国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

剖析:一次入侵Linux服務(wù)器的事件記錄

安全 網(wǎng)站安全
針對(duì)此PHP漏洞的嘗試,ColdFusion,內(nèi)容管理系統(tǒng)存在此漏洞是很常見(jiàn)的。在某些情況下,特定的攻擊可能會(huì)成功,對(duì)高價(jià)值的服務(wù)器,會(huì)導(dǎo)致非常顯著的數(shù)據(jù)泄漏。在其他情況下,攻擊者將會(huì)大規(guī)模的操控被感染的主機(jī)。

針對(duì)此PHP漏洞的嘗試,ColdFusion,內(nèi)容管理系統(tǒng)存在此漏洞是很常見(jiàn)的。在某些情況下,特定的攻擊可能會(huì)成功,對(duì)高價(jià)值的服務(wù)器,會(huì)導(dǎo)致非常顯著的數(shù)據(jù)泄漏。在其他情況下,攻擊者將會(huì)大規(guī)模的操控被感染的主機(jī)。

最近,我注意到多個(gè)IP地址試圖利用一個(gè)PHP漏洞攻擊,所以我利用蜜罐記錄了結(jié)果,此次活動(dòng)讓人想起早期僵尸網(wǎng)絡(luò)瘋狂的日子,用IRC命令控制,以及利用被入侵的主機(jī)作為掃描工具。

這是很有趣的,因?yàn)樗砻魉且粋€(gè)成功針對(duì)Linux服務(wù)器的PHP漏洞,它能做什么呢,我將演示如何做一些基本的內(nèi)存取證,可以使用Volatilit這種類(lèi)型的事件進(jìn)行總結(jié)。

以下是攻擊者嘗試的攻擊:

剖析:一次入侵Linux服務(wù)器的事件記錄

 

這是針對(duì)一個(gè)老漏洞(CVE-2012-1823)的,它允許遠(yuǎn)程攻擊者通過(guò)命令行選項(xiàng)HTTP查詢(xún)字符串內(nèi)注入任意代碼。

攻擊代碼解碼后為: 

剖析:一次入侵Linux服務(wù)器的事件記錄

如果利用成功,將在HTTP POST的剩余部分顯示。

剖析:一次入侵Linux服務(wù)器的事件記錄

以下是在被入侵的服務(wù)器上執(zhí)行的操作:

·改變工作目錄到/var/tmp中

·從該目錄刪除文件名為“a.pdf”的文件。

·從攻擊者那里下載“a.pdf”文件并保存在/var/tmp目錄。pdf文件實(shí)際上是一個(gè)per腳本。

·執(zhí)行per腳本,也就是“a.pdf”文件。

·最后刪除“a.pdf”文件。

此攻擊者為了確保能成功下載遠(yuǎn)程腳本,他重復(fù)使用“curl”、“fetch”、“lwp-get”指令。

捕獲的數(shù)據(jù)包顯示了注入腳本的整體活動(dòng),在執(zhí)行腳本后,休眠了一段時(shí)間,猜測(cè)可能是避開(kāi)管理員的耳目。然后連接到vafel.pexit.cu的IRC C2,端口45129。

剖析:一次入侵Linux服務(wù)器的事件記錄

一段時(shí)間后,攻擊者指示從m1.pexit.cu.cc獲取另一個(gè)腳本“ins_h.sh”。

剖析:一次入侵Linux服務(wù)器的事件記錄

在“ins_h.sh”腳本的內(nèi)容顯示除其他事項(xiàng)外,攻擊者在Linux服務(wù)器上創(chuàng)建隱藏目錄,獲取另一個(gè)工具(HC)的源代碼,并編譯它,然后修改保存到定時(shí)任務(wù)中。

在這之后不久,大量的各種文件將被下載到被感染的主機(jī),這其中包括挖掘軟件,開(kāi)發(fā)庫(kù)和編譯工具,還下載了大量的linux本地權(quán)限提升利用程序。之后,攻擊者將使用他想要的方式,開(kāi)始比特幣和質(zhì)數(shù)幣的挖掘,特別值得注意的它使用Stratum Mining協(xié)議連接到服務(wù)器37.251.139.161上:

剖析:一次入侵Linux服務(wù)器的事件記錄

大多數(shù)服務(wù)器都被注射了這些不同的腳本然后用于各種任務(wù),包括DDoS、漏洞掃描和利用。互聯(lián)網(wǎng)風(fēng)暴中心最近發(fā)布了條新聞,“邁納德的情況”,探討了被破壞的服務(wù)器被用于開(kāi)采虛擬貨幣。

