精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

記一次服務器入侵事件的應急響應

安全 應用安全
網站源碼被篡改,攻擊者一定獲取到了權限,那么接下來的思路就是推測攻擊者入侵手段,找到業務脆弱點,對服務器進行全方位排查,找到攻擊者留下來的痕跡并進行分析處理。

0x01 事件背景

8月某日,客戶官網被黑,需在特定時間內完成整改。為避免客戶業務受到影響,實驗室相關人員第一時間展開本次攻擊事件的應急處理。

0x02 事件分析

網站源碼被篡改,攻擊者一定獲取到了權限,那么接下來的思路就是推測攻擊者入侵手段,找到業務脆弱點,對服務器進行全方位排查,找到攻擊者留下來的痕跡并進行分析處理。

2.1 信息收集

與客戶簡單溝通后,得知如下基本信息:

  • 官網服務器為租賃的阿里云虛擬專用服務器
  • 虛擬專用服務器上部署的官網后臺使用了DedeCMS織夢系統
  • 虛擬專用服務器安裝了寶塔面板服務器運維系統
  • 虛擬專用服務器安裝的寶塔面板的密碼已被篡改

2.2 攻擊入口判斷

服務器開放了SSH、寶塔、DedeCMS等3個服務,那么接下來我們從服務器開放的服務來推測可能的攻擊入口。

玩過寶塔的朋友都知道,寶塔后臺路徑未知的情況下,通過寶塔后臺GetShell基本上是不可能的。此外,客戶設置的BT面板的用戶名也有些復雜,所以推斷攻擊者從寶塔下手的可能性很小(這里埋個坑,前面提到客戶寶塔后臺密碼被修改的情況,后面會說到原因)。

客戶官網使用的DedeCMS版本為 v5.7 sp2,嘗試所有公開漏洞均未成功。并且,DedeCMS的后臺密碼沒有規律,所以推測從DedeCMS入侵的可能性也不是很大。

客戶給出了服務器的賬號密碼,我們的第一反應是入侵從SSH弱口令開始的。因為我的爆破字典里包含了服務器的密碼(手動笑哭),但這顯然還不能直接讓客戶信服。

綜上,高度懷疑服務器是被爆破SSH弱口令后導致了后續的入侵行為。

2.3 應急響應

在判斷攻擊入口后,我們登錄客戶的服務器,仔細掄了一遍,只能說服務器上的東西有點多。。。

2.3.1 BC黑頁&PHP后門

首先訪問客戶首頁,發現官網頁面表面沒有任何異常,也并未被重定向到BC網站。但是實際上網頁Meta信息被篡改,且會異步請求BC網站和百度統計的若干接口。

推測攻擊者的目的應為BC網站SEO優化,提高網站的SEO排名。

定位到服務器上的DedeCMS網站源碼,發現源碼在7月17日被修改植入了惡意代碼。

網站源碼被插入2個新的meta元素,以及一段JavaScript代碼。下圖為新增的meta元素,解碼后發現是菠菜搜索關鍵詞。

新插入的JavaScript代碼如下圖所示。解碼后發現是一段引用外部js的代碼。

惡意js文件的內容為:

1662693667_631ab1231422125940ce2.png!small?1662693666820

此文件的作用就是插入https://sjbgw2022.com/tb.js的惡意文件以及對惡意SEO優化。

繼續查看tb.js這個文件內容:

//這里省略一大段代碼,因為代碼內容與ly.js內容一致都是對惡意SEO的優化
//上面的代碼與之前一樣作用就是推送自動收錄。
//JS正則表達式判斷來路,如果是下列搜索引擎則指定跳轉網址。
var regexp=/\.(sogou|soso|baidu|bsb|youdao|lanjie|bing|118114|biso|sm|qq|so|safe|toutiao|biso|360)(\.[a-z0-9\-]+){1,2}\//ig;
var where =document.referrer;
if(regexp.test(where))
{
window.location.href="https://tb04.cc/";//滿足就跳轉至菠菜頁面。
}

