分享一次利用无问AI进行应急响应

news/2025/3/19 14:56:16/文章来源:https://www.cnblogs.com/LAsecurity/p/18781048

前情摘要:最近勒索病毒真的太猖獗了,光一星期我就接连处理了两起。不过黑客的攻击方式都是大同小异,处理完报告之后,特来分享其中一起。各位可得小心小心在小心,千万不要中招,不然就只有重装的份了。
事件概述:
最近,某公司机房数据库中了勒索病毒,工作人员上班发现后,立即拔掉网线,防止病毒进一步扩散。病毒页面如下

可以看到,这是一个比较经典的勒索病毒了,且桌面文件都已经被加密,无法查看。
问题排查:接下来,就要从各个层面来进行排查了
针对勒索病毒的排查及处置,我本人也有较为丰富的经验,但最近在使用一个叫无问AI的产品,想问问这个AI会给我怎样的答复。

可以看到,这个大模型的回复还是很全的,并且根据无问AI的回答,我们需要先排查服务器。
首先要确定病毒有没有扩散,通过排查,发现两台机器中了勒索,分别为192.168.1.77还有192.168.1.78,可以先看下1.78的任务日志。

系统层面排查
接着,我们在对windows的系统层面进行排查,看看有没有什么收获,我分别从系统账号、隐藏账号、异常进程、异常任务计划、开放端口、rootkit等各层面进行了全面检查。
(1)排查开放端口,排查开放端口,发现两台服务器均开放了445,3389等端口,我初步判断为通过RDP暴力破解进来的

(2)排查账户信息,发现该服务器禁止guest账户

3)这个时候,我问了下运维人员,我说:你们远程桌面的密码是多少?
答:123456
我晕
然后我问他有没有开放外网,他说开着。
我一听,判断的八九不离十了,估计就是通过3389暴力破解进来的。
为了继续验证我的思路准不准确,我便开始查看系统的安全日志
安全日志分析:
通过安全日志,我们可以很清晰的看到该服务器平均每隔几秒就会被尝试通过RDP协议爆破一次,直到最后爆破成功,登录服务器作案。

ps:如果控制面板没有办法找到安全日志,可以通过dos窗口输入eventvwr,即可打开
但为了保险起见,我还是用D盾查杀了一下

和我想的一样,攻击者应该未上传后门文件,而是直接植入的病毒。
综合分析:
这样攻击路径就很明显了,攻击者通过暴力破解,由弱口令进入服务器,进而执行勒索病毒。
最后,这个勒索病毒我也解不开,还好没存在什么重要数据,我让他重装系统了。
安全建议:
·对重要的业务系统数据要有数据备份的机制;
·要常态地化对服务器、应用系统进行漏洞检测,及时发现、及时修复;
·对于不常用的服务端口需要采取关闭或者加固措施,比如:139端口,145端口,455端口,3389端口;
·对3389协议进行弱口令检测,并强制要求所有的服务器和终端定期修改复杂密码,杜绝弱口令;
小结:
1、本次应急算是一次小应急,涉及的服务器只有两台,但给我们的安全启示确很大,我发现运维人员还是需增强安全意识,避免使用弱口令。
2、无问AI大模型给的回复确实全面一些,链接我放在下边了,建议各位也可以去使用一下。
无问社区:http://wwlib.cn/

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/901532.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

广告子包边切割焊接工艺-代加工-外协加工-委外加工-激光代加工-河南郑州-芯晨微纳(河南)

一、普通焊接 普通焊接主要针对大型标识,如银行或家具城的大型广告字。这种焊接方式使用焊机进行,具体流程包括: (1)切割:根据所需的字体大小,使用不同的激光切割机进行切割处理。这一步不仅包括字面的切割,还包括围边的切割。 (2)焊接包边:在焊接过程中,需要非常精…

什么!你还不会写Vue组件,编写《功能级权限》匹配公式组件

说明该文章是属于OverallAuth2.0系列文章,每周更新一篇该系列文章(从0到1完成系统开发)。该系统文章,我会尽量说的非常详细,做到不管新手、老手都能看懂。说明:OverallAuth2.0 是一个简单、易懂、功能强大的权限+可视化流程管理系统。 友情提醒:本篇文章是属于系列文章,…

基于策略的强化学习

基于策略的强化学习 1. 策略函数近似(Policy Function Approximation) 策略函数 π(a∣s)策略函数是一个概率密度函数,它根据当前状态 s 输出在该状态下采取每个可能动作 a 的概率。 在有限的状态和动作空间中,可以直接学习这个函数。但在连续动作空间或状态空间非常大时,…

软考数据库工程师

软考数据库工程师 重点 事务调度 1. 串行调度 多个事务依次(顺序)串行执行,且只有当一个事务的所有操作都执行完成才执行另一个事务的所有操作 2. 可串行化调度:并发调度 多个事务并发执行是正确的。当且仅当其并发结果与某一次序串行地执行的结果相同 并发问题 1. 丢失修改…

为Gazebo中的iris无人机添加realsense D435i相机

本机环境和实现目标 本机的系统位ubuntu20.04,已安装有ros noetic和PX4_Firmware,能够在Gazebo的环境中进行无人机的仿真。因为后续需要用实验室搭载有realsense D435i相机的无人机进行集群跟踪与避障的实验,准备为Gazebo中的iris无人机搭载上D435i相机先进行仿真验证。 注意…

信创产业2025白皮书:国产替代率突破40%的7大征兆

开篇:一场静默的产业革命正在发生 2025年的春天,当全球科技巨头还在为量子计算和元宇宙布局时,中国信创产业已悄然完成蜕变。工信部最新数据显示,国产基础软硬件在重点行业渗透率突破40%大关,这场以"自主可控"为底色的技术革命,正通过七大显著征兆宣告着中国IT…

aaa1

Uniapp、uniappx笔记 App平台 云端打包 Uniappx原生SDK android studio原生工程配置https://doc.dcloud.net.cn/uni-app-x/native/use/android.html 配置uts插件 教程 https://doc.dcloud.net.cn/uni-app-x/native/use/androiduts.html uts插件资源位于unpackage/resource/app-…

wpa_supplicant/hostapd --- 控制接口库

官网: https://w1.fi/wpa_supplicant/只需要源码的这两个文件:

go-gRPC微服务调用

协议介绍 RPC协议RPC(远程过程调用协议),通过网络从远程计算机上请求服务,而不需要了解底层网络技术的协议。RPC假定某些协议的存在,例如TCP/UDP等,为通信程序之间携带信息数据。在OSI网络七层模型中,RPC跨越了传输层和应用层,RPC使得开发包括网络分布式多程序在内的应用…

突破性技术:制药冻干机实现EtherCAT与Profinet网关模块无缝监控集成

案例分享:冻干机 EtherCAT 转 Profinet 实现温湿度监控 在现代医药生产过程中,冻干机作为关键设备,对温湿度的控制与监测尤为重要。某医药企业在其冻干机系统升级中,面临一个典型的通讯挑战:主控制系统采用 EtherCAT 协议,而现场的温湿度监控系统及其他过程控制设备则基于…

java-JNDI(二)-高版本绕过

JNDI 高版本的绕过 为了防止 JNDI 攻击,Oracle 对 JNDI 的远程类加载漏洞(如 LDAP 或 RMI 协议的远程代码执行(RCE))进行了限制 com.sun.jndi.rmi.object.trustURLCodebase=false com.sun.jndi.cosnaming.object.trustURLCodebase=false com.sun.jndi.ldap.object.trustUR…