【2022HVV系列】1-应急响应之入侵排查

【2022HVV系列】1-应急响应之入侵排查
最新回答
落寞式孤独

2022-01-11 23:27:41

应急响应中的入侵排查需结合系统特性,分别针对Windows和Linux环境进行账号、端口、进程、启动项等关键项检查,同时利用自动化工具和日志分析定位入侵痕迹,并通过文件完整性校验发现隐藏后门。 以下是具体排查步骤和工具使用方法:

一、Windows入侵排查
  1. 检查系统账号安全

    弱口令与端口开放:确认远程管理端口(如3389、22)是否对公网开放,通过服务器管理员确认或使用扫描工具测试。

    可疑账号排查:按 Win+R 输入 lusrmgr.msc 打开本地用户和组,检查是否存在新增、隐藏或克隆账号(使用D盾等工具辅助检测)。

    登录日志分析:按 Win+R 输入 eventvwr.msc 导出安全日志,使用LogParser工具分析管理员登录时间及用户名异常。

  2. 检查异常端口与进程

    端口连接:命令行执行 netstat -ano 查看所有连接,结合 tasklist | find "PID" 定位进程。

    进程分析:使用D盾或Process Explorer检查进程签名,识别未签名或可疑进程。

  3. 检查启动项、计划任务与服务

    启动项:通过火绒安全软件或注册表路径(如 HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun)检查异常启动项。

    计划任务:在控制面板或命令行执行 schtasks 查看任务列表。

    服务自启:按 Win+R 输入 services.msc 检查服务状态及启动类型。

  4. 系统信息与文件检查

    系统版本:命令行执行 systeminfo 查看补丁更新情况。

    可疑文件:检查用户目录(如 %UserProfile%Recent)和按时间排序的文件夹,识别近期新建的可疑文件。

  5. 自动化查杀与日志分析

    病毒查杀:使用安全软件(如360、火绒)全盘扫描并更新病毒库。

    Webshell查杀:选择至少两款工具(如D盾、河马)对站点路径进行交叉查杀。

    日志分析:导出系统安全日志和Web中间件日志,使用LogParser或Shell命令组合分析攻击痕迹。

二、Linux入侵排查
  1. 账号安全

    关键文件检查:查看 /etc/passwd 和 /etc/shadow 文件,确认是否存在异常账号。

    特权用户排查:执行 awk -F: '$3==0{print $1}' /etc/passwd 列出UID为0的特权用户。

    远程登录账号:通过 awk '/$1|$6/{print $1}' /etc/shadow 检查可远程登录的账号。

  2. 历史命令与端口进程

    历史命令:执行 history 查看用户操作记录,或导出 .bash_history 文件分析。

    异常端口:执行 netstat -antlp 检查非授权端口连接。

    异常进程:执行 ps aux 查看进程列表,重点关注未知或可疑进程。

  3. 启动项与定时任务

    开机启动项:检查 /etc/rc.local 和 /etc/rc.d/rc[0-6].d 目录下的启动脚本。

    定时任务:检查 /var/spool/cron/*、/etc/crontab 等目录下的定时任务文件,识别可疑任务。

  4. 服务与文件检查

    服务管理:使用 chkconfig 或 nesysv 命令查看自启动服务,确认是否存在非法服务。

    异常文件:检查 /tmp 目录及隐藏文件夹(如以 .. 命名的文件夹),识别可疑文件。

  5. 系统日志分析

    日志位置:默认存放于 /var/log 目录,重点关注 secure(认证日志)、messages(系统日志)等文件。

    爆破行为分析:执行 grep "Failed password for root" /var/log/secure | awk '{print $11}' | sort | uniq -c 统计爆破IP。

    登录成功记录:通过 grep "Accepted " /var/log/secure | awk '{print $11}' | sort | uniq -c 查看成功登录的IP。

三、Webshell查杀与隐藏后门发现
  1. 常见查杀工具

    工具列表:D盾、百度WEBDIR+、河马、Web Shell Detector、CloudWalker(牧云)等,建议使用至少两款工具交叉查杀。

    在线工具:如

    BugScaner在线查杀
    辅助分析。

  2. 隐藏后门发现方法

    文件MD5校验:通过 md5sum(Linux)或工具(Windows)计算文件哈希值,对比原始值发现篡改。

    Diff命令:使用 diff 命令对比文件差异,识别隐藏修改。

    对比工具:Beyond Compare、WinMerge等工具可视化对比文件版本差异。

四、勒索病毒应对
  1. 病毒搜索引擎:使用360、腾讯、奇安信等勒索病毒搜索引擎(如
    360勒索病毒搜索
    )识别病毒类型。
  2. 解密工具集:通过腾讯哈勃、Nomoreransom、卡巴斯基等平台(如
    腾讯哈勃解密工具
    )获取解密工具,尝试恢复文件。

总结:入侵排查需结合系统环境,从账号、端口、进程等基础项入手,利用自动化工具和日志分析定位攻击路径,并通过文件完整性校验发现隐藏后门。勒索病毒事件中,需快速识别病毒类型并使用解密工具尝试恢复数据。