//更詳細的檢測,判斷是否包含搜索引擎字段,是則跳轉至菠菜頁面。
var sp_regexps =
/\.(yahoo|google|baidu|soso|sogou|bing|sou|so|360|haosou|youdao|sooule|easou|aliyun|sina|jike|Yisou|uc|sm)\./gi;
var sp_whereis = window.location.referrer;
try {
sp_whereis = top.document.referrer;
} catch (e) {}
try {
sp_whereis = window.parent.document.referrer;
} catch (e) {}
var sp_domains = window.location.host;
try {
sp_domains = top.document.domain;
} catch (e) {}
try {
sp_domains = window.parent.document.domain;
} catch (e) {}
if (sp_regexps.test(sp_whereis)) {
window.location.href = 'https://tb04.cc';
parent.window.opener.location = 'https://tb04.cc';
}

//判斷是否是移動端,滿足也跳轉至菠菜頁面。
function browserRedirect() {
var sUserAgent = navigator.userAgent.toLowerCase();
var bIsIpad = sUserAgent.match(/ipad/i) == 'ipad';
var bIsIphoneOs = sUserAgent.match(/iphone os/i) == 'iphone os';
var bIsMidp = sUserAgent.match(/midp/i) == 'midp';
var bIsUc7 = sUserAgent.match(/rv:1.2.3.4/i) == 'rv:1.2.3.4';
var bIsAndroid = sUserAgent.match(/android/i) == 'android';
var bIsCE = sUserAgent.match(/windows ce/i) == 'windows ce';
var bIsWM = sUserAgent.match(/windows mobile/i) == 'windows mobile';
if (!(bIsIphoneOs || bIsMidp || bIsAndroid || bIsCE || bIsWM)) {
} else {
window.location.href = 'https://tb04.cc';
}
}
browserRedirect();

發現這個文件的作用是惡意SEO優化,判斷訪問網站的來路,如果是從搜索引擎過來的就會跳轉至菠菜頁面,如果是直接訪問官網則不會有變化。菠菜頁面截圖如下所示:

此外,在DedeCMS源碼目錄發現了很多PHP后門。

2.3.2 寶塔淪陷

接下來我們進行了日志排查,發現系統日志都已經被清理。

前面說到寶塔密碼已被修改,那么為了登入寶塔,我們直接修改寶塔密碼。在服務器上輸入bt命令進行修改。

登入寶塔后臺后,我們發現最后一次登錄時間為7月16日,攻擊者上傳了一個名為zxc.php的木馬文件。

網站日志未被刪除,日志顯示攻擊者在7月17日通過zxc.php上傳大量后門文件,下圖為日志訪問記錄截圖。

下圖為一個PHP大馬的截圖。

綜上所述,推斷攻擊者是菠菜SEO黑產組織,攻擊手法為利用SSH弱口令遠程登錄服務器,修改寶塔后臺密碼后上傳木馬,進而通過代理機器繼續上傳其它木馬文件。這是2.2節中所述的寶塔密碼被篡改的原因。

2.3.3 門羅幣挖礦木馬

服務器上的問題還不僅僅是被掛黑頁這么簡單。服務器進程排查過程中發現,某進程CPU占用率特別高,不出意外就是挖礦程序了。

跟蹤定位文件位置為/root/.warmup/。

發現挖礦配置文件/root/.warmup/config.json。

從網絡通聯信息發現礦池地址為5.133.65.53至5.133.65.56的IP段。威脅情報表明這是一個門羅幣礦池。

殺死挖礦進程后程序自啟動,刪除挖礦文件后發現過一段時間文件會被重新下載并運行。這說明存在挖礦守護進程或定時任務。經分析,發現一個5月7日就創建的定時挖礦任務。

somescript文件內容為創建一個挖礦自啟動服務warmup,保證進程或文件被刪除后能重新加載挖礦程序。

2.3.4 xray代理

Xray是V2ray的一個分支(Fork)。Xray項目基于V2ray而來,其支持并且兼容V2ray的配置,其官方網站為(https://xtls.github.io/Xray-docs-next/),我們在進程排查中發現有Xray程序正在運行。

