【應(yīng)急響應(yīng)】沒(méi)有痕跡該如何進(jìn)行最優(yōu)解

image.png

應(yīng)急響應(yīng)或者技術(shù)人員的方法論

在敘述本次應(yīng)急響應(yīng)前,先把方法論的前因后果講解一下瓢捉,以便可以帶著方法論進(jìn)入問(wèn)題處置的過(guò)程频丘,這樣體會(huì)可能會(huì)更好一點(diǎn),以便可以幫助到正在提升的我們泡态。

因?yàn)榧夹g(shù)人員不能只關(guān)注技術(shù)搂漠,對(duì)于客戶來(lái)說(shuō)世界上只有兩種人有價(jià)值,一種是能夠做事的人某弦,一種是能夠解決問(wèn)題的人桐汤,或者兩種形態(tài)于一身的人(很少)而克。畢竟系關(guān)、項(xiàng)目很復(fù)雜怔毛,客戶/銷(xiāo)售想要的可能不是最想的员萍。那么有能力解決問(wèn)題的人就能夠在出現(xiàn)問(wèn)題的時(shí)候創(chuàng)造出價(jià)值,從而創(chuàng)造渺小的介入機(jī)會(huì)拣度。

例如我的起點(diǎn)比較低碎绎,只能從最低點(diǎn)開(kāi)始往上爬,做過(guò)IDC機(jī)房/單位駐場(chǎng)蜡娶,分保混卵、系統(tǒng)集成、等保窖张、項(xiàng)目經(jīng)理幕随、售前、銷(xiāo)售(以技術(shù)為驅(qū)動(dòng)落地過(guò)兩個(gè)100+的項(xiàng)目宿接,所以一定要相信自己赘淮,技術(shù)真的可以給公司帶來(lái)價(jià)值,而不是只能體現(xiàn)公司價(jià)值睦霎,這取決于我們?cè)撛趺窗l(fā)揮主觀能動(dòng)性的去做)梢卸,現(xiàn)在正在做應(yīng)急、正在學(xué)滲透副女。這一路真不容易蛤高,機(jī)會(huì)也少,很多都是可愛(ài)的人愿意相信我愿意給我嘗試的機(jī)會(huì)碑幅,我才有涉及的可能戴陡,無(wú)數(shù)次迷茫,但都被下面這個(gè)方法論給糾正過(guò)來(lái)沟涨,否則就會(huì)是一顆不頂用的螺絲釘恤批。(做的雜,但是很開(kāi)心裹赴,因?yàn)槲抑狼懊鏇](méi)有吃的苦喜庞,只要我想做,那么這些苦都是必須得還回來(lái)的棋返,希望還未入門(mén)的你可以少走彎路延都,出社會(huì)即可做自己想做的事,不需要像我這樣繞很多路)

因此我深刻體會(huì)有一個(gè)觀點(diǎn)或者方法論非常重要睛竣,那就是“任何節(jié)點(diǎn)千萬(wàn)不要卡在自己這窄潭,一定要往前推進(jìn),想盡辦法往前推進(jìn),如果不行嫉你,那你也是盡力了”月帝,適用于學(xué)習(xí)、售前幽污、售后嚷辅。項(xiàng)目推進(jìn)不能卡在銷(xiāo)售自己,項(xiàng)目管理實(shí)施進(jìn)度不能卡在項(xiàng)目經(jīng)理等等距误,一旦卡住簸搞,責(zé)任必在自己,因?yàn)槟鞘亲约旱穆氊?zé)准潭。

【點(diǎn)擊查看網(wǎng)絡(luò)安全學(xué)習(xí)攻略與資料】

那么如何套用在應(yīng)急響應(yīng)上趁俊,例如客戶單位發(fā)生了安全事件(例如勒索病毒、掛標(biāo)語(yǔ)這種緊急的突發(fā)情況)刑然,客戶現(xiàn)場(chǎng):

1.目標(biāo)主機(jī)一定會(huì)有日志嗎寺擂?

2.日志被刪了一定有第三方異機(jī)備份嗎?

3.沒(méi)有第三方異機(jī)備份就一定會(huì)有流量回溯嗎泼掠?

