“神起”僵尸 *** 的诱捕与反击(上)

访客5年前黑客工具1287

2019年5月中旬,蜜罐体系监测到了一同进犯事情,引起了咱们的留意,小伙伴们敏捷跟进分析,并经过技术手段拿下黑客操控端服务器,发现黑客运用了一款名为“神起ddos集群”的软件,操控了3000+的僵尸 *** 肉鸡,经分析发现该僵尸 *** 首要运用路由器、摄像头号设备,且规划数量在继续添加。
下面来看看咱们是怎么一步步发现并溯源该僵尸 *** 的。
1    蜜罐告警
首要,2019年5月16 日15:47分收到蜜罐一条告警信息,发现有黑客侵略了咱们布置的蜜罐体系,日志如下: 

图 1.1 蜜罐日志
经过日志能够看到,黑客侵略后履行的动作很简略,从长途服务器下载远控木马后履行。经过分析,发现该服务器是用HFS服务建立,有三个样本,其间,样本666是针对 ARM架构设备的,下载量是 3000+;样本s360, s361 是针对x86架构的ELF(linux体系)文件,下载量各在 200+。

图 1.2 HFS服务器
2    进犯反制
经过技术手段反渗透到黑客HFS服务器(详细细节不做泄漏,你懂的),获取了进一步的信息,以下截图为黑 *** 务器桌面,发现黑客运用的是腾讯微云主机,该主机不仅仅下载服务器并且是长途操控主机。

图 2.1 黑 *** 务器桌面
3    黑客行为分析
拿下黑 *** 务器后,服务器上的一些文件引起了咱们的留意,一同来看看这个“专业”的小黑客是怎么一步一步操控归于自己的僵尸 *** 的。
3.1 信息搜集

图 3.1.1 IP段搜集
从服务器上的文件来看,小黑客仍是做了许多准备工作的,包含收拾各种活泼ip端,比方敞开3306、 1433端口的活泼ip:

图 3.1.2 活泼IP段
黑客不只仅搜集了上述IP数据,在“收藏IP 段“这个文件夹里边发现了更多(包含国内各个省份的IP 段):

图 3.1.3 省份IP段 
IP信息搜集比较广泛,不只有国内各个省份包含IDC机房的IP 段,还有国外多个国家、区域的 IP段:

图 3.1.4 国外服务器IP段

图 3.1.5 国外IP段
3.2 暗码字典
有了上面的IP信息搜集后,黑客还需要一个强壮的字典来完结后面的进犯行为,在服务器上找到了这些暗码字典:

图 3.2.1 暗码字典
发现这些字典仍是很具有针对性的,有通用字典,有专门针对数据库、操作体系的字典,还有专门针对国外服务器的字典:

图 3.2.2 字典示例
3.3 进犯东西
“工欲善其事必先利其器”,有了前面两步的信息之后,就需要有一个高效的自动化进犯东西去完结爆炸和植马,该黑客运用了下面这款东西:

图 3.3.1 SSH爆炸东西
下图是爆炸成功后履行的指令,能够看到跟咱们蜜罐捕获到的日志是共同的:

图 3.3.2  履行指令
看到这儿,你或许会想,这仅仅一个简略的SSH爆炸,真的能有什么作用吗?看一看黑客正在履行的扫描使命便知道了:

[1] [2] [3] [4]  黑客接单网

相关文章

怎么脱节Google的影响,完成一个完全无Google要素的网络环境

本文我得先从我最近参加的一个安全检测项目开端谈起,本次的客户是一家企业,不得不说,本次咱们的客户的安全防护做得非常好。他们的安全运营中心(SOC)装备了许多先进的内部反常检测东西以及坚强的作业呼应团队...

一种绕过约束下载论文的思路

注:本文下面的内容仅评论绕过思路,作为技能交流之用。咱们下载论文仍是应该经过正规渠道,付费下载,尊重各位站长的劳动成果。灵敏图片和代码中触及站点的内容均已打码。 有时候要研讨技能,咱们也需求下载一些论...

内存取证:查找Metasploit的Meterpreter踪影

Metasploit是一个十分受欢迎的浸透测验结构,被视为安全测验人员手中的一把利器。但在另一方面由于他过于强壮,因而也常常被一些歹意攻击者所运用。当然,在本文咱们首要评论的是关于内存取证,这对于咱们...

Java安全编码之用户输入

1、传统Web使用与新式移动使用 (1)传统Web使用:浏览器 HTTP 服务器(2)新式移动使用:APP HTTP 服务器 从安全视点看,传统Web使用与新式移动使用没有本质区别 2、Web使用安全...

PHP反序列化与WordPress一些意外BUG的风趣结合

几个月前,我正在编写一篇关于PHP反序列化缝隙的博客文章,决定为这篇文章找一个实在方针,能够让我将测试数据传输给PHP unserialize ()函数来完结演示意图。所以我下载了一批WordPres...

Kerberos中继攻击:滥用无约束委派(下)-黑客接单平台

上一篇文章,我只讲了中继进犯的基本理论,这篇文章,我会举两个示例来及详细阐明。 示例1:运用计算机帐户和SpoolService缝隙获取DC同步权限 在第一种情况下,咱们将乱用我的internal.c...