Xray最后一次運行時間為8月17日。

2.3.5 SSH后門

最后,除了后門、定時任務外,繼續查看服務器上是否有攻擊者留下的手段。我們發現服務器在5月9日被寫入SSH公鑰,經與客戶確認不是客戶所為。

0x03  應急處理

客戶有業務數據備份,那么處理和加固就簡單多了。我們對服務器進行了如下操作:

  • 重置系統服務器
  • 修改服務器、系統后臺的口令,加強口令復雜度,避免出現連續性口令
  • 自定義日志目錄,避免日志被刪除
  • 網站目錄設置除root外所有用戶禁止寫入
  • 上傳目錄做權限設置

0x04  事件還原與總結

我們推測攻擊者不止一個,并且都是通過SSH弱口令入侵服務器。事件時間線如下圖所示:

第一波攻擊者可能是挖礦組織,在5月7日大概率利用SSH弱口令進入服務器上傳挖礦程序somescript,且做了對應的維持手段。

第二波攻擊者可能是黑產組織,攻擊時間為7月16日至7月17日,其操作是對網站做黑帽SEO,更改寶塔后臺并上傳大量后門。

第三波攻擊者應該只是想控制一批跳板機,在8月17日上傳了代理程序,目前在服務器上出現的惡意事件最后截止也是到8月17日。

責任編輯:武曉燕 來源: FreeBuf.COM
相關推薦

2019-08-01 15:05:22

2013-12-24 13:59:03

2016-09-08 22:54:14

2013-12-23 09:38:11

2022-02-17 11:19:33

Kubernetes服務器運維

2013-09-13 09:27:42

服務器LinuxApache

2019-06-11 09:23:38

2017-10-18 09:06:41

2021-03-17 00:17:16

命令應急響應

2020-03-20 10:00:12

服務器網絡攻擊黑客

2021-01-11 05:24:53

緩存服務器

2009-07-19 10:24:14

2020-12-24 09:46:07

Linux命令服務器

2020-11-06 00:45:29

Linux服務器swap內存

2010-04-28 17:14:52

Google服務器

2023-01-04 18:32:31

線上服務代碼

2011-09-27 10:35:44

2020-03-22 15:17:17

服務器科技芯片

2018-08-29 08:56:02

Linux服務器安全

2018-03-02 10:42:44

服務器數據備份
點贊
收藏

51CTO技術棧公眾號

精品国产乱码久久久久久久 | 成人在线观看毛片| 国产夫妻在线观看| 在线亚洲伦理| 在线性视频日韩欧美| 992kp免费看片| 草草在线观看| 国产精品免费av| 国产精品一 二 三| 自拍偷拍第八页| 国产精品激情电影| 日韩高清人体午夜| 伊人国产精品视频| 芒果视频成人app| 一区二区视频在线看| 日韩成人av网站| 亚洲精品无遮挡| 麻豆久久久久久久| 4p变态网欧美系列| 九九精品视频免费| 欧美禁忌电影| 亚洲国产婷婷香蕉久久久久久| 国产精品一区二区羞羞答答| 91超碰在线免费| 亚洲欧洲精品成人久久奇米网| 精品国产二区在线| av无码精品一区二区三区宅噜噜| 久久亚洲视频| 97婷婷大伊香蕉精品视频| 欧美性生给视频| 