這種情況肯定存在而且非常常見(jiàn)怔软,不可能萬(wàn)事俱備事事如意,不然我們?cè)趺磩?chuàng)造價(jià)值择镇,那么遇到這種情況該怎么應(yīng)急響應(yīng)挡逼?一番技術(shù)操作后和客戶說(shuō)“因?yàn)闅埩艉圹E較少,無(wú)法進(jìn)行攻擊溯源腻豌,類(lèi)似于新冠家坎,沒(méi)有掃安康碼留下痕跡,就無(wú)法追蹤到0號(hào)病人”嗎吝梅?

是的虱疏,可以說(shuō),客戶一般也認(rèn)可(我以前就這么干憔涉,深感不足),因?yàn)槭聦?shí)如此析苫,巧婦難為無(wú)米之炊兜叨。

但是客戶單位的業(yè)務(wù)系統(tǒng)就得帶著高危漏洞暴露在互聯(lián)網(wǎng):

1.客戶領(lǐng)導(dǎo)會(huì)怎么想?

2.服務(wù)單位的銷(xiāo)售會(huì)有什么樣的擔(dān)心衩侥?會(huì)怎么想這名技術(shù)国旷,作為技術(shù)被銷(xiāo)售這么想該怎么辦?

3.作為想創(chuàng)造機(jī)會(huì)的安服公司銷(xiāo)售正在想什么茫死?

那肯定想著是怎么拿下這個(gè)單位跪但?系關(guān)拼不過(guò)、產(chǎn)品價(jià)格談不下來(lái)峦萎,...屡久,靠什么呢忆首,靠的就是這種你搞不定我可以搞定的機(jī)會(huì)。機(jī)會(huì)從哪來(lái)被环?機(jī)會(huì)源于咱們技術(shù)人員糙及,這就是技術(shù)可以創(chuàng)造價(jià)值的能力。那這種情況該怎么帶著方法論進(jìn)入到這個(gè)安全事件應(yīng)急響應(yīng)過(guò)程中呢:

“任何節(jié)點(diǎn)千萬(wàn)不要卡在自己這筛欢,一定要往前推進(jìn)浸锨,想盡辦法往前推進(jìn),如果不行版姑,那你也是盡力了”

情況概述

2021年12月12日18:57:30客戶單位對(duì)互聯(lián)網(wǎng)開(kāi)放的致遠(yuǎn)OA被入侵柱搜,文件被加密,后綴為.locked剥险。收到相關(guān)通知后隨即進(jìn)場(chǎng)應(yīng)急聪蘸。


在這里插入圖片描述

搜索了一下這個(gè)后綴,大部分的結(jié)果都是這個(gè)病毒都是通過(guò)smb縱橫傳播的炒嘲。目標(biāo)主機(jī)已禁用網(wǎng)卡斷網(wǎng)處置宇姚。

入侵檢查

指定時(shí)間范圍內(nèi)被修改的對(duì)象

按照以前文章種敘述的方法,根據(jù)案發(fā)時(shí)間夫凸,使用dm:20211212查找了exe浑劳、jsp等關(guān)鍵字,在exe關(guān)鍵字中發(fā)現(xiàn)異常:


在這里插入圖片描述

在這里插入圖片描述

常規(guī)檢查

根據(jù)案發(fā)時(shí)間查找痕跡再無(wú)有用信息夭拌,因此常規(guī)檢查了操作系統(tǒng)魔熏。由于工作量大,使用之前文章中的工具進(jìn)行自動(dòng)化收集鸽扁。同樣未發(fā)現(xiàn)異常蒜绽,勒索程序并未運(yùn)行。

在這里插入圖片描述

檢查可攻擊范圍

由于可用信息較少桶现,因此反向思維推理:

1.從內(nèi)網(wǎng)橫向滲透的可能性:由于僅一臺(tái)主機(jī)被勒索躲雅,因此排除該可能性。

2.從互聯(lián)網(wǎng)縱向滲透:排查互聯(lián)網(wǎng)網(wǎng)關(guān)骡和,發(fā)現(xiàn)僅映射業(yè)務(wù)端口相赁,因此排除操作系統(tǒng)層面被入侵的可能性。

