首页 > 其他分享 >记一次异常外联事件应急响应

记一次异常外联事件应急响应

时间:2023-06-25 19:01:27浏览次数:30  
标签:206.156 X.5 流量 响应 外联 X.15 80 应急


01 事件背景介绍

某内部应急演练中,安全部门收到来自业务部门的告警,称应用服务器存在异常外联情况,现需根据流量情况进行安全事件分析。

02 事件分析过程

根据应用服务器80.X.X.15网络连接情况排查,存在异常外联IP124.223.206.156行为。

记一次异常外联事件应急响应_应用服务器


以应用服务器80.X.X.15为目的地址,寻找入侵主机。可以看到存在10.X.X.3使用扫描器对80.X.X.15开展扫描。

记一次异常外联事件应急响应_目的地址_02


入侵者使用Spring Framework漏洞写入恶意文件xxx.jsp

记一次异常外联事件应急响应_应用服务器_03

记一次异常外联事件应急响应_应用服务器_04



入侵成功后80.X.X.15向CS服务端124.223.206.156发起外联。以80.X.X.205为源地址进行搜索,寻找失陷主机,可以看到存在对 80.X.X.0/24段进行扫描行为,还同时有大量smb流量。

记一次异常外联事件应急响应_源地址_05


进一步检索流量特征,发现存在一条SMB认证成功信息,目的地址为80.X.X.5;

记一次异常外联事件应急响应_源地址_06

再以80.X.X.5为源地址进行搜索,发现异常外联流量,对流量分析可以发现为典型的CS通讯流量,外联目标也为124.223.206.156。

记一次异常外联事件应急响应_目的地址_07


继续观察其他流量,未发现其余明显异常行为。



03 事件分析结果

入侵者10.X.X.3对80.X.X.15进行漏洞扫描,发现存在Spring Framework RCE漏洞并利用成功,写入恶意文件xxx.jsp。

并利用80.X.X.15对80.X.X.0/24段进行SMB漏洞扫描,成功SMB登录80.X.X.5。80.X.X.15以及80.X.X.5先后都与C2服务器124.223.206.156建立通信。


04 安全加固建议

1、在安全设备上,如防火墙、IDS上封禁入侵IP:10.X.X.3、124.223.206.156。


2、 针对本次失陷主机80.X.X.5、80.X.X.15,进行网络隔离,排查入侵痕迹和内网横向情况,修复Spring Framework RCE漏洞以及及时关闭SMB服务或更改口令。

标签:206.156,X.5,流量,响应,外联,X.15,80,应急
From: https://blog.51cto.com/u_16170213/6547861

相关文章

  • 记一次曲折的fastjson事件应急响应
    01事件背景介绍某内部应急演练中,安全部门收到通知,称公司内部资产被入侵,且可能已经开始内网横向入侵,现需根据流量情况进行安全事件分析。02事件分析过程通过数据包发现10.X.X.2对80.X.X.1/24使用扫描器发起扫描,包括80.X.X.12,80.X.X.48,80.X.X.61查看源IP80.X.X.12外连情况发现无......
  • C#使用webview2来获取网页响应的一些内容
    想要获取webview2和网页之间的响应内容,需要在CoreWebView2InitializationCompleted事件中重写一下WebResourceResponseReceivedAsync事件,如下privatevoidwebView2_CoreWebView2InitializationCompleted(objectsender,CoreWebView2InitializationCompletedEventArgse)......
  • HTTP-响应数据格式
        ......
  • 读发布!设计与部署稳定的分布式系统(第2版)笔记10_自动化和缓慢的响应
    1. 工业机器人1.1. 具有多层防护措施,防止对人员、机器和设施造成损害1.2. 防护措施能限制机器人的动作和传感器的感知1.3. 机械臂的旋转范围会远远小于它可以达到的全部运动范围2. 自动化2.1. 它更像是工业机器人2.1.1. 掌握控制层感知系统的当前状态2.1.2. 将其......
  • vue学习第25天 移动WEB开发----响应式布局
    目标:1)响应式原理2)使用媒体查询完成响应式导航3)使用Bootstrap的栅格系统4)使用Bootstrap的响应式工具5)完成阿里百秀首页案例 目录:1)响应式开发2)Bootstrap前端开发框架3)Bootstrap栅格系统4)阿里百秀首页案例  ......
  • vue学习第26天 xxxx响应式页面制作
    项目地址:后续添加 1、布局分析nav2列、article7列、aside3列 2、屏幕划分分析 移动端布局总结1、移动端主流方案 2、移动端技术选型1)流式布局(百分比布局)2)flex布局(推荐)3)rem适配布局(推荐)4)响应式布局建议:我们......
  • TienChin 验证码响应结果分析&验证码生成接口分析
    验证码响应结果分析首先从前端开始进行分析,进入到登录页面,打开开发者工具(f12),找到network,f5刷新一下页面,然后,筛选一下,筛选内容为Fetch/XHR:你会发现列表中有两项内容,我们只需要查看captchaImage即可,从名字就可以看出是验证码图片的意思,然后我们查看这个响应结果是什么,响应......
  • QSerialport readyRead 信号偶发不响应问题
    开发环境:QtCreator4.8.2+Qt5.12.21、操作方式独立线程控制串口对象读写1)写操作:write+  waitForBytesWritten;2)读操作:readyRead+ bytesAvailable+ readAll2、问题现象偶发readyRead不响应数据未丢失下一次触发数据可继续回读3、......
  • MATLAB代码:计及绿证交易和综合需求响应的综合能源系统优化调度
    MATLAB代码:计及绿证交易和综合需求响应的综合能源系统优化调度关键词:绿证交易综合需求响应综合能源系统优化调度 原创文章,转载请说明出处,资料来源:http://imgcs.cn/5c/693201301720.html仿真平台:matlab+yalmip+cplex主要内容:代码针对综合能源系统低碳运行和源荷互动,考虑可......
  • 考虑需求响应和碳交易的综合能源系统日前优化调度模型
    考虑需求响应和碳交易的综合能源系统日前优化调度模型原创文章,转载请说明出处,资料来源:http://imgcs.cn/5c/672616234491.html关键词:柔性负荷需求响应 综合能源系统 参考:私我仿真平台:MATLAByalmip+cplex主要内容:在冷热电综合能源系统的基础上,创新性的对用户侧资源进行了细致......