亚洲最好看的视频| 欧美精品一区二区三区在线| 五月天婷婷亚洲| 欧美电影网站| 岛国av在线不卡| 美女扒开大腿让男人桶| 九色porny丨首页在线| 久久久精品黄色| 精品伦精品一区二区三区视频| 波多野结衣人妻| 亚洲资源av| 97视频在线观看成人| 久久国产在线观看| 欧美高清一区| 日韩中文字幕在线观看| 久久婷婷五月综合| 亚洲区小说区| 亚洲精品影视在线观看| 国产精品扒开腿做爽爽爽a片唱戏| 国产美女精品视频免费播放软件| 欧美天堂一区二区三区| 国产性生交xxxxx免费| 裤袜国产欧美精品一区| 日韩欧美极品在线观看| 国产精品丝袜久久久久久消防器材| 丰满的护士2在线观看高清| 国产精品传媒入口麻豆| 一本一道久久a久久综合精品 | 69亚洲精品久久久蜜桃小说| 国产日本精品| 96精品视频在线| 中文字幕亚洲精品一区| 99精品福利视频| 97欧美精品一区二区三区| 五月天婷婷网站| 中文在线一区| 日本精品一区二区三区在线 | 欧美精品精品一区| 久久久久久久久久一区| 国产一区二区三区免费观看在线 | 成人免费黄色av| 国产一区二区三区| 亚洲福利视频二区| 一区二区三区免费在线观看视频| 麻豆一区二区麻豆免费观看| 亚洲美女av电影| 国产视频三区四区| 五月天久久久| 欧美大片第1页| 97免费在线观看视频| 久久久久久穴| 成人激情视频在线播放| 成人精品在线播放| 91片在线免费观看| 一区二区三区四区| 丝袜中文在线| 色综合久久88色综合天天| 成年网站在线播放| 日韩区一区二| 亚洲图片在区色| www.99re7| 在线一区免费观看| 国产欧美日韩中文字幕在线| 亚洲av无码乱码在线观看性色| 99久久国产综合精品色伊| 日韩电影免费观看在| 2020国产在线视频| 色婷婷综合激情| 911av视频| 日本国产精品| 成年无码av片在线| 免费毛片一区二区三区| 免费观看在线综合色| 国产精品亚洲一区| 麻豆网站在线免费观看| 欧美日韩国产一中文字不卡| 国产无遮挡猛进猛出免费软件| 国产精品高潮呻吟久久久久| 中文字幕亚洲一区二区三区五十路| 麻豆成人在线视频| 日韩国产精品大片| 国产精选在线观看91| 秋霞成人影院| 黑人狂躁日本妞一区二区三区| 国模私拍视频在线观看| 日韩av影院| 欧美国产精品va在线观看| 自拍偷拍第八页| 99re热这里只有精品免费视频| 黄色一级片网址| 韩日精品一区| 日韩成人久久久| 九九九在线视频| 久久99精品国产麻豆婷婷洗澡| 精品久久一区二区三区蜜桃| av色综合久久天堂av色综合在| 在线区一区二视频| 久久久久麻豆v国产精华液好用吗 在线观看国产免费视频 | 亚洲男人在线天堂| 欧美va天堂| 成人天堂噜噜噜| 在线观看免费版| 在线观看国产91| 一级性生活毛片| 在线亚洲国产精品网站| 国产伦精品一区二区三区视频黑人 | 国内成人精品2018免费看| 日本一区二区三区四区高清视频| 大菠萝精品导航| 亚洲第一福利视频| 男女免费视频网站| 国产精品123| 日本a级片在线观看| 成人午夜888| 久久精品成人动漫| 一区二区的视频| 国产精品护士白丝一区av| caoporn超碰97| 黄色不卡一区| 国产精品久久久精品| 女人天堂在线| 色婷婷综合中文久久一本| 国产精品无码久久久久久| 亚洲欧美日韩国产一区二区| 精品国产999| 