3.因此將檢查重點(diǎn)放在應(yīng)用系統(tǒng)上慰于。

檢查攻擊痕跡

沒(méi)找到钮科,后來(lái)才發(fā)現(xiàn)是致遠(yuǎn)自己寫(xiě)的java程序,加載的也不是tomcat的配置文件婆赠,沒(méi)有產(chǎn)生日志即不會(huì)被第三方異機(jī)備份绵脯。同時(shí)也沒(méi)有流量回溯設(shè)備。

在這里插入圖片描述

安全設(shè)備的檢查概述

安全設(shè)備中只能看到誰(shuí)攻擊了,但是看不出來(lái)誰(shuí)利用哪個(gè)漏洞進(jìn)來(lái)的蛆挫。因?yàn)楹诳凸舫晒α嗽叱校馕吨诳屠@過(guò)了特征庫(kù),即不會(huì)匹配規(guī)則和匹配規(guī)則中的記錄日志功能璃吧。

但是在檢查APT過(guò)程中發(fā)現(xiàn)了異樣(安恒還是牛滴呀):


在這里插入圖片描述

到這里即會(huì)發(fā)現(xiàn)楣导,除了一個(gè)惡意文件,啥也沒(méi)有發(fā)現(xiàn)畜挨,該怎么兌現(xiàn)這個(gè)方法論筒繁?

“任何節(jié)點(diǎn)千萬(wàn)不要卡在自己這,一定要往前推進(jìn)巴元,想盡辦法往前推進(jìn)毡咏,如果不行,那你也是盡力了”

轉(zhuǎn)折點(diǎn)-站在攻擊者的角度

同時(shí)也算響應(yīng)了"一切積累都是為了應(yīng)對(duì)此類(lèi)情況"這句話逮刨。

在以往可能受限于能力呕缭,可能就收?qǐng)隽耍乾F(xiàn)在不一樣了修己,我會(huì)信息收集了恢总。


在這里插入圖片描述

根據(jù)關(guān)鍵字進(jìn)行搜索。


在這里插入圖片描述

根據(jù)信息收集的結(jié)果進(jìn)行測(cè)試睬愤,發(fā)現(xiàn)存在漏洞片仿。
在這里插入圖片描述

ps:其實(shí)哪有這么順利,版本漏洞這塊翻遍了搜索引擎:

致遠(yuǎn)-OA-A8-htmlofficeservlet-getshell-漏洞
致遠(yuǎn)OA-A6-search_result.jsp-sql注入漏洞
致遠(yuǎn)OA-A6-setextno.jsp-sql注入漏洞
致遠(yuǎn)OA-A6-test.jsp-sql注入漏洞
致遠(yuǎn)OA-A6-敏感信息泄露一-
致遠(yuǎn)OA-A6-敏感信息泄露二-
致遠(yuǎn)OA-A6-重置數(shù)據(jù)庫(kù)賬號(hào)密碼漏洞
致遠(yuǎn)OA-A8-m-后臺(tái)萬(wàn)能密碼
致遠(yuǎn)OA-A8-m-存在sql語(yǔ)句頁(yè)面回顯功能
致遠(yuǎn)OA-A8-v5-任意用戶密碼修改
致遠(yuǎn)OA-A8-v5-無(wú)視驗(yàn)證碼撞庫(kù)
致遠(yuǎn)OA-A8-任意用戶密碼修改漏洞
致遠(yuǎn)OA-A8-未授權(quán)訪問(wèn)
致遠(yuǎn)OA-A8-系統(tǒng)遠(yuǎn)程命令執(zhí)行漏洞
致遠(yuǎn)OA-Session泄漏漏洞
致遠(yuǎn)OA-帆軟報(bào)表組件-前臺(tái)XXE漏洞
致遠(yuǎn)OA-ajax.d前臺(tái)未授權(quán)任意文件上傳
致遠(yuǎn)OA系統(tǒng)多版本Getshell漏洞復(fù)現(xiàn)

沉住心尤辱,總結(jié)建議該怎么寫(xiě)

