成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

一次遠(yuǎn)程命令執(zhí)行引發(fā)的應(yīng)急響應(yīng)

安全 應(yīng)用安全
在發(fā)現(xiàn)入侵事件時(shí),基于入侵現(xiàn)象進(jìn)行排查,結(jié)合日志進(jìn)行關(guān)聯(lián)分析,對(duì)未知情況作合理的猜測(cè),還原攻擊場(chǎng)景,找到漏洞根源,這是很重要的任務(wù)。

 [[388005]]

本文轉(zhuǎn)載自微信公眾號(hào)「 Bypass」,作者Bypass。轉(zhuǎn)載本文請(qǐng)聯(lián)系Bypass公眾號(hào)。    

在發(fā)現(xiàn)入侵事件時(shí),基于入侵現(xiàn)象進(jìn)行排查,結(jié)合日志進(jìn)行關(guān)聯(lián)分析,對(duì)未知情況作合理的猜測(cè),還原攻擊場(chǎng)景,找到漏洞根源,這是很重要的任務(wù)。

01、事件起因

入侵檢測(cè)出現(xiàn)安全預(yù)警,發(fā)現(xiàn)內(nèi)網(wǎng)服務(wù)器的java進(jìn)程發(fā)現(xiàn)異常執(zhí)行行為,存在Dnslog探測(cè)和Bash反彈的行為。

02、事件分析

(1)排查異常端口

通過(guò)查看端口情況,在網(wǎng)絡(luò)連接中發(fā)現(xiàn)shell反彈到外網(wǎng)ip,存在明顯的入侵的跡象。

(2)排查異常進(jìn)程

查看進(jìn)程情況,在進(jìn)程信息中找到了反彈shell命令的特征,base64解碼后的通訊ip,與上面發(fā)現(xiàn)的一致。執(zhí)行shell反彈的父進(jìn)程位60753,該進(jìn)程為java進(jìn)程。

(3)查詢歷史命令

在history里發(fā)現(xiàn)了異常操作行為,攻擊者查看了當(dāng)前服務(wù)器ip,當(dāng)前用戶權(quán)限,用戶在線情況等操作。

(4)web日志分析

java進(jìn)程所對(duì)應(yīng)的是web應(yīng)用程序,基于異常命令執(zhí)行的時(shí)間節(jié)點(diǎn),對(duì)相關(guān)web日志進(jìn)行分析,確認(rèn)入侵時(shí)間范圍內(nèi)是否存在可疑的行為。

未發(fā)現(xiàn)異常的web訪問(wèn)行為,都只有訪問(wèn)網(wǎng)站首頁(yè)的記錄,那么它到底是如何入侵的呢?

合理的猜測(cè):結(jié)合前面發(fā)現(xiàn)Java進(jìn)程執(zhí)行dnslog探測(cè)等行為,猜測(cè)可能存在框架組件存在遠(yuǎn)程命令執(zhí)行漏洞。

(5)web框架組件

在web框架組件中,發(fā)現(xiàn)低版本的shiro組件,存在明顯的遠(yuǎn)程命令執(zhí)行漏洞。

框架/組件 版本
spring 4.3.5 RELEASE
shiro 1.4.0-RC2
 

(6)漏洞復(fù)現(xiàn)

通過(guò)Shiro遠(yuǎn)程命令執(zhí)行漏洞成功獲取到了服務(wù)器權(quán)限,存在dnslog探測(cè)和命令執(zhí)行情況,與發(fā)現(xiàn)入侵時(shí)的跡象一致。

03、事件總結(jié)

通過(guò)以上的分析,可以判斷出攻擊者通過(guò)shiro 遠(yuǎn)程命令執(zhí)行漏洞入侵,并在反彈shell執(zhí)行了一些操作,需要升級(jí)shiro至最新版本并生成新的密鑰替換。

 

責(zé)任編輯:武曉燕 來(lái)源: Bypass
相關(guān)推薦

2022-09-14 12:01:35

服務(wù)器入侵篡改,

2019-08-01 15:05:22

2021-11-01 17:29:02

Windows系統(tǒng)Fork

2017-08-24 17:37:18

DNS緩存分析

2024-05-13 08:37:17

炫技H5UI

2023-07-13 09:12:37

CNCF項(xiàng)目云原生

2019-11-04 10:37:53

MongoDB宕機(jī)日志

2018-12-27 09:09:35

2023-07-07 06:53:56

遠(yuǎn)程軟件日志向日葵

2022-11-29 21:26:26

跨域配置

2021-11-22 08:33:27

微信聊天離婚

2020-01-06 09:43:14

賠償TSB遷移

2018-07-16 22:29:29

代碼迭代質(zhì)量

2019-01-16 09:20:42

架構(gòu)設(shè)計(jì)JVM FullGC宕機(jī)事故

2017-10-18 09:06:41

2016-12-06 09:34:33

線程框架經(jīng)歷

2014-08-06 11:24:24

Elasticsear劫持掛馬

2022-06-14 08:00:28

切換包管理器版本

2022-12-17 19:49:37

GCJVM故障

2015-07-17 10:05:03

面試思考
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产精品日韩一区二区 | 精品久久久久久亚洲综合网站 | 久久成人国产精品 | 亚洲国产网址 | 久热电影| 日韩影院在线 | 亚洲精品久久区二区三区蜜桃臀 | 最新国产视频 | 精品亚洲一区二区 | 狠狠骚 | 欧美性猛交一区二区三区精品 | 羞羞羞视频 | 国产精品久久久久婷婷二区次 | 久久久久久久久久影视 | 欧美精品一区二区三 | 国产视频久久 | 狠狠婷婷综合久久久久久妖精 | 久久亚洲一区二区 | 亚洲在线高清 | 中文字幕一区二区三区不卡在线 | 中文字幕亚洲精品 | 成人av看片| 国产精品一区二区久久久久 | 国产精品色哟哟网站 | 超碰男人天堂 | 亚洲精品在线91 | 欧美 日韩 视频 | 国产区视频在线观看 | 国产精品片aa在线观看 | 国产成人短视频在线观看 | 美女在线观看av | 精品久久久一区 | 免费国产一区 | 少妇一级淫片免费播放 | 婷婷91| 精品av| 在线观看视频91 | 9久久婷婷国产综合精品性色 | www国产成人免费观看视频,深夜成人网 | 日韩在线一区二区 | 亚洲欧美综合精品久久成人 |