首页 > 其他分享 >应急排错处理过程分享

应急排错处理过程分享

时间:2023-01-17 11:14:40浏览次数:43  
标签:10.110 处理过程 主机 排错 work32 ssh 进程 应急 挖矿

应急响应思路分享

编码安全研究 2023-01-09 09:00 发表于北京

目录

0x00 前言0x01 背景描述0x02 排查过程0x03 病毒处置0x04 总结

 

0x00 前言

本次文章只用于技术讨论,学习,切勿用于非法用途,用于非法用途与本人无关!

环境均为实验环境分析,且在本机进行学习。作者:zr0iy

最近正在学习应急响应,本着学习的态度来跟大家分享一波,比较简单,轻喷。

图片

0x01 背景描述

主机192.168.2.158主机连接挖矿域名,且出现主机卡顿和CPU占用高等现象,并且主机未安装任何防护设备和杀软。

0x02 排查过程

通过top命令查看CPU占用,发现CPU占用率较高的进程名为“work32”,PID为2411。

图片

通过PID获得对应进程目录和进程。

图片

定位进程目录为/usr/.work,目录主要包含以下内容:

图片

通过沙箱分析文件work32和xmr,发现恶意url:xmr.crypto-pool.frh和IP:163.172.226.137;URL的域名为矿池地址,确定为挖矿病毒。

图片

图片

图片

通过“auth.sh”和“secure.sh”文件所在路径,可以找到进程对应的文件。

图片图片

通过分析“auth.sh”和“secure.sh”文件,发现代码均为封禁暴力破解IP。

图片

图片

通过分析“config.json”文件,发现其中包含恶意URL:xmr.crypto-pool.fr

图片

排查计划任务过程中发现进程“work32”的计划任务。

图片

排查ssh公钥,发现可疑公钥。

图片

通过/etc/rc.local排查主机启动项,发现存在挖矿程序开机自启,并在后台运行。

图片

通过/etc/sudoers查看拥有sudo权限的用户,发现隐藏用户%wheel

图片

通过查看病毒文件的创建时间,判断主机感染病毒的时间为11月1日。

图片

通过查看主机日志,发现在感染时间对主机进行ssh爆破登录失败的账号均为root,ip为10.110.8.1和10.110.8.2。

图片

图片

登录成功的IP为10.110.8.1和10.110.8.3。

图片

查看定时任务日志,“work32”定时任务日志最早的出现的时间是在2021年11月1日 08:00:01。

图片

0x03 病毒处置

清除ssh公钥。

图片

中止恶意进程。

图片

删除病毒文件目录。

图片

图片

删除开机启动项/etc/rc.local中病毒进程,删除前进行备份。

图片

图片

删除计划任务。

图片

图片

重启服务器。

图片

挖矿程序已被清除。

图片

0x04 总结

综上所述,IP“10.110.8.1”于“2021-11-01 03:59:17”通过sshd暴力破解root用户弱口令,在“03:59:21”成功拿到root账号并先后以“10.110.8.1”,“10.110.8.3”成功登录,通过ssh远程连接将work32文件上传并进行执行操作,并以rsa算法生成ssh加密连接通道,以及创建计划任务的启动项;因为启动work32挖矿程序造成服务器CPU使用率过高异常或者卡顿现象。

 

本文作者:云科攻防实验室-2, 转载请注明来自FreeBuf.COM

 

版权申明:内容来源网络,版权归原创者所有。除非无法确认,都会标明作者及出处,如有侵权,烦请告知,我们会立即删除!

 

图片

   学习更多技术,关注我:   

编码安全研究 专注于学习网络安全 公众号 觉得文章不错给点个‘再看’吧。 阅读 708    

标签:10.110,处理过程,主机,排错,work32,ssh,进程,应急,挖矿
From: https://www.cnblogs.com/cherishthepresent/p/17057279.html

相关文章

  • 奇安信 2022年网络安全应急响应报告 付下载
    声明本文是学习​​2022年上半年网络安全应急响应分析报告.​​而整理的学习笔记,分享出来希望更多人受益,如果存在侵权请及时联系我们应急响应事件攻ji者分析应急响应事件......
  • 2022年上半年网络安全应急响应分析报告 学习笔记
    声明本文是学习2022年上半年网络安全应急响应分析报告.而整理的学习笔记,分享出来希望更多人受益,如果存在侵权请及时联系我们2022年上半年应急2022年1-6月,奇安信集团......
  • 误将磁盘格式化的应急响应
    ​01前言笔者在尝试扩容C盘时,程序出错导致D盘无法正常使用,最后误将其格式化的悲伤故事。(低级错误) 02窦娥冤前天晚上十点左右,看着电......
  • 数据可视化大屏应急管理综合指挥调度系统完整案例详解(PHP-API、Echarts、百度地图)
    文章目录​​项目说明​​​​一、项目说明​​​​单位信息数据库字段:​​​​资源数据库字段​​​​项目需求​​​​二、项目开发​​​​1.项目分析​​​​2.引入库​......
  • Microsoft Azure 排错:Get-AzureADUser执行命令失败
    51CTO博客地址:​ ​​​​https://blog.51cto.com/14669127​​​Azure培训视频地址:​ ​​​https://space.bilibili.com/2000820534​​今天发现小伙伴运行AzureADpo......
  • VR应急安全生产定制,交互式情景模拟创新教学方式
    安全问题存在于社会各行各业、各个环节之中,职工的安全教育是保证运输生产安全的关键,持久地开展安全教育和培训工作能够有效降低伤亡数量。目前传统的安全培训存在着众多的......
  • job提交后,inp文件的处理过程
    用户提交job后,abaqus的inp文件处理过程1.对inp文件预处理打开任务管理器可以看到pre.exe的进程预处理中的error、warning都会在.DAT文件中dat文件出现error,说明inp......
  • 通过dremio 一个单元测试了解基本查询处理过程
    dremio属于一个比较复杂的系统,官方有不少模块,官方同时也包含了一个不错的单元测试可以基本了解查询的处理从session到查询,到sql解析,关系节点转换,逻辑计划器以及物理计......
  • 新冠高烧应急指南
    阳了以后出现“刀片嗓”:1.增加饮水量,少量多次。它可以湿润口腔以及咽喉部位黏膜,改善不适。2.使用温的淡盐水漱口。它可以增强口咽部黏膜的抵抗力,生理性海盐水喷鼻......
  • K8S 故障排错新手段:kubectl debug 实战
    K8SINTERNAL系列容器编排之争在Kubernetes一统天下局面形成后,K8S成为了云原生时代的新一代操作系统。K8S让一切变得简单了,但自身逐渐变得越来越复杂。【K8SInternal......