成人国产1314www色视频| 麻豆tv在线| 在线播放国产精品二区一二区四区| 成人在线手机视频| 六月丁香婷婷久久| 中文字幕日韩精品久久| 欧美日韩伦理一区二区| 成人444kkkk在线观看| 国产黄频在线观看| 亚洲午夜电影在线观看| 动漫美女无遮挡免费| 亚洲久久在线| 秋霞久久久久久一区二区| 蜜桃视频成人m3u8| 中文字幕亚洲自拍| 国产毛片久久久久| 亚洲妇熟xx妇色黄| 我和岳m愉情xxxⅹ视频| 三级欧美在线一区| 伊人天天久久大香线蕉av色| 久久综合给合| 午夜精品国产精品大乳美女| 日韩av成人| 精品视频资源站| 欧美毛片在线观看| 91色在线porny| 日本超碰在线观看| 亚洲一级二级| 欧洲亚洲一区二区三区四区五区| 成人午夜sm精品久久久久久久| 久久精品青青大伊人av| 六月丁香综合网| 色哟哟一区二区三区| 久久久久人妻一区精品色| 国产成人h网站| 日日碰狠狠躁久久躁婷婷| 欧美激情另类| 动漫精品一区二区| 色综合夜色一区| 精品国产免费一区二区三区香蕉| 久久夜色精品国产欧美乱| 国产无套粉嫩白浆内谢的出处| 亚洲毛片在线免费| 欧美极品在线播放| 韩国三级av在线免费观看| 91精品国产综合久久蜜臀| 天海翼一区二区| 极品国产人妖chinesets亚洲人妖| 中文字幕亚洲字幕| 内射后入在线观看一区| 欧洲国产伦久久久久久久| 久久久久久久久99| 国产精品女主播av| 欧美熟妇精品黑人巨大一二三区| 六月婷婷色综合| 国产又黄又大又粗视频| 亚洲区综合中文字幕日日| 欧美日韩精品免费看| 91精品尤物| 成人国产精品久久久久久亚洲| 新版的欧美在线视频| 欧美肥老妇视频| 在线免费观看黄色| 日韩毛片在线看| www.xxxx国产| 欧美军同video69gay| 天堂av免费在线观看| 亚洲成精国产精品女| 999精品视频在线观看播放| 国产亚洲欧洲一区高清在线观看| 2一3sex性hd| 国产一区二区三区精品欧美日韩一区二区三区 | 在线观看av网页| 男人的天堂亚洲| 亚洲国产精品无码观看久久| 永久亚洲成a人片777777| 日韩欧美亚洲区| 欧美美乳视频| 久久久久久久久久码影片| 7m精品国产导航在线| 亚洲一区二区三区视频播放| 欧美黄色网络| 国产精品三级美女白浆呻吟 | 一边摸一边做爽的视频17国产| 狠狠色综合播放一区二区| 日韩欧美国产片| 久久精品国产精品亚洲精品| 国产小视频精品| 免费的成人av| 奇米影音第四色| 蜜桃av一区二区在线观看| 成人性生生活性生交12| 日韩国产在线观看一区| 三级a在线观看| 日本91福利区| 不用播放器的免费av| 久久草av在线| 久久成年人网站| 国产成人自拍网| 欧美一级片在线免费观看| 国产ts人妖一区二区| 国产免费a级片| 99精品视频在线免费观看| 欲求不满的岳中文字幕| 91在线国内视频| 人妻少妇无码精品视频区| 欧美国产激情二区三区| 岛国片在线免费观看| **性色生活片久久毛片| 黄视频网站免费看| 亚洲一二三专区| 国产成人在线免费视频| 色八戒一区二区三区| 中文字幕网址在线| 91精品国产美女浴室洗澡无遮挡| 国产xxxxxx| 日韩国产欧美精品在线| 福利视频在线看| 久久艹在线视频| free性护士videos欧美| 欧美一区二区免费视频| 国模精品一区二区三区色天香| 