因?yàn)椴⒉灰欢ㄊ峭ㄟ^(guò)這個(gè)洞進(jìn)去的砂豌,也有可能是通過(guò)其他沒(méi)有公開(kāi)但是已在野利用的,因?yàn)榉?wù)器上并沒(méi)有痕跡為此做支撐光督,因此需要建議客戶:

1.開(kāi)啟訪問(wèn)日志記錄阳距,例如這個(gè)洞需要用到的URI就是漏洞指紋,雖然看不到POST數(shù)據(jù)结借,但是訪問(wèn)日志中會(huì)留下痕跡筐摘;

2.檢查補(bǔ)丁安裝情況,沒(méi)有公開(kāi)但是在野利用的船老,廠商肯定清楚咖熟;

3.禁止服務(wù)器訪問(wèn)互聯(lián)網(wǎng),例如這個(gè)漏洞的利用就涉及目標(biāo)主機(jī)是否可以主動(dòng)外聯(lián)努隙。

萬(wàn)變不離其宗

場(chǎng)景球恤、事件就和人類(lèi)指紋類(lèi)似辜昵,不可能一樣荸镊,那么如何應(yīng)對(duì)不同場(chǎng)景的突發(fā)事件,唯有整理出適用于自己的一套方法論作為基礎(chǔ)支撐才是最適用的。

IOC

45.76.99.222

8abaa521a014cdbda2afe77042f21947b147197d274bf801de2df55b1e01c904

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末躬存,一起剝皮案震驚了整個(gè)濱河市张惹,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌岭洲,老刑警劉巖宛逗,帶你破解...
    沈念sama閱讀 217,406評(píng)論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異盾剩,居然都是意外死亡雷激,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,732評(píng)論 3 393
  • 文/潘曉璐 我一進(jìn)店門(mén)告私,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)屎暇,“玉大人,你說(shuō)我怎么就攤上這事驻粟「浚” “怎么了?”我有些...
    開(kāi)封第一講書(shū)人閱讀 163,711評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵蜀撑,是天一觀的道長(zhǎng)挤巡。 經(jīng)常有香客問(wèn)我,道長(zhǎng)酷麦,這世上最難降的妖魔是什么矿卑? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,380評(píng)論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮贴铜,結(jié)果婚禮上粪摘,老公的妹妹穿的比我還像新娘。我一直安慰自己绍坝,他們只是感情好徘意,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,432評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布。 她就那樣靜靜地躺著轩褐,像睡著了一般椎咧。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上把介,一...
    開(kāi)封第一講書(shū)人閱讀 51,301評(píng)論 1 301
  • 那天勤讽,我揣著相機(jī)與錄音,去河邊找鬼拗踢。 笑死脚牍,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的巢墅。 我是一名探鬼主播诸狭,決...
    沈念sama閱讀 40,145評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼券膀,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了驯遇?” 一聲冷哼從身側(cè)響起芹彬,我...
    開(kāi)封第一講書(shū)人閱讀 39,008評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎叉庐,沒(méi)想到半個(gè)月后舒帮,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,443評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡陡叠,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,649評(píng)論 3 334
  • 正文 我和宋清朗相戀三年玩郊,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片枉阵。...
    茶點(diǎn)故事閱讀 39,795評(píng)論 1 347
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡瓦宜,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出岭妖,到底是詐尸還是另有隱情临庇,我是刑警寧澤,帶...
    沈念sama閱讀 35,501評(píng)論 5 345
  • 正文 年R本政府宣布昵慌,位于F島的核電站假夺,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏斋攀。R本人自食惡果不足惜已卷,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,119評(píng)論 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望淳蔼。 院中可真熱鬧侧蘸,春花似錦、人聲如沸鹉梨。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,731評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)存皂。三九已至晌坤,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間旦袋,已是汗流浹背骤菠。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,865評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留疤孕,地道東北人商乎。 一個(gè)月前我還...
    沈念sama閱讀 47,899評(píng)論 2 370
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像祭阀,于是被迫代替她去往敵國(guó)和親鹉戚。 傳聞我的和親對(duì)象是個(gè)殘疾皇子爬泥,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,724評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容