1. Preparation
1.1 部署安全设备
2. Detection
2.1 安全设备告警
3. Containment
3.1 终止进程相关恶意程序 /usr/sbin/httpd
3.2 终止网络相关恶意程序 /etc/pm/' '/z
3.3 删除告警相关恶意程序 /etc/xdg/' '/.cm/z
3.4 删除告警相关恶意程序 /etc/udev/' '/.c/init
3.5 删除告警相关恶意程序 /etc/X11
3.6 删除时间相关恶意文件 /tmp/resolv.conf
4. Eradication
4.1 清理系统用户后门
4.2 加固弱口令漏洞
5. Recovery
5.1 恢复root用户登录
5.2 恢复secure日志记录
6. Follow-Up
1. Preparation
1.1 部署安全设备
2. Detection
2.1 安全设备告警
1、/etc/pm/' '/z
2、/etc/xdg/' '/.cm/mig
3、/etc/udev/' '/.c/init
3. Containment
3.1 终止进程相关恶意程序 /usr/sbin/httpd
3.2 终止网络相关恶意程序 /etc/pm/' '/z
3.3 删除告警相关恶意程序 /etc/xdg/' '/.cm/z
3.4 删除告警相关恶意程序 /etc/udev/' '/.c/init
3.5 删除告警相关恶意程序 /etc/X11
3.6 删除时间相关恶意文件 /tmp/resolv.conf
4. Eradication
4.1 清理系统用户后门
4.2 加固弱口令漏洞
5. Recovery
5.1 恢复root用户登录
5.2 恢复secure日志记录
6. Follow-Up
6.1 远程存储日志
由于服务器中的日志会被攻击者删除,导致无法进行攻击路径溯源,后续可考虑将日志发送到远程服务器进行存储。
原文始发于微信公众号(OneMoreThink):应急实战(13):被上传了一堆恶意程序
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论