欧美亚洲视频一区| 日韩网站在线播放| 182在线视频观看| 欧美国产精品中文字幕| 色无极影院亚洲| 中文在线资源观看网站视频免费不卡 | 亚洲综合网在线观看| 欧美极品美女视频| www.av成人| 五月婷婷综合网| 国产情侣免费视频| 日韩三级.com| 麻豆av电影在线观看| 欧美一站二站| 久久精品日韩| 欧美丝袜激情| 欧美久久在线观看| 天堂影院一区二区| 男人添女人荫蒂国产| 久久久久久**毛片大全| 91精品少妇一区二区三区蜜桃臀| 亚洲国产日产av| 国产成人av免费| 亚洲国产91色在线| 91青青在线视频| 久久频这里精品99香蕉| 日韩一区二区三免费高清在线观看| 粉嫩精品一区二区三区在线观看 | 成人精品国产| 国产亚洲精品美女久久久m| 成人黄色av| 波多野结衣家庭教师在线| 黑人巨大精品欧美黑白配亚洲| 少妇户外露出[11p]| 日韩毛片精品高清免费| 色一情一乱一伦| 日韩三级视频在线观看| 国产福利电影在线| 456国产精品| 国产精品xxxav免费视频| 一区二区三区四区免费视频| 亚洲免费在线| 丰满人妻一区二区三区大胸 | 在线人成日本视频| 99re视频| 亚洲区综合中文字幕日日| 久久综合伊人77777麻豆最新章节| www.欧美精品一二区| 在线观看成人毛片| 欧美精品在线观看一区二区| 黄色国产在线| 5566日本婷婷色中文字幕97| 大香伊人久久精品一区二区| 喜爱夜蒲2在线| 精品一区二区三区日韩| 中文字幕av久久爽一区| 色欧美片视频在线观看在线视频| 蜜桃av中文字幕| 欧美丰满片xxx777| 免费一级欧美片在线观看网站| 亚洲欧美国产一区二区| 日韩精品1区2区3区| 国产精品无码久久久久一区二区| 五月天网站亚洲| 午夜18视频在线观看| 国内精品久久久久久中文字幕| 日韩免费成人| 国产一区二区三区乱码| 国产成人精品免费| 免费麻豆国产一区二区三区四区| 91精品国产综合久久久久久 | 亚洲人成精品久久久 | av不卡在线免费观看| 国产成人无码专区| 97精品久久久久中文字幕| 免费麻豆国产一区二区三区四区| 在线电影国产精品| 成人在线视频亚洲| 亚洲自拍偷拍区| 中文字幕一区二区三区欧美日韩| 亚洲成人手机在线观看| 亚洲精品大片www| 亚洲国产精品久久久久爰性色| 欧美人成在线视频| 国产精品2023| www黄色av| 欧美精彩视频一区二区三区| 怡春院在线视频| 久久这里有精品| 91国内精品| 99福利在线观看| 国产欧美一区二区三区在线看蜜臀 | www.色偷偷.com| 亚洲视频一区在线观看| 亚洲国产综合网| 日韩av高清不卡| 日韩在线观看一区| 国产精久久久久| 日韩欧美高清视频| 免费高清在线观看| 高清国产在线一区| 久久久精品午夜少妇| 亚洲人做受高潮| 亚洲第一av在线| 日韩成人亚洲| 肉大捧一出免费观看网站在线播放| 成人h动漫精品一区二区 | 这里只有精品电影| 丁香高清在线观看完整电影视频 | 日韩av二区| 日本天堂在线播放| 色综合久久88色综合天天| 黄色av电影在线播放| 精品欧美国产| 美国十次了思思久久精品导航 | 国产有码在线一区二区视频| 欧美精品黄色| 国产免费无遮挡吸奶头视频| 制服视频三区第一页精品| 亚洲欧洲自拍| 午夜久久久久久久久久久| 久久天堂av综合合色蜜桃网| 国产女人爽到高潮a毛片|