玄机蓝队靶场_应急响应_48:第五章 linux实战-挖矿(未作出)

news/2024/10/6 18:06:04/文章来源:https://www.cnblogs.com/blue-red/p/18449246

参考:
https://blog.csdn.net/administratorlws/article/details/139995863

有机会会再做一次。

一些想法:
黑客利用web服务入侵成功站点后,一般除了留下web木马外,还会留有系统后门和病毒比如可能的挖矿病毒。
检查web渗透入口的木马,三个方式,第一个是直接从日志里面硬找,从上传的文件里找shell,第二个是在网络上看看有没有对应的版本漏洞,顺着版本漏洞去找渗透入口。然后寻找木马的方式有三个,前两个再加上用第三方检查工具检查,比如河马。
然后是寻找系统后门,后门比较难找,通常都是借助第三方工具分析和history命令来分析。病毒也是。

原本我以为不用登录网站后台去看,直接看主机上面的日志和上传的文件就行,结果不是这样,因为压根不是用框架漏洞上传文件进去的,而是弱密码进入后台,而且进入后台之后的上传木马文件的操作,日志里好像没给。通过网站后台找到了入侵的时间,还有网站自带的检测恶意脚本功能找到了恶意文件,恶意文件不是在正常的上传点,有了恶意文件,黑客就可以执行对应的系统命令,但是靶机没有给执行命令的流量日志,所以只能去看history历史执行的代码,然后发现了提权后的后门文件,之后的挖矿病毒的检测可以单独划分出来一个步骤。

`/var/log/messages` 文件是 Linux 系统中的一个重要日志文件,主要用于记录系统的各类信息和事件。具体作用包括:### 1. **系统日志**- 记录内核、驱动程序、系统服务等的启动和运行信息。
- 包含系统启动、关机和运行过程中的重要事件。### 2. **应用程序日志**- 一些应用程序和服务会将其运行时的信息写入该文件,方便管理员进行监控和故障排除。### 3. **错误和警告信息**- 记录系统和服务运行过程中遇到的错误、警告和其他通知,帮助管理员及时发现和解决问题。### 4. **审计和安全**- 用于监控和审计系统活动,是安全管理的重要组成部分。可以追踪异常行为或未授权的访问尝试。### 5. **综合日志**- 与其他日志文件(如 `/var/log/syslog` 或特定服务的日志)相比,`/var/log/messages` 提供了较为全面的系统状态视图。### 结论通过监控和分析 `/var/log/messages` 文件,系统管理员可以更好地了解系统的健康状况,及时发现并处理潜在问题。

后门总结与排查方式:

https://xz.aliyun.com/t/4090?time__1311=n4%2Bxni0QG%3DoCq2x0x05DK8eYwWkHbe5Dc7moD

setuid提权与使用(只要在提权后的文件中添加一个打开shell的命令,那么执行得到的shell就会是对应的提权后的权限)

https://www.cnblogs.com/GGbomb/p/17925136.html

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/809130.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

0923人工智能教育技术学

任务一 (1)水印的功能: 1.版权保护:水印可以用来标识内容的创建者或所有者,从而防止未经授权的复制或分发。 2.身份验证:水印可以用于验证数字内容的真实性和完整性,确保内容在传输过程中没有被篡改。 3.广告和推广:水印可以作为一种低成本的广告手段,增加品牌曝光度。…

『模拟赛』CSP-S模拟9

『模拟赛记录』CSP-S模拟9Rank 烂,知耻而后勇A. 邻面合并 签。 注意到列数 \(m\le 8\),我们可以直接先搜出每一行可能的“分块”情况,然后转移时枚举上一行的所有状态和这一行的所有状态,根据拼接情况来更新答案,最终答案即为 \(n\) 行所有情况的最小值。 赛时开始打的错解…

VC++ 6.0的安装及使用

1. 安装 双击运行程序vc6_cn_full.exe进行安装如果需要更改安装目录,选择浏览进行安装地址的修改,否则点击下一步程序第一次启动会弹出提示框,可去掉“启动时显示提示”选项框,下一次就不会弹出该提示框2. 一个简单的demo初学者建议选择“一个空程序”去创建控制台程序选择…

2024-2025 1 20241306第二周作业总结

学期2024-2025-1 学号:20241306 《计算机基础与程序设计》第2周学习总结 作业信息这个作业属于哪个课程 <班级的链接>(如2024-2025-1-计算机基础与程序设计)这个作业要求在哪里 <作业要求的链接>(如2024-2025-1计算机基础与程序设计第2周作业)这个作业的目标 学…

网红狗头来深圳了,上图上图

在海雅缤纷城,晚上7点开摆摊,9点结束,10月7日结束。昨天带了变焦xf18-120mm镜头。和75mm1.2f

2024-2025-1 20241407《计算机基础与程序设计》第二周学习总结

这个作业属于哪个课程 2024-2025-1-计算机基础与程序设计这个作业要求在哪里 [2024-2025-1计算机基础与程序设计第二周作业](https://edu.cnblogs.com/campus/besti/2024-2025-1-CFAP/homework/13266)这个作业的目标 数字化 信息安全 *自学教材:计算机科学概论(第七版)第1章…

F5负载均衡系列教程十一【流量负载不均的潜在原因】

F5作为负载均衡设备,主要目的是将流量相对均衡的分发到每台服务器上(如果服务器性能相同),但是某些情况下也可能会产生负载不均的情况,导致负载不均可能的原因主要如下图所示

Visual Studio 2015 社区版安装

下载安装包 链接:https://pan.baidu.com/s/1ebHUp-rUy75-03o5edxHcg 提取码:hs0l --来自百度网盘超级会员V1的分享1、双击安装包2、如图先选自定义,然后选安装路径(英文路径)3、3-安装选项一个就够了,如图4、安装完成

怎么清除浏览器缓存?浏览器缓存清理的方法步骤是什么?

打开浏览器,点击右上角的三个点,然后选择设置按钮。 点击“隐私设置和安全性”按钮。 点击“清除浏览数据”。 选择时间范围,点击清除数据即可,这样就可以将浏览器中的浏览记录、Cookie、缓存的图片和文件清除了。 第一步 打开edge浏览器,点击右上角的三个点,选择设置。第…

[网络爬虫] Jsoup : HTML 解析工具

1 概述 简介Jsoup是一款基于Java的HTML解析器,它提供了一种简单、灵活且易于使用的API,用于从URL、文件或字符串中解析HTML文档。它可以帮助开发人员从HTML文档中提取数据、操作DOM元素、处理表单提交等。主要特点Jsoup的主要特点包括:简单易用:Jsoup提供了一系列简单的API…

F5负载均衡系列教程八【负载均衡算法详解】

#参考文档:3https://clouddocs.f5.com/training/community/f5cert/html/class1/modules/module1.html #系统上可以配置的负载均衡算法如下所示F5默认的负载均衡算法是轮询(Round Robin)负载均衡算法描述使用场景轮询(Round Robin)这是默认的负载均衡方法。轮询方法将每个新…