国产精品久久久aaaa,日日干夜夜操天天插,亚洲乱熟女香蕉一区二区三区少妇,99精品国产高清一区二区三区,国产成人精品一区二区色戒,久久久国产精品成人免费,亚洲精品毛片久久久久,99久久婷婷国产综合精品电影,国产一区二区三区任你鲁

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

警告!惡意域名瘋狂外聯,原因竟然是……

jf_73420541 ? 來源:jf_73420541 ? 作者:jf_73420541 ? 2024-06-26 10:53 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

前言

在某個風和日麗的下午,突然收到客戶那邊運維發過來的消息說我司的DTA設備在瘋狂告警,說存在惡意域名外聯,我急忙背上小背包前往客戶現場,經過與客戶協同排查,最終確定該事件為一起挖礦病毒引起的惡意域名外聯事件。(因客戶信息保密且為了保證文章邏輯完整性,部分截圖為后期追加圖)

wKgaomZ438qAVXxnAABy5dI6wU8825.png

事件分析

wKgZomZ438-AAfSzAAIXCUaeDIw902.png

一看域名地址donate.v2.xmrig.com,xmrig這不門羅幣的礦池地址嗎,看來是個挖礦事件,從DTA上的告警時間和告警事件來看,確實是個挖礦事件。經過在DTA產品上分析發現該IP的流量信息,發現該IP主機一直在對該惡意域名進行外聯請求,經過和客戶溝通之后,對被害主機進行上機排查。執行top命令并未發現存在CPU異常,執行ps命令也未發現惡意進程,netstat命令也未發現惡意ip連接等行為。

wKgZomZ439SAfuDcAAqhx6zkdr4524.png

但是在DTA上,該臺主機確實一直在請求惡意域名,應該是做了一些隱藏進程的手段,現在類似這種挖礦病毒存在一種主流的隱藏方法,那就是通過LD_PRELOAD來修改運行鏈接庫,修改LD_PRELOAD之后允許在你的程序運行前加載所修改的動態鏈接庫。那去/etc目錄下看看是否存在ld.so.preload這個文件

wKgZomZ439iAV3A3AACq0CfstzA607.png

用系統的自帶的ls命令并未發現ld.so.preload文件,這里懷疑是一些系統自帶的ls等命令已經被動態鏈接庫所hook劫持了,導致查看不到文件,所以上傳了一個busybox,不用系統自帶的命令來進行查看。

wKgZomZ4392ATo1nAADYXU8eh48799.png

ld.so.preload這個文件,在系統中默認不存在這個文件或者該文件為空這里直接通過busybox把這個文件給進行刪除

wKgaomZ43-GAABlSAAE8YDPs5D8253.png

然后再次使用top命令進行查看

wKgaomZ43-WAR8SdAAfxQZmvaIU053.png

執行lsof -p [pid]命令來定位挖礦木馬進程文件

wKgZomZ43-qAJtY2AAumVklDUr8141.png

來到該目錄下發現如下

wKgaomZ43--AHXU9AALmyt6oyvw963.png

kill -9 3582558去kill掉挖礦木馬進程,然后再把挖礦木馬一并刪除,但是一段時間后,DTA設備上又傳來了失陷告警,且該目錄下又重新生成了挖礦程序。使用crontab -l 檢查定時任務,發現一個可疑定時程序,該定時執行一個a.sh文件

wKgZomZ43_WASOeyAAEFTpYNgJE153.png

該腳本主要內容如下

wKgaomZ43_qALc_fAAXXouCvrAg319.png

定義環境變量用來存取配置文件,然后檢查ddns.log文件是否存在,這里的邏輯是檢查當前時間與文件最后修改時間的差值。如果這個差值大于 6 秒,腳本輸出 "process is not running",表示進程可能已經停止運行。如果差值不超過 6 秒,腳本認為進程可能仍在運行。最后根據不同用戶來curl不用的sh文件,ai.sh一些關鍵代碼如下

wKgZomZ44AKAFIDSAALNMxq6cvE396.png

殺死大于CPU使用率超過65%的所有進程,防止一些其他挖礦程序或者其他干擾CPU進程的運行

wKgaomZ44AeAG7kpAACNARBWOhc835.png

下載的文件名和受害機上文件一致,且確定為挖礦程序。

wKgaomZ44AyAW311AAIzHolGDto499.png

對此刪除掉惡意定時任務、挖礦病毒,重新kill進程,DTA恢復正常,無失陷流量告警。挖礦病毒應急算是解決完了,要繼續還原攻擊者的攻擊鏈路,根據挖礦木馬可以分析出攻擊者最先落地的是一個a.sh文件,根據a.sh文件名和落地時間和/var/log/messages里面所顯示的腳本首次啟動時間去查找日志,通過在態感、WAF、日志審計系統等設備再結合開放的端口服務結合查找,終于定位到一條如下攻擊日志。

POST /pages/doenterpagevariables.action HTTP/1.1          

通過再次復現驗證

wKgZomZ44BmAVdmAAAmAFOddldU662.png

可以確認攻擊者通過8090端口開放的Confluence應用(該版本的Confluence應用存在RCE漏洞)進行getshell,然后上傳a.sh文件,最后上傳挖礦木馬進行挖礦操作。至此整個攻擊鏈路和應急流程已全部梳理完畢。

審核編輯 黃宇

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 域名
    +關注

    關注

    0

    文章

    78

    瀏覽量

    11665
  • 端口
    +關注

    關注

    4

    文章

    1104

    瀏覽量

    33962
  • DTA
    DTA
    +關注

    關注

    0

    文章

    8

    瀏覽量

    3136
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    芯片巨頭警告:存儲漲價帶崩移動處理器市場?

