日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

【应急响应】没有痕迹该如何进行最优解

發布時間:2025/3/21 编程问答 24 豆豆
生活随笔 收集整理的這篇文章主要介紹了 【应急响应】没有痕迹该如何进行最优解 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

應急響應或者技術人員的方法論

在敘述本次應急響應前,先把方法論的前因后果講解一下,以便可以帶著方法論進入問題處置的過程,這樣體會可能會更好一點,以便可以幫助到正在提升的我們。

因為技術人員不能只關注技術,對于客戶來說世界上只有兩種人有價值,一種是能夠做事的人,一種是能夠解決問題的人,或者兩種形態于一身的人(很少)。畢竟系關、項目很復雜,客戶/銷售想要的可能不是最想的。那么有能力解決問題的人就能夠在出現問題的時候創造出價值,從而創造渺小的介入機會。

例如我的起點比較低,只能從最低點開始往上爬,做過IDC機房/單位駐場,分保、系統集成、等保、項目經理、售前、銷售(以技術為驅動落地過兩個100+的項目,所以一定要相信自己,技術真的可以給公司帶來價值,而不是只能體現公司價值,這取決于我們該怎么發揮主觀能動性的去做),現在正在做應急、正在學滲透。這一路真不容易,機會也少,很多都是可愛的人愿意相信我愿意給我嘗試的機會,我才有涉及的可能,無數次迷茫,但都被下面這個方法論給糾正過來,否則就會是一顆不頂用的螺絲釘。(做的雜,但是很開心,因為我知道前面沒有吃的苦,只要我想做,那么這些苦都是必須得還回來的,希望還未入門的你可以少走彎路,出社會即可做自己想做的事,不需要像我這樣繞很多路)

因此我深刻體會有一個觀點或者方法論非常重要,那就是“任何節點千萬不要卡在自己這,一定要往前推進,想盡辦法往前推進,如果不行,那你也是盡力了”,適用于學習、售前、售后。項目推進不能卡在銷售自己,項目管理實施進度不能卡在項目經理等等,一旦卡住,責任必在自己,因為那是自己的職責。

【點擊查看網絡安全學習攻略與資料】

那么如何套用在應急響應上,例如客戶單位發生了安全事件(例如勒索病毒、掛標語這種緊急的突發情況),客戶現場:

1.目標主機一定會有日志嗎?

2.日志被刪了一定有第三方異機備份嗎?

3.沒有第三方異機備份就一定會有流量回溯嗎?

這種情況肯定存在而且非常常見,不可能萬事俱備事事如意,不然我們怎么創造價值,那么遇到這種情況該怎么應急響應?一番技術操作后和客戶說“因為殘留痕跡較少,無法進行攻擊溯源,類似于新冠,沒有掃安康碼留下痕跡,就無法追蹤到0號病人”嗎?

是的,可以說,客戶一般也認可(我以前就這么干,深感不足),因為事實如此,巧婦難為無米之炊。

但是客戶單位的業務系統就得帶著高危漏洞暴露在互聯網:

1.客戶領導會怎么想?

2.服務單位的銷售會有什么樣的擔心?會怎么想這名技術,作為技術被銷售這么想該怎么辦?

3.作為想創造機會的安服公司銷售正在想什么?

那肯定想著是怎么拿下這個單位?系關拼不過、產品價格談不下來,…,靠什么呢,靠的就是這種你搞不定我可以搞定的機會。機會從哪來?機會源于咱們技術人員,這就是技術可以創造價值的能力。那這種情況該怎么帶著方法論進入到這個安全事件應急響應過程中呢:

“任何節點千萬不要卡在自己這,一定要往前推進,想盡辦法往前推進,如果不行,那你也是盡力了”

情況概述

2021年12月12日18:57:30客戶單位對互聯網開放的致遠OA被入侵,文件被加密,后綴為.locked。收到相關通知后隨即進場應急。

搜索了一下這個后綴,大部分的結果都是這個病毒都是通過smb縱橫傳播的。目標主機已禁用網卡斷網處置。

入侵檢查

指定時間范圍內被修改的對象

按照以前文章種敘述的方法,根據案發時間,使用dm:20211212查找了exe、jsp等關鍵字,在exe關鍵字中發現異常:


常規檢查

根據案發時間查找痕跡再無有用信息,因此常規檢查了操作系統。由于工作量大,使用之前文章中的工具進行自動化收集。同樣未發現異常,勒索程序并未運行。


檢查可攻擊范圍

由于可用信息較少,因此反向思維推理:

1.從內網橫向滲透的可能性:由于僅一臺主機被勒索,因此排除該可能性。

2.從互聯網縱向滲透:排查互聯網網關,發現僅映射業務端口,因此排除操作系統層面被入侵的可能性。

3.因此將檢查重點放在應用系統上。

檢查攻擊痕跡

沒找到,后來才發現是致遠自己寫的java程序,加載的也不是tomcat的配置文件,沒有產生日志即不會被第三方異機備份。同時也沒有流量回溯設備。

安全設備的檢查概述

安全設備中只能看到誰攻擊了,但是看不出來誰利用哪個漏洞進來的。因為黑客攻擊成功了,意味著黑客繞過了特征庫,即不會匹配規則和匹配規則中的記錄日志功能。

但是在檢查APT過程中發現了異樣(安恒還是牛滴呀):

到這里即會發現,除了一個惡意文件,啥也沒有發現,該怎么兌現這個方法論?