現(xiàn)在,讓我們做一些內(nèi)存取證這一特定被攻陷主機(jī)的內(nèi)存圖像。我們將使用2.3.1版本分析Linux映像,為了做到這一點(diǎn),你必須提供適當(dāng)?shù)腖inux配置文件,創(chuàng)建一個(gè)配置文件是非常容易的,但它需要做適當(dāng)?shù)姆植己蛢?nèi)核。我推薦Ken Pryor的Github網(wǎng)站,Ken Pryor在那里建立了一個(gè)Linux配置文件存儲(chǔ)庫(kù)。

根據(jù)分析,該系統(tǒng)是一個(gè)Ubuntu 10.04的服務(wù)器,內(nèi)核版本2.6.32-33,我們先來(lái)看看系統(tǒng)上的活動(dòng)進(jìn)程,通過(guò)“linux_pslist”插件。

剖析:一次入侵Linux服務(wù)器的事件記錄

注意PID1517(httpds)和PID27157(rsyslogd)的時(shí)間戳,遠(yuǎn)遠(yuǎn)晚于它上面列出的這些進(jìn)程。由于早期過(guò)程及其相對(duì)時(shí)間戳類(lèi)似于Linux的啟動(dòng)程序,另請(qǐng)注意,這些進(jìn)程顯示一個(gè)用戶(hù)ID和組ID1002,其中的Ubuntu分配給一個(gè)用戶(hù)帳戶(hù)。

波動(dòng)插件“linux_psaux”的行為類(lèi)似于Linux命令ps,所以它能夠顯示在流程調(diào)用使用的命令行參數(shù):

剖析:一次入侵Linux服務(wù)器的事件記錄

所以進(jìn)程名命名為“httpds”,PID為1517,目錄/usr/bin/httpd,另外一個(gè)進(jìn)程“rsyslogd”,PID為27157,并調(diào)用命令行參數(shù)“-b -c”。如果我們獲得一個(gè)破壞服務(wù)器的磁盤(pán)映像,我們會(huì)注意檢查/usr/bin的“httpd”。通過(guò)研究“rsyslogd”,我們得知“- b”不是一個(gè)有效的選項(xiàng),所以這個(gè)進(jìn)程仍然是可疑的。當(dāng)通過(guò)pslist命令列出的進(jìn)程列表,找到運(yùn)行的進(jìn)程,“linux_pidhashtable”可以幫我們找到隱藏的進(jìn)程。

剖析:一次入侵Linux服務(wù)器的事件記錄

在這種情況下,它是一個(gè)很好的做法,檢查服務(wù)器的網(wǎng)絡(luò)信息,一些網(wǎng)絡(luò)插件,這將有助于確定遠(yuǎn)程連接和啟動(dòng)這些進(jìn)程。例如“linux_netstat”插件的行為就像Linux的“netstat”命令,并列出活動(dòng)的網(wǎng)絡(luò)連接,以及監(jiān)聽(tīng)套接字。在這種情況下,我們看到可疑的進(jìn)程,PID1517和PID27157與建立的網(wǎng)絡(luò)連接的遠(yuǎn)程IP地址相關(guān)聯(lián)的進(jìn)程。

剖析:一次入侵Linux服務(wù)器的事件記錄

執(zhí)行“linux_route_cache”插件,可以顯示路由表的緩存。這可能表明,可以不通過(guò)“linux_netstat”插件看到任何舊的連接。

剖析:一次入侵Linux服務(wù)器的事件記錄

 現(xiàn)在,我們已經(jīng)建立的PID1517和27157的可疑進(jìn)程,讓我們所有的相關(guān)的每一個(gè)打開(kāi)的文件和路徑的列表。類(lèi)似于在linux系統(tǒng)使用“lsof”的,我們將在這里使用插件“linux_lsof”。

剖析:一次入侵Linux服務(wù)器的事件記錄

剖析:一次入侵Linux服務(wù)器的事件記錄

剖析:一次入侵Linux服務(wù)器的事件記錄

剖析:一次入侵Linux服務(wù)器的事件記錄

剖析:一次入侵Linux服務(wù)器的事件記錄

剖析:一次入侵Linux服務(wù)器的事件記錄

注意,這兩個(gè)進(jìn)程,PID1517和27157有兩個(gè)共同打開(kāi)的文件。一個(gè)是[7916],另一個(gè)是在隱藏目錄“/tmp/.ICE-unix/-log/”中的httpd.pid文件。

另一個(gè)插件是“linux_proc_maps”,這個(gè)插件將顯示進(jìn)程內(nèi)存的細(xì)節(jié),包括共享庫(kù)。細(xì)節(jié)包括開(kāi)始和結(jié)束的位置,每個(gè)部分的節(jié)點(diǎn)和標(biāo)記。這事從內(nèi)存中調(diào)查處的很有價(jià)值的信息。例如,在PID1517,我們得到以下內(nèi)容:

