首页 > 其他分享 >wa矿bd应急响应(一)

wa矿bd应急响应(一)

时间:2023-08-22 20:00:48浏览次数:39  
标签:bd wa wls caption WebLogic ji 应急

0x00 前言  

随着虚拟币的疯狂炒作,wa矿bd已经成为不法分子利用最为频繁的攻ji方式之一。bd传播者可以利用个人电脑或服务器进行wa矿,具体现象为电脑CPU占用率高,C盘可使用空间骤降,电脑温度升高,风扇噪声增大等问题。

0x01 应急场景  

某天上午重启服务器的时候,发现程序启动很慢,打开任务管理器,发现cpu被占用接近100%,服务器资源占用严重。

wa矿bd应急响应(一)_重启

0x02 事件分析

登录网站服务器进行排查,发现多个异常进程:

wa矿bd应急响应(一)_命令行参数_02

分析进程参数:

wmic process get caption,commandline /value >> tmp.txt

wa矿bd应急响应(一)_服务器_03

TIPS:

在windows下查看某个运行程序(或进程)的命令行参数  

使用下面的命令:  

wmic process get caption,commandline /value  

如果想查询某一个进程的命令行参数,使用下列方式:  

wmic process where caption=”svchost.exe” get caption,commandline /value  

这样就可以得到进程的可执行文件位置等信息。  

访问该链接:

wa矿bd应急响应(一)_命令行参数_04

Temp目录下发现Carbon、run.bat wa矿程序:

wa矿bd应急响应(一)_命令行参数_05

清除wa矿bd:关闭异常进程、删除c盘temp目录下wa矿程序 。

临时防护方案:

1. 根据实际环境路径,删除WebLogic程序下列war包及目录

rm -f /home/WebLogic/Oracle/Middleware/wlserver_10.3/server/lib/wls-wsat.war

rm -f

/home/WebLogic/Oracle/Middleware/user_projects/domains/base_domain/servers/AdminServer/tmp/.interna

l/wls-wsat.war

rm -rf

/home/WebLogic/Oracle/Middleware/user_projects/domains/base_domain/servers/AdminServer/tmp/_WL_in

ternal/wls-wsat

2. 重启WebLogic或系统后,确认以下链接访问是否为404:http://x.x.x.x:7001/wls-wsat

0x04 防范措施  

新的wa矿攻ji展现出了类似蠕虫的行为,并结合了高级攻ji技术,以增加对目标服务器感染的成功率。通过利用永恒

之蓝(EternalBlue)、web攻ji多种漏洞,如Tomcat弱口令、Weblogic WLS组件漏洞、Jboss反序列化漏洞,

Struts2远程命令执行等,导致大量服务器被感染wa矿程序的现象 。总结了几种预防措施:

1、安装安全软件并升级病du库,定期全盘扫描,保持实时防护  

2、及时更新 Windows安全补丁,开启防火墙临时关闭端口  

3、及时更新web漏洞补丁,升级web组件  

 

标签:bd,wa,wls,caption,WebLogic,ji,应急
From: https://blog.51cto.com/u_14156098/7192630

相关文章

  • C++11 lambda函数
    在数理逻辑或计算机科学领域中lambda是被用来表示一种匿名函数,这种匿名函数代表了一种所谓的λ演算(lambdacalculus)。intmain(){intgirls=3,boys=4;autototalChild=[](intx,inty)->int{returnx+y;};returntotalChild(girls,boys);}该函数接受两个参数......
  • SpringBoot集成Swagger报错
    pom.xml<!--swaggerui--><dependency><groupId>io.springfox</groupId><artifactId>springfox-swagger2</artifactId><version>2.9.2</version></dependency><dependency><groupId>io......
  • vue中watch和computed的区别
    computed中的console.log会执行吗?然而,需要注意的是,console.log语句在计算属性计算期间执行的结果将被打印到浏览器的开发者工具控制台中,并不会直接在页面上显示。如果你希望在页面上显示计算属性的值,可以将其绑定到模板中进行显示。computed的触发时机?在Vue中,computed属性的......
  • 【未解决】就是await 无法真正阻塞成功的问题
    1、我这样await的话,会没有等到queryEnv执行完,就直接返回了responseexportletload=asyncfunction(data){letresponse=awaitqueryEnv(url,uidJson).data; returnresponse;}asyncfunctionqueryEnv(url,uid){ varresponse=await$.ajax({ type:......
  • vnpy_tora华鑫奇点gateway改动版
    fromtypingimportDict,Tuple,Any,Listimportpytzfromdatetimeimportdatetimefromvnpy.eventimportEventEnginefromvnpy.trader.constantimport(Direction,Exchange,OrderType,Product,Status,Offset,)fromvnpy.trader.......
  • 井下空气质量检测预警系统,煤矿生产、事故应急检测和实时监测(三河凡科科技飞讯教学篇)
    井下空气质量检测预警系统,煤矿生产、事故应急检测和实时监测(三河凡科科技飞讯教学篇)在煤矿生产中,空气质量是关系到矿工生命安全的重要因素。煤矿内部存在着各种有害气体,如甲烷、一氧化碳等,高浓度的有害气体会导致矿工中毒、窒息等危险情况,因此煤矿空气质量的检测和监测是非常重......
  • 语音合成技术6:DuTa-VC: A Duration-aware Typical-to-atypical Voice Conversion Appr
    DuTa-VC:一种具有扩散概率模型的时长感知典型到非典型语音转换方法摘要我们提出了一种新颖的典型到非典型语音转换方法(DuTa-VC),它具有以下特点:(i)可以使用非平行数据进行训练,(ii)首次引入了扩散概率模型,(iii)保留了目标说话者的身份,(iv)了解目标说话者的音素持续时间。DuTa-VC由三个部分......
  • 在VMware虚拟机集群上部署HDFS集群
    本篇博客跟大家分享一下如何在VMware虚拟机集群上部署HDFS集群一·、下载hadoop安装包进入官网:https://hadoop.apache.org 下载hadoop安装包由于ApacheHadoop是国外网址,下载安装包对于网络要求较高 二、上传压缩包,进行解压在进行解压之前,保证自己已经完成vmwa的黄静配置......
  • Kotlin 风格,应该这样写drawable
    前言通常我们在res/drawable下面自定义shape和selector来满足一些UI的设计,但是由于xml最终转换为drawable需要经过IO或反射创建,会有一些性能损耗,另外随着项目的增大和模块化等,很多通用的样式并不能快速复用,需要合理的项目资源管理规范才能实施。那么通过代码直接创建这些drawable,可......
  • a start job is running for udev wait for complete device initialization
    astartjobisrunningforudevwaitforcompletedeviceinitializationreference:https://github.com/AdnanHodzic/displaylink-debian/issues/331diff/etc/init.d/systemd-udevd+systemctlmasksystemd-udev-settleudevadmtrigger--action=addudevadmsett......