程命令执行漏洞的攻击测试的回源地址均指向了域名归属于XXXX *** 有限公司的“XXXX.cn”。

三、总结

                                
                                            

相关文章

移情别恋是什么意思(男人为什么会容易移情别恋)

移情别恋是什么意思(男人为什么会容易移情别恋)

在恋爱时期,男人发生移情别恋的几率,要比女人高很多。如果还没有结婚,他们通常就像是猴子掰玉米,总觉得,前边的会更好。 美女一个比一个漂亮。那么,男人发生移情别恋的原因,到底是什么呢?是因为女人吗?不一...

蜀千签加盟流程

蜀千签加盟流程

  串串作为川渝地域人群深受喜爱的美食也逐渐被各大其他都市的人们所逐步接管并喜爱,相对付暖锅的职位,串串也逐渐展暴露了本身的舞台,此刻人更多的方向于吃串串,因为它价值更自制,菜品更富厚,味道也绝不逊色...

中国最大咸水湖(中国最大咸水湖在哪)

中国最大咸水湖(中国最大咸水湖在哪) 如果有人问你,我国最大的咸水湖是什么湖,不知道你能不能一下子就想到呢?湖泊很多,很常见,在我国,大大小小的湖泊实在是有不少。至于最大那个,有些人或许会想起来是青...

基于AI的恶意加密流量检测效果专题研究

基于AI的恶意加密流量检测效果专题研究

经实践验证,基于AI的恶意加密流量检测是一种更有效的方法近年来为了确保通信安全和隐私,超过60%的企业网络流量已被加密。但殊不知,数据流量的加密在无意之间也为网络安全带来了新的隐患,据Gartner预...

主播赚多少钱,主播能挣多少钱

  这价值得看哪个主播人气旺,好的话一年能赚几十万 到 上百万,可是-_-没人气的 主播 预计就连生活的钱都不必然够~   这个没有详细数据,按照《飞碟说》的统计资料,粉丝较量多的主播,月入10万是有...

抖音几点发点击率高一点(记着这3个时段)

但是伤害一条经典著作数据信息关键显示信息的原因是有很多的,比如相貌,有相貌的小姑娘装萌都能上热门,但却有一个因素最关键,那就是逐渐的经典著作公布時间。 因为逐渐的顾客人气時间不一样的,有早上活动性,也...