剖析:一次入侵Linux服務(wù)器的事件記錄

我們看到前面所提到的相同的隱藏目錄,但現(xiàn)在指的是文件名“httpds”。該文件被看作是405961,在“linux_proc_maps”插件上有一個(gè)輸出開(kāi)關(guān),允許以段列出。然而,為了恢復(fù)完整,完好的文件,我們需要從頁(yè)面緩存,它保存在內(nèi)存中的所有有關(guān)文件的頁(yè)面。我們可以通過(guò)“linux_find_file”插件做到這一點(diǎn),這個(gè)插件會(huì)找到地址,然后讓你從內(nèi)存轉(zhuǎn)儲(chǔ)緩存的文件內(nèi)容,所以“httpds”文件在節(jié)點(diǎn)405961:

python vol.py -f /home/abc/pexit.vmem --profile=LinuxUbuntu1004_pae32-33x86 linux_find_file -F "/tmp/.ICE-unix/-log/httpds"

剖析:一次入侵Linux服務(wù)器的事件記錄

然后,我們使用“linux_find_file”插件使用“- o”選項(xiàng),通過(guò)索引節(jié)點(diǎn)的地址,以提取文件。提取后,我們可以運(yùn)行“strings”,查看內(nèi)容:

剖析:一次入侵Linux服務(wù)器的事件記錄

這些例子只是協(xié)助你如何分析被破壞主機(jī)。我希望這篇文章成功的揭示了PHP漏洞和由此產(chǎn)生的腳本注入的例子的一些情況,除了確保面向Internet的服務(wù)器使用正確的修補(bǔ)和硬化,還要知道如何快速跟蹤這樣的攻擊。在我的蜜罐,我每天會(huì)看到數(shù)十個(gè),包括linux ELF,perlbots和老式炮彈攻擊。這些注入perl和shell腳本是非常讓人討厭的,而且還會(huì)給我們帶來(lái)最嚴(yán)重的破壞。

原文地址:http://sempersecurus.blogspot.jp/2013/12/a-forensic-overview-of-linux-perlbot.html

責(zé)任編輯:藍(lán)雨淚 來(lái)源: FreebuF
相關(guān)推薦

2013-12-24 13:59:03

2016-09-08 22:54:14

2022-09-14 12:01:35

服務(wù)器入侵篡改,

2020-03-20 10:00:12

服務(wù)器網(wǎng)絡(luò)攻擊黑客

2019-08-01 15:05:22

2013-09-13 09:27:42

服務(wù)器LinuxApache

2019-06-11 09:23:38

2022-02-17 11:19:33

Kubernetes服務(wù)器運(yùn)維

2022-10-25 08:56:16

2020-03-26 17:55:13

網(wǎng)絡(luò)安全網(wǎng)絡(luò)安全技術(shù)周刊

2010-04-28 17:14:52

Google服務(wù)器

2020-03-22 15:17:17

服務(wù)器科技芯片

2013-12-19 10:37:17

2018-03-02 10:42:44

服務(wù)器數(shù)據(jù)備份

2013-12-20 09:48:12

2014-07-17 13:14:11

Linux服務(wù)器網(wǎng)卡

2020-03-14 14:17:01

服務(wù)器X86虛擬化

2020-11-06 00:45:29

Linux服務(wù)器swap內(nèi)存

2018-11-13 10:44:23

Linux服務(wù)器雙網(wǎng)卡網(wǎng)絡(luò)

