论坛
潜水/灌水快乐,沉淀知识,认识更多同行。
ToB圈子
加入IT圈,遇到更多同好之人。
朋友圈
看朋友圈动态,了解ToB世界。
ToB门户
了解全球最新的ToB事件
博客
Blog
排行榜
Ranklist
文库
业界最专业的IT文库,上传资料也可以赚钱
下载
分享
Share
导读
Guide
相册
Album
记录
Doing
搜索
本版
文章
帖子
ToB圈子
用户
免费入驻
产品入驻
解决方案入驻
公司入驻
案例入驻
登录
·
注册
只需一步,快速开始
账号登录
立即注册
找回密码
用户名
Email
自动登录
找回密码
密码
登录
立即注册
首页
找靠谱产品
找解决方案
找靠谱公司
找案例
找对的人
专家智库
悬赏任务
圈子
SAAS
ToB企服应用市场:ToB评测及商务社交产业平台
»
论坛
›
数据库
›
SqlServer
›
一次windows server 服务器病毒分析处理总结 ...
一次windows server 服务器病毒分析处理总结
美丽的神话
金牌会员
|
2024-9-6 18:49:35
|
来自手机
|
显示全部楼层
|
阅读模式
楼主
主题
824
|
帖子
824
|
积分
2472
接到反应某企业绿盟平台不停报警,当天发现服务器IP所在为192.168.xx.xx 的一天有上千条报警。针对这种情况,举行了分析并举行了处理。
一、绿盟安全管理平台报警
平台检测到某服务器有远程命令实行漏洞、挖矿举动等异常举动。平台目前最早记载为 2024-0x-0x。到9月2号有超十万次报警举动。
二、扫描分析
使用端口扫描工具对受害服务器举行扫描,发现有如下开放端口,访问该系统80xx端口,确定是某系统相干服务器。弱口令爆破实验,发现mysql 存在弱口令并乐成连接,存在敏感数据8000余条。
三、
处理
起首根据网段确定某子公司的服务器。联系人员确认该系统没重要影响,可以断网,针对该服务器起首辈行了断网。
去公司排查,检测到该服务器确实存在 CPU 100% 异常举动。对可疑文件拷贝,并排查了影子账号、windows 事件日志、计划任务。经太过析确认该服务器存在文件“bHcSLsN.exe”是木马病毒;而且下载木马的计划任务。根据该病毒感染情况杀毒处理、去掉后门、感染文件、影子账号、计划任务。
针对木马文件bHcSLsN.exe,分析有多款杀毒软件报毒:
使用360沙箱云,分析该病毒存在多个恶意危险举动。
四、
可能原因分析
由于中病毒事件较远,windows 事件日志、绿盟平台没有最早记载,从计划任务分析最早时间是2021.0x.xx。根据通信的域名可以t.zz3r0.com 发现是永恒之蓝下载器木马。该木马利用渠道:
漏洞扫描及利用弱口令爆破MS17-010漏洞利用RDP爆破Lnk漏洞(CVE-2017-8464)利用SMB爆破SMBGhost漏洞(CVE-2020-0796)利用MSSQL爆破SSH爆破Redis爆破
从上述可以推断大致感染渠道:
使用带木马病毒的激活工具;
使用了“驱动人生”软件;
根据服务器远程桌面、mysql弱口令扫描,然后提权侵入系统;
第三方软件公司安全意识差,开放了不必要端口,并使用了弱暗码;
根据服务器远程桌面、mysql弱口令扫描,然后提权侵入系统。
五、
防范
利用好安全态势感知平台,针对该木马病毒远程连接的相干IP排查是否有类似的感染;
增强服务器系统安全管理,克制系统、软件使用弱口令;镌汰不必要的开放端口;定期升级补丁;
培训人员安装系统时,做好防病毒工作;
增强对外来厂商软件的安全稽核。
六、
参考
驱动人生挖矿木马分析与处置:https://blog.csdn.net/beichenyyds/article/details/135521352
360云沙箱:https://ata.360.net/
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
回复
使用道具
举报
0 个回复
倒序浏览
返回列表
快速回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
or
立即注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
发新帖
回复
美丽的神话
金牌会员
这个人很懒什么都没写!
楼主热帖
Python 实现贪心算法
Python自动操作 GUI 神器——PyAutoGUI ...
Spark快速上手(3)Spark核心编程-RDD转 ...
哈工大软件构造Lab3(2022)
什么是超融合数据中心网络? ...
java中Files.mismatch方法具有什么功能 ...
C# net core 微信公众号导出历史文章 ...
微服务介绍
基于SqlSugar的开发框架循序渐进介绍( ...
Excelize 2.7.0 发布, 2023 年首个更新 ...
标签云
挺好的
服务器
快速回复
返回顶部
返回列表