日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

【应急响应】没有痕迹该如何进行最优解

發布時間:2025/3/21 编程问答 24 豆豆
生活随笔 收集整理的這篇文章主要介紹了 【应急响应】没有痕迹该如何进行最优解 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

應急響應或者技術人員的方法論

在敘述本次應急響應前,先把方法論的前因后果講解一下,以便可以帶著方法論進入問題處置的過程,這樣體會可能會更好一點,以便可以幫助到正在提升的我們。

因為技術人員不能只關注技術,對于客戶來說世界上只有兩種人有價值,一種是能夠做事的人,一種是能夠解決問題的人,或者兩種形態于一身的人(很少)。畢竟系關、項目很復雜,客戶/銷售想要的可能不是最想的。那么有能力解決問題的人就能夠在出現問題的時候創造出價值,從而創造渺小的介入機會。

例如我的起點比較低,只能從最低點開始往上爬,做過IDC機房/單位駐場,分保、系統集成、等保、項目經理、售前、銷售(以技術為驅動落地過兩個100+的項目,所以一定要相信自己,技術真的可以給公司帶來價值,而不是只能體現公司價值,這取決于我們該怎么發揮主觀能動性的去做),現在正在做應急、正在學滲透。這一路真不容易,機會也少,很多都是可愛的人愿意相信我愿意給我嘗試的機會,我才有涉及的可能,無數次迷茫,但都被下面這個方法論給糾正過來,否則就會是一顆不頂用的螺絲釘。(做的雜,但是很開心,因為我知道前面沒有吃的苦,只要我想做,那么這些苦都是必須得還回來的,希望還未入門的你可以少走彎路,出社會即可做自己想做的事,不需要像我這樣繞很多路)

因此我深刻體會有一個觀點或者方法論非常重要,那就是“任何節點千萬不要卡在自己這,一定要往前推進,想盡辦法往前推進,如果不行,那你也是盡力了”,適用于學習、售前、售后。項目推進不能卡在銷售自己,項目管理實施進度不能卡在項目經理等等,一旦卡住,責任必在自己,因為那是自己的職責。

【點擊查看網絡安全學習攻略與資料】

那么如何套用在應急響應上,例如客戶單位發生了安全事件(例如勒索病毒、掛標語這種緊急的突發情況),客戶現場:

1.目標主機一定會有日志嗎?

2.日志被刪了一定有第三方異機備份嗎?

3.沒有第三方異機備份就一定會有流量回溯嗎?

這種情況肯定存在而且非常常見,不可能萬事俱備事事如意,不然我們怎么創造價值,那么遇到這種情況該怎么應急響應?一番技術操作后和客戶說“因為殘留痕跡較少,無法進行攻擊溯源,類似于新冠,沒有掃安康碼留下痕跡,就無法追蹤到0號病人”嗎?

是的,可以說,客戶一般也認可(我以前就這么干,深感不足),因為事實如此,巧婦難為無米之炊。

但是客戶單位的業務系統就得帶著高危漏洞暴露在互聯網:

1.客戶領導會怎么想?

2.服務單位的銷售會有什么樣的擔心?會怎么想這名技術,作為技術被銷售這么想該怎么辦?

3.作為想創造機會的安服公司銷售正在想什么?

那肯定想著是怎么拿下這個單位?系關拼不過、產品價格談不下來,…,靠什么呢,靠的就是這種你搞不定我可以搞定的機會。機會從哪來?機會源于咱們技術人員,這就是技術可以創造價值的能力。那這種情況該怎么帶著方法論進入到這個安全事件應急響應過程中呢:

“任何節點千萬不要卡在自己這,一定要往前推進,想盡辦法往前推進,如果不行,那你也是盡力了”

情況概述

2021年12月12日18:57:30客戶單位對互聯網開放的致遠OA被入侵,文件被加密,后綴為.locked。收到相關通知后隨即進場應急。

搜索了一下這個后綴,大部分的結果都是這個病毒都是通過smb縱橫傳播的。目標主機已禁用網卡斷網處置。

入侵檢查

指定時間范圍內被修改的對象

按照以前文章種敘述的方法,根據案發時間,使用dm:20211212查找了exe、jsp等關鍵字,在exe關鍵字中發現異常:


常規檢查

根據案發時間查找痕跡再無有用信息,因此常規檢查了操作系統。由于工作量大,使用之前文章中的工具進行自動化收集。同樣未發現異常,勒索程序并未運行。


檢查可攻擊范圍

由于可用信息較少,因此反向思維推理:

1.從內網橫向滲透的可能性:由于僅一臺主機被勒索,因此排除該可能性。

2.從互聯網縱向滲透:排查互聯網網關,發現僅映射業務端口,因此排除操作系統層面被入侵的可能性。

3.因此將檢查重點放在應用系統上。

檢查攻擊痕跡

沒找到,后來才發現是致遠自己寫的java程序,加載的也不是tomcat的配置文件,沒有產生日志即不會被第三方異機備份。同時也沒有流量回溯設備。

安全設備的檢查概述

安全設備中只能看到誰攻擊了,但是看不出來誰利用哪個漏洞進來的。因為黑客攻擊成功了,意味著黑客繞過了特征庫,即不會匹配規則和匹配規則中的記錄日志功能。

但是在檢查APT過程中發現了異樣(安恒還是牛滴呀):

到這里即會發現,除了一個惡意文件,啥也沒有發現,該怎么兌現這個方法論?