“任何節點千萬不要卡在自己這,一定要往前推進,想盡辦法往前推進,如果不行,那你也是盡力了”

轉折點-站在攻擊者的角度

同時也算響應了"一切積累都是為了應對此類情況"這句話。

在以往可能受限于能力,可能就收場了,但是現在不一樣了,我會信息收集了。

根據關鍵字進行搜索。

根據信息收集的結果進行測試,發現存在漏洞。

ps:其實哪有這么順利,版本漏洞這塊翻遍了搜索引擎:

致遠-OA-A8-htmlofficeservlet-getshell-漏洞 致遠OA-A6-search_result.jsp-sql注入漏洞 致遠OA-A6-setextno.jsp-sql注入漏洞 致遠OA-A6-test.jsp-sql注入漏洞 致遠OA-A6-敏感信息泄露一- 致遠OA-A6-敏感信息泄露二- 致遠OA-A6-重置數據庫賬號密碼漏洞 致遠OA-A8-m-后臺萬能密碼 致遠OA-A8-m-存在sql語句頁面回顯功能 致遠OA-A8-v5-任意用戶密碼修改 致遠OA-A8-v5-無視驗證碼撞庫 致遠OA-A8-任意用戶密碼修改漏洞 致遠OA-A8-未授權訪問 致遠OA-A8-系統遠程命令執行漏洞 致遠OA-Session泄漏漏洞 致遠OA-帆軟報表組件-前臺XXE漏洞 致遠OA-ajax.d前臺未授權任意文件上傳 致遠OA系統多版本Getshell漏洞復現

沉住心,總結建議該怎么寫

因為并不一定是通過這個洞進去的,也有可能是通過其他沒有公開但是已在野利用的,因為服務器上并沒有痕跡為此做支撐,因此需要建議客戶:

1.開啟訪問日志記錄,例如這個洞需要用到的URI就是漏洞指紋,雖然看不到POST數據,但是訪問日志中會留下痕跡;

2.檢查補丁安裝情況,沒有公開但是在野利用的,廠商肯定清楚;

3.禁止服務器訪問互聯網,例如這個漏洞的利用就涉及目標主機是否可以主動外聯。

萬變不離其宗

場景、事件就和人類指紋類似,不可能一樣,那么如何應對不同場景的突發事件,唯有整理出適用于自己的一套方法論作為基礎支撐才是最適用的。

IOC

45.76.99.222

8abaa521a014cdbda2afe77042f21947b147197d274bf801de2df55b1e01c904

總結

以上是生活随笔為你收集整理的【应急响应】没有痕迹该如何进行最优解的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 日韩三级在线播放 | 亚洲精品久久久蜜桃 | 中文字幕另类 | 亚洲暴爽 | 第一区免费在线观看 | 亚洲视频一 | 青青草国产在线 | 一道本在线播放 | 9.1成人免费看片 | av片观看| 成人手机在线播放 | av中文字幕免费在线观看 | 在线青草| 涩涩涩涩涩涩涩涩涩 | 国产精品999在线观看 | 国产人妻互换一区二区 | 亚洲爱 | 伊人狠狠干 | 九一国产在线观看 | 亚洲美女在线视频 | 欧美一区二区激情 | 久久午夜精品 | 日韩成人短视频 | 精品无码久久久久 | 男生女生搞鸡视频 | 成人欧美一区二区三区在线观看 | 成人毛片在线视频 | 国产熟女一区二区丰满 | 亚洲精品美女久久久 | 蜜臀中文字幕 | 外国电影免费观看高清完整版 | 国产精品无码一区二区三区在线看 | 国产日 | 精品产国自在拍 | 性感美女被草 | 亚洲一区二区三区四区五区午夜 | 99riav3国产精品视频 | 人人妻人人澡人人爽欧美一区 | 亚洲va在线观看 | 欧美日本高清视频 | 黄视频网站在线看 | 免费在线观看污网站 | 人妻在客厅被c的呻吟 | 午夜影院一区二区三区 | 波多野结衣一二三四区 | 欧美韩日一区二区 | 少妇 av | 一区二区麻豆 | 日韩高清一二三区 | 国产伦精品一区二区三区免.费 | 日韩欧美亚洲一区二区 | 日韩激情视频在线 | 三男一女吃奶添下面 | jk美女又爽又黄视频 | 日大逼 | 涩涩视频网址 | 欧美激情图 | 日韩精品久久久久久 | 日韩网站在线播放 | 欧美综合色 | 亚洲精品一区二区在线 | 黑人精品一区二区三区不 | 亚洲一区二区三区高清视频 | 成人一区av | 亚洲精品一区二区在线观看 | 窝窝午夜精品一区二区 | 在线观看日本一区二区 | 精品国产乱码久久久久久预案 | 午夜精品一区二区在线观看 | 成人黄色av网址 | 欧美日韩一区二区中文字幕 | 亚洲蜜臀av乱码久久精品蜜桃 | 偷拍视频久久 | 天天视频黄| 天堂在线中文字幕 | 欧美日韩亚洲第一 | 日韩成人精品一区 | 亚洲日本香蕉视频 | 伊人影片 | 涩涩视频在线免费看 | 天堂中文在线视频 | 亚洲午夜精选 | 精品国产一区二区三区久久久 | 精东影业一区二区三区 | 国产精品福利片 | avav亚洲 | 伊人影院视频 | 91精品免费在线观看 | 成人午夜视频免费观看 | 五月婷婷久久综合 | 日韩福利电影在线 | 欧美岛国国产 | 麻豆最新 | 在线亚洲成人 | 国产噜噜噜 | 国内毛片毛片毛片 | sese欧美| 国产剧情一区在线 | 欧美巨大荫蒂茸毛毛人妖 |