    芯片廠商對于下季度的業績指引都不太樂觀,財報過后股價均迎來大跌,AMD近兩個交易日的跌幅更是接近20%。 ? 至于業績指引不及預期的原因,從財報會議上看,罪魁禍首竟然是存儲漲價。 ? 存儲漲價拖累手機、PC市場需求 ? 高通在財報會議上表示,公
    的頭像 發表于 02-06 09:07 ?2626次閱讀

    讓老師傅直呼真香的竟然是

    行業資訊
    銀河電氣
    發布于 :2025年12月22日 16:09:10

    游戲卡頓元兇竟然是 Draw Call!

    本文轉自:字符無限科技玩游戲時遇到畫面掉幀、操作延遲,大概率和一個叫DrawCall的指標有關。它是游戲渲染的核心環節,也是性能優化繞不開的坎,哪怕是Unity、UE引擎的資深開發者,也得在它身上下功夫。什么是DrawCall?DrawCall僅僅是一條指令!DrawCall指令從CPU傳到GPU,渲染一個網格。指令只指向一個被渲染的網格并且不包含任何材質信
    的頭像 發表于 11-04 10:51 ?660次閱讀
    游戲卡頓元兇<b class='flag-5'>竟然是</b> Draw Call!

    RTT 5.1.0 警告 如何消除?

    在RTT5.1.0中,出現如下警告 arm-none-eabi-gcc \"../rt-thread/src/klibc/kstdio.c\" ../rt-thread/src
    發表于 10-14 06:40

    K210編譯時出現很多警告是什么原因

    用rt thread studio 創建了K210工程,創建成功后編譯時,出現很多警告,這是什么原因??
    發表于 10-13 06:25

    rtthread5.1.0使用cmake構建時,有很多警告是怎么回事?

    我下載了release版本的5.1.0,構建時出現了下面的警告 在代碼里看到這段定義 請問這種情況需要怎么處理才能把警告處理掉
    發表于 10-10 07:52

    熱重分析儀- 紅外聯用技術:解析物質熱行為的 “黃金搭檔”

    工具。?熱重分析儀-紅外聯用熱重分析儀的核心是通過精準監測物質質量隨溫度變化的曲線,捕捉其熱分解、氧化、吸附等過程的質量損失信息,卻無法直接識別分解產物的化學組成;而紅外
    的頭像 發表于 09-23 10:17 ?582次閱讀
    熱重分析儀- 紅<b class='flag-5'>外聯</b>用技術:解析物質熱行為的 “黃金搭檔”

    rtt studio使用調試功能時,最上面報出Overlapping memory警告,怎么解決?

    問題描述: 在rt-thread studio里使用調試功能時,工程選的是stm32F407芯片,后面也沒再更改過,運行調試時會在控制臺輸出如下警告: Overlapping memory
    發表于 09-12 07:42

    編譯vision_board_mipi_2.0inch_lvgl工程,cpu能跑到100%,竟然需要41分鐘,怎么解決?

    編譯vision_board_mipi_2.0inch_lvgl工程,cpu能跑到100%,竟然需要41分鐘,這種有解決方案嗎?
    發表于 08-29 08:19

    Nginx負載均衡策略選擇指南

    上個月,我們的電商系統在大促期間突然出現用戶購物車數據丟失的問題。經過排查發現,罪魁禍首竟然是負載均衡策略配置不當!
    的頭像 發表于 08-20 16:23 ?909次閱讀

    STM32H7開啟單脈沖模式 PWM波脈沖寬度不受CCR控制怎么解決?

    100us產生一次更新事件 我發現脈沖寬度竟然是50而不是25當我調整CCR的值 發現脈沖寬度不受影響 調整ARR值分別為40 30 脈沖寬度 依次變為59 69這與參考手冊有關章節并不符合
    發表于 06-18 07:14

    高產牲畜和高產果蔬的秘訣竟然是——LoRaWAN協議

    隨著全球農業和牧業物聯網的發展,LoRaWAN協議因其超遠傳輸距離、低功耗運行和靈活自組網等優勢成為農牧業智能化轉型的關鍵技術之一。LoRaWAN協議開放協議標準和去中心化架構使其適應多樣化需求,支持單跳鏈路和雙向通信。
    的頭像 發表于 05-22 14:02 ?854次閱讀
    高產牲畜和高產果蔬的秘訣<b class='flag-5'>竟然是</b>——LoRaWAN協議

    UPS(不間斷電源)故障頻發?原因竟然是這樣

    UPS(不間斷電源)故障頻發?原因竟然是這樣
    的頭像 發表于 04-19 13:53 ?1816次閱讀
    UPS(不間斷電源)故障頻發?<b class='flag-5'>原因</b><b class='flag-5'>竟然是</b>這樣

    紋波異常的原因竟然是這個!!

    我本次調試用的主控IC是來自成都啟臣微及深圳思睿達的CR6891A,輸出規格12V2A(OCP4A),CR6891A是一款高集成度、低待機功耗的CCM+PFM+QR混合電流模式PWM控制器,擁有良好的EMI性能。【應用】音響電源【規格】12V2A【問題描述】:紋波異常客戶描述紋波有異常的尖刺,測試輸出紋波發現確實有尖刺,總體紋波高達360mV把示波器時間調快
    的頭像 發表于 04-15 09:53 ?852次閱讀
    紋波異常的<b class='flag-5'>原因</b><b class='flag-5'>竟然是</b>這個!!

    Smart Eye攜手Ayats完成高級駕駛員分心警告系統認證

    近日,駕駛員監控系統(DMS)的領先開發商Smart Eye攜手著名客車和巴士制造商Ayats成功完成了高級駕駛員分心警告(ADDW)系統的認證。
    的頭像 發表于 04-02 10:56 ?989次閱讀