“任何節點千萬不要卡在自己這,一定要往前推進,想盡辦法往前推進,如果不行,那你也是盡力了”

轉折點-站在攻擊者的角度

同時也算響應了"一切積累都是為了應對此類情況"這句話。

在以往可能受限于能力,可能就收場了,但是現在不一樣了,我會信息收集了。

根據關鍵字進行搜索。

根據信息收集的結果進行測試,發現存在漏洞。

ps:其實哪有這么順利,版本漏洞這塊翻遍了搜索引擎:

致遠-OA-A8-htmlofficeservlet-getshell-漏洞 致遠OA-A6-search_result.jsp-sql注入漏洞 致遠OA-A6-setextno.jsp-sql注入漏洞 致遠OA-A6-test.jsp-sql注入漏洞 致遠OA-A6-敏感信息泄露一- 致遠OA-A6-敏感信息泄露二- 致遠OA-A6-重置數據庫賬號密碼漏洞 致遠OA-A8-m-后臺萬能密碼 致遠OA-A8-m-存在sql語句頁面回顯功能 致遠OA-A8-v5-任意用戶密碼修改 致遠OA-A8-v5-無視驗證碼撞庫 致遠OA-A8-任意用戶密碼修改漏洞 致遠OA-A8-未授權訪問 致遠OA-A8-系統遠程命令執行漏洞 致遠OA-Session泄漏漏洞 致遠OA-帆軟報表組件-前臺XXE漏洞 致遠OA-ajax.d前臺未授權任意文件上傳 致遠OA系統多版本Getshell漏洞復現

沉住心,總結建議該怎么寫

因為并不一定是通過這個洞進去的,也有可能是通過其他沒有公開但是已在野利用的,因為服務器上并沒有痕跡為此做支撐,因此需要建議客戶:

1.開啟訪問日志記錄,例如這個洞需要用到的URI就是漏洞指紋,雖然看不到POST數據,但是訪問日志中會留下痕跡;

2.檢查補丁安裝情況,沒有公開但是在野利用的,廠商肯定清楚;

3.禁止服務器訪問互聯網,例如這個漏洞的利用就涉及目標主機是否可以主動外聯。

萬變不離其宗

場景、事件就和人類指紋類似,不可能一樣,那么如何應對不同場景的突發事件,唯有整理出適用于自己的一套方法論作為基礎支撐才是最適用的。

IOC

45.76.99.222

8abaa521a014cdbda2afe77042f21947b147197d274bf801de2df55b1e01c904

總結

以上是生活随笔為你收集整理的【应急响应】没有痕迹该如何进行最优解的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 爱搞逼综合网 | 国产一区精品久久 | 国产日韩成人 | 精品123区| 久久视频一区二区三区 | 天天躁夜夜躁av天天爽 | 久久久久成人精品无码中文字幕 | 国产精品一级黄色片 | 欧美交 | 97在线视频免费 | 97国产精品 | 婷婷激情六月 | 99er在线| 欧美日韩国产成人精品 | 女同性做爰三级 | 亚洲天堂久| 在线色综合| 在线日本视频 | 啪啪网视频 | 日韩视频在线观看一区二区三区 | 国产高清视频一区二区 | 五月天激情国产综合婷婷婷 | 三级福利片 | 色综合自拍 | 日韩中文字幕2019 | 日韩美女黄色片 | 96视频在线 | 久久亚洲成人av | 激情久久久久久久 | 国产一区二区三区免费播放 | 99热在线国产 | 青春草国产视频 | 真实新婚偷拍xxxxx | 嫦娥性艳史bd | 日本黄色片免费 | 狼人精品一区二区三区在线 | 久久国产精品首页 | 免费国产黄色片 | 日韩毛片网站 | 欧美交换国产一区内射 | 亚洲综合伊人久久 | 男女搞黄网站 | 韩国三级在线看 | 国产精品久久二区 | 日本中文字幕不卡 | 日韩亚洲欧美精品 | 婷婷五月综合久久中文字幕 | 国产亚洲精品精品国产亚洲综合 | 在线播放色 | 中文在线观看免费网站 | 欧美激情第五页 | 亚洲国产va | 韩国中文字幕 | 自拍偷拍视频网站 | 最近日本中文字幕 | 欧美aaa一级片 | 国语对白 | av看片网站 | 亚洲国产123 | 国产一二三四在线 | 欧美一级影院 | 丝袜诱惑一区二区 | 欧美黑人狂野猛交老妇 | 精品一区视频 | 成人久久一区 | 999精品视频在线观看 | 我们的2018在线观看免费高清 | 久久青 | 国产18精品乱码免费看 | 少妇高潮一区二区三区99 | 成人久久网站 | 国产精品日韩欧美一区二区三区 | 欧美精品在线免费观看 | 亚洲欧美伦理 | 黄页免费视频 | 少妇被爽到高潮动态图 | 十大黄台在线观看 | 成年人免费在线 | 美女精品在线观看 | 欧美激情在线 | 久操视频在线观看 | 一本色道久久综合亚洲精品按摩 | 黄色片网站在线 | 伊人久综合| 亚洲无人区码一码二码三码 | 精品一区二区三区在线观看 | 亚洲天堂成人av | 黑人一区 | 久久亚洲欧洲 | 黄色网入口 | 调教丰满的已婚少妇在线观看 | 欧美sm极限捆绑bd | aaa午夜| 日韩不卡在线观看 | 九九视频免费看 | 老司机午夜免费视频 | 男人日女人的网站 | 天堂网2020 | 中文字幕一区二区在线播放 |