一次SSH爆破攻击haiduc工具的应急响应

admin 2022年4月8日00:36:36评论107 views字数 1172阅读3分54秒阅读模式


一次SSH爆破攻击haiduc工具的应急响应

概述

一次SSH爆破攻击haiduc工具的应急响应

2022年3月底,我安服团队在网络安全监测中发现某网络攻击组织利用SSH爆破投放挖矿程序的活动比较活跃,主要涉及的是一个haiduc的工具。


01

检测定位阶段工作说明




1、异常现象确认

服务器被植入木马病毒,并对内网进行暴力破解。本次发起暴力破解的主机为10.101.2.210。

2、溯源分析过程 

通过态势感知查看暴力破解检测日志,发现最早从2月16日凌晨3点半左右出现暴力破解告警情况,攻击源为10.101.2.210服务器。




02

抑制阶段工作说明




临时配置防火墙禁止101.2.210访问其他区域服务器22端口;

修改服务器10.101.2.210弱密码为强口令;




03

根除阶段工作说明




1.进程分析:ps -ef 查看运行进程,发现大量sshd命令

一次SSH爆破攻击haiduc工具的应急响应


2.通过异常进程PID查看恶意程序,发现指向usr/share/man/.md/haiduc这个文件

一次SSH爆破攻击haiduc工具的应急响应


3.进入到指定文件夹目录下

一次SSH爆破攻击haiduc工具的应急响应


4.拷贝下来进行病毒分析

一次SSH爆破攻击haiduc工具的应急响应

上传微步沙箱分析

一次SSH爆破攻击haiduc工具的应急响应


5.进行目录文件解剖(存在爆破IP和账号密码信息)

一次SSH爆破攻击haiduc工具的应急响应

一次SSH爆破攻击haiduc工具的应急响应


6.登录安全:ssh免密登录排查,未发现配置有可疑的ssh免密登录keys

一次SSH爆破攻击haiduc工具的应急响应


7.服务器最近登录日志分析

其中:10.100.2.40、10.100.2.80、10.17.250.179为工程师IP最早登录时间:2月16日 03:34 ,登录IP:10.100.2.211

一次SSH爆破攻击haiduc工具的应急响应


8.查看最近爆破登录日志,该机器发现有被ip10.101.31.4进行ssh爆破的记录,最早时间3月12日,未发现其他爆破情况;

一次SSH爆破攻击haiduc工具的应急响应

一次SSH爆破攻击haiduc工具的应急响应


9.账号异常排查,分析:未发现异常可疑账号

一次SSH爆破攻击haiduc工具的应急响应

一次SSH爆破攻击haiduc工具的应急响应


10.查看历史操作日志,分析:发现恶意脚本haiduc被执行的记录和远程下载恶意文件的记录

一次SSH爆破攻击haiduc工具的应急响应

一次SSH爆破攻击haiduc工具的应急响应


11.自启动项分析,未发现异常

一次SSH爆破攻击haiduc工具的应急响应


12.计划任务,未发现异常

一次SSH爆破攻击haiduc工具的应急响应


13.根除

(1)修改弱口令为强复杂度扣口令

(2)Kill -9 haiduc  强行杀毒恶意进程后,进程断开

杀死进程前

一次SSH爆破攻击haiduc工具的应急响应

杀死进程后

一次SSH爆破攻击haiduc工具的应急响应

(3)删除对应的文件目录和文件

一次SSH爆破攻击haiduc工具的应急响应

一次SSH爆破攻击haiduc工具的应急响应


截止目前,服务器恶意进程停止和态势感知恶意告警消失。

分析小结

通过分判断,极有可能主机10.101.2.210于2月16日凌晨3点前后被植入病毒文件,并通过SSH爆破的方式进行内网传播。经过对病毒的传播方式进行分析,很可能为ip 10.101.2.211登录该主机远程下载恶意文件haiduc导致。对进程和病毒文件进行清理之后,病毒未复发。




04

跟踪阶段工作说明




截止目前,病毒未复发,未发现木马病毒二次扩散传播,待后续继续跟踪观察网络安全态势和告警。




作者:Gavin吴 ,文章转载于FreeBuf。

一次SSH爆破攻击haiduc工具的应急响应

• 往期精选

一次SSH爆破攻击haiduc工具的应急响应
一次SSH爆破攻击haiduc工具的应急响应

GoldenEye 靶场渗透测试

CVE-2020-1472漏洞复现

记一次艰难的SQL注入(过安全狗)

干货|sql注入绕WAF的N种姿势

一次SSH爆破攻击haiduc工具的应急响应

下方点击关注发现更多精彩!

原文始发于微信公众号(银河护卫队super):一次SSH爆破攻击haiduc工具的应急响应

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年4月8日00:36:36
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   一次SSH爆破攻击haiduc工具的应急响应http://cn-sec.com/archives/880211.html

发表评论

匿名网友 填写信息