2017-10-18 09:06:41

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

日韩一二区视频| 日韩国产激情| 成人午夜伦理影院| 欧美日韩免费高清| 91精品天堂福利在线观看| 欧美精品一二区| 成人黄色免费观看| 国产偷国产偷亚洲清高网站| 四虎影视成人| 日韩视频在线永久播放| 加勒比一区二区三区在线| 亚洲综合色成人| 免费涩涩18网站入口| 91视频91自| 日韩激情免费视频| 久久综合九色综合欧美亚洲| 超碰成人免费在线| 懂色一区二区三区免费观看| www婷婷av久久久影片| 国产成人午夜精品影院观看视频 | 国产成人自拍网| 神马午夜在线视频| 欧美揉bbbbb揉bbbbb| 国产不卡视频| 亚洲激情在线播放| 午夜丝袜av电影| 欧美日韩国产精品一区二区不卡中文| 中文字幕校园春色| 午夜精品一区二区三区电影天堂 | 亚洲在线一区| 国产精品免费一区二区| 男男gay无套免费视频欧美| 欧美精品制服第一页| 国产专区精品| 欧美成人在线网站| eeuss国产一区二区三区四区| 九九久久国产精品| 免费看av成人| 亚洲xxx视频| 小嫩嫩精品导航| 精品久久免费观看| 91在线一区二区| 337p日本| 91福利在线看| 黄色污网站在线观看| 色99之美女主播在线视频| 99er精品视频| 国产精品久久视频| 亚洲午夜激情在线| 在线日韩av永久免费观看| 一个色的综合| 黄色一区二区在线观看| 两个人hd高清在线观看| 亚洲一区二区三区四区的| 污视频在线观看网站| 欧美一二区视频| 在线视频成人| 国产精品久久久av| 日韩视频久久| 成人手机在线播放| 中文字幕一区三区| 成人精品一区| 神马久久久久久| 日韩欧美伦理| 先锋影音一区二区三区| 久久综合色播五月| 男男激情在线| 中文字幕无线精品亚洲乱码一区| 妖精一区二区三区精品视频| 成人动漫视频在线观看免费| 国产91丝袜在线18| 欧美18一12sex性处hd| 亚洲经典中文字幕| 久久99免费视频| 亚洲成人一区二区三区| 国产色产综合产在线视频| 国产黄在线观看免费观看不卡| 亚洲精品视频网上网址在线观看 | 午夜欧美2019年伦理| 成人免费网站观看| 国产精品久久久久77777| 久久69国产一区二区蜜臀| 成人午夜影院| 精品视频久久久久久| 日韩免费高清| 国产免费黄色一级片| 欧美中文字幕亚洲一区二区va在线 | av片中文字幕| 日韩一区二区免费在线电影| 在线视频亚洲欧美中文| 欧美午夜欧美| 亚洲一区免费视频| 91麻豆精品一二三区在线| 91久久国产精品| 国产三级久久久| 麻豆网站免费在线观看| 国产精品旅馆在线| 久久久久成人黄色影片| 超碰在线资源| 国产精品高清一区二区三区| 国产欧美日韩三区| аⅴ资源天堂资源库在线| 91亚洲精华国产精华| 欧美激情综合五月色丁香| 久热在线观看视频| 欧美久久久久久| 色播五月激情综合网| 午夜精品福利影院| 中国丰满人妻videoshd| 日韩av在线资源| 亚洲精品人人| 丝袜视频国产在线播放| 午夜美女久久久久爽久久| 国产福利一区二区三区视频 | 成人欧美一区二区三区在线| 久久久夜色精品亚洲| 精品国产免费人成网站| 欧美成熟毛茸茸复古| 色综合色狠狠天天综合色| 久久av网站| 久久99中文字幕| 精品一区二区三区电影| 欧美aaa在线| 麻豆网站在线观看| 91啪国产在线| 亚洲电影一级黄| 综合国产视频| 成人丁香基地| 91精品国产91久久久| 91久色porny| 久久91导航| 精品国产三级a∨在线| 亚洲韩国日本中文字幕| 母乳一区在线观看| 精品视频在线一区二区| 精品久久久久久乱码天堂| 欧美人xxxx| 日韩精品一区第一页| 精品欧美色视频网站在线观看| 国产麻豆一区二区三区在线观看| 色94色欧美sute亚洲线路二 | 日本人成精品视频在线| 国产精品人妖ts系列视频| av不卡一区二区| 成人免费淫片95视频观看网站| 久久久久五月天| 亚洲视频小说图片| 精品国产精品国产偷麻豆| 黄页网址大全在线观看| 国产一区二中文字幕在线看| 亚洲一区二区三区在线| 五月婷婷亚洲| 在线观看的av| 色中色综合成人| 中国人与牲禽动交精品| 国产色产综合色产在线视频| 精品综合久久88少妇激情| 日本免费高清视频| 国产精品一区二区三区精品| 日韩欧美高清在线| 不卡免费追剧大全电视剧网站| 国产一区二区三区免费在线| ckplayer中文字幕| 成人免费看片网址| 亚洲成年人在线| 播五月开心婷婷综合| 澳门精品久久国产| 一级片在线免费看| 亚洲成人精品电影在线观看| 亚洲视频欧洲视频| 日韩理论片网站| 亚洲国产精品成人| 色多多在线观看| 91大神在线资源观看无广告| 91亚色免费| 国产亚洲精品91在线| 综合电影一区二区三区| 日韩亚洲精品在线| 成人豆花视频| 激情视频在线观看免费| av在线com| 成人写真福利网| 亚洲天堂男人的天堂| 亚洲午夜精品在线| 国产一区二区久久| 色婷婷综合网| 成人精品三级| 成人在线观看一区| 日韩久久一级片| 亚洲精品欧美一区二区三区| 亚洲久久久久久久久久久| 亚洲精选视频在线| 国模大尺度一区二区三区| 蜜桃成人av| 日日av拍夜夜添久久免费| 色视频在线看| 国产精品无码专区av在线播放 | 在线免费不卡视频| 91丨porny丨户外露出| 亚洲国产日韩欧美一区二区三区|