首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

用户网站入侵应急响应

1、情况概述 该案例是前期应急处置一起因安全问题导致内网不稳定情况。写下来,和大家一起讨论应急响应一些思路及其中间遇到一些坑,欢迎大牛指点、讨论。...情况是这样:某用户发现在网络经常出现内网中断情况,经其内部分析,初步判定可能为其在一台虚拟服务器(Linux)异常导致,但是前期对这台虚拟主机进行常规安全检查与数据包分析,并没有发现其有异常情况...但是考虑到用户环境为环境,其带宽、性能资源非常丰富,加上正常情况下,黑客入侵某一台服务器后,大都会进行内网渗透,内网渗透的话可以中间人、扫描等方式,如果人间人或者扫描的话很大可能会导致其内网不稳定。...4、应急响应不是渗透测试,需要根据现有的信息分析黑客是利用什么漏洞入侵、入侵IP、时间、并且入侵之后做了什么等。因此我们在应急响应时不要搞反主次,把应急响应当成渗透测试。...5、应急响应分析不仅仅局限于web这一块,系统这一块同样需要分析。如其账号、连接、进程、安装程序、自启动程序等。

1.4K70

应急响应团队建设:上威胁响应周期模型

笔者在最近安全沙龙上,同僚们表现出对应急响应方法论渴求。所以我想通过真实案例来讲一下应急响应周期建设,以起到抛砖引玉之效,给大佬们工作带来参考价值。 ? 自建一个应急响应周期模型: ?...一、预备阶段 这个阶段涉及安全红蓝对抗蓝军安全建设,应用系统/基础设施加固,进行应急响应演练。...,该情况会对您业务和华为服务产生影响,违反了《华为用户协议》及相关法律法规。...五、恢复 恢复操作常赋予基础设施和应用系统进行,对于资产能够快速恢复,同时更好协调响应。...应急管理定义在事故过程中和事故之后应该做事情。为响应紧急事件、保持操作连续性以及处理重要中断而需要采取行动必需记录在案,并让操作员工能随时获取。

1.2K20
  • 您找到你想要的搜索结果了吗?
    是的
    没有找到

    小程序中“免费”使用腾讯?真的免费

    8月30号23点多,小程序更新了开发者工具,官方说法是: “ 为了让开发者更高效地开发和发布小程序,微信开发者工具全新改版上线,并新增测试系统、腾讯工具、运维性能监控、小程序分阶段发布、WXS脚本语言等...界面确定比之前好看多了,但最吸引我一点儿无非就是“免费”使用腾讯,这个免费要加引号,截图如下: ?...需要设置域名,这时只提供注册新域名功能,这不坑人?要重新买个域名,然后备案成功之后才可用,所以,不要真以为是免费~ ?...域名已经配置成功,但是,未备案,还是没办法使用,接下来自己去备案去了~ 总结:腾讯在小程序里面打着免费嚎头,吸引用户在腾讯上注册域名,并后续使用腾讯产品。...当然,如果你真有服务使用场景时,可能就会考虑一下腾讯,毕竟相比阿里服务,他确实算上免费~

    14.7K130

    腾讯服务器,这些你了解过?

    腾讯服务器优势包括:高性能、稳定可靠、安全保障以及灵活扩展等具体内容如下:1.高性能: 通过采用先进硬件配置,腾讯服务器能够提供卓越计算和存储性能,适应不同应用场景需求。...4.灵活扩展: 用户可以根据实际业务需求,随时对服务器进行升级或降级,优化资源配置,避免资源浪费。腾讯服务器适用于包括但不限于:开发者、中小企业、学生以及对计算感兴趣个人用户等群体。...具体如下:1.开发者和企业: 腾讯提供一系列服务,支持名种互联网使用场景,尤其适合于需要弹性web引擎、数据存储、数据库等服务开发者和企业。...总之,在选择服务器时,用户应考虑实际业务场景和需求,比如对于需要搭建集群或处理高并发、高10业务场景,选择适用范围更广服务器可能更加合适,腾讯也提供了原生运维部署工具,帮助用户高效安全管理业务应用...你在用腾讯服务器,点赞关注我或者留言帮您申请折扣优惠,在官网基础上再打折

    24420

    会议沙龙|XCon安全焦点:原生自动化应急响应

    腾讯安全鼎实验室一直致力于云安全技术研究,对安全生态构建和优化以及全球信息安全动向与发展有着自己独到见解,此次也该非常荣幸地通过了Xcon的话题征集,受邀参与分享。 ?...随着计算大规模普及,公有应急响应趋势已逐渐"被动响应"发展为"主动感知"。一方面计算灵活性、可扩展性和性价比吸引了更多企业上。...另一方面计算网络开放,资源共享特性也给网络攻击提供了更为广阔土壤。传统单点对抗应急响应已无法满足时代复杂攻击形态和规模。 ?...8月20日9:30-10:30,腾讯安全鼎实验室专家焦小博带你走进《原生自动化应急响应》,结合计算特点和云安全领域多年应急溯源实战经验,将平台和事件应急响应和取证相结合。...通过案例和数据了解公有云安全威胁和应急响应现状,呈现一个原生背景下完全自动化入侵溯源方案,帮助应急响应人员在最短时间内定位入侵途径、溯源取证和输出应急策略,并通过实际运营为大家展示验证其效果。

    1.5K20

    对某次应急响应中webshell分析

    文章前言 近期在处理一起应急事件时发现攻击者在WEB应用目录下上传了webshell,但是webshell似乎使用了某种加密混淆手法,无法直观看到其中木马连接密码,而客户非要让我们连接webshell...> 从上面我们可以看到输出内容中有一串eval执行内容,其中变量正好是我们上面echo出来内容,随后我们进行替换操作,替换后结果如下所示: '; base64_decode 紧接着我们再对上面的内容中变量进行替换得到如下结果: 内容证实为一句话木马,连接密码为q,随后我们使用菜刀连接源webshell,成功交差 文末小结 本篇文章起源主要是因为客户需求也是因为个人好奇心驱动,其中主要介绍了对应急响应过程中编码混淆webshell...进行层层解码获取webshell连接密码过程,之前曾写过webshell免杀实践文章中主要免杀思路在于借助PHP语言特性以及函数来实现,感觉后面可以深入再分析一下关于PHP源码混淆加密处理在webshell

    7610

    事件应急响应管理5条建议

    什么是应急响应? 通常来说,应急响应泛指安全技术人员在遇到突发事件后所采取措施和行为。而突发事件则是指影响一个系统正常工作情况。...多数企业都建立了应急响应独立团队,通常称为计算机安全应急响应小组(Computer Security Incident Response Team,CSIRT),以响应计算机安全事件。...应急响应涉及多门学科,要求多种能力:通常要求从公司不同部分获取资源。...人力资源部人员、法律顾问、技术专家、安全专家、公共安全官员、商业管理人员、最终用户、技术支持人员和其他涉及计算机安全应急响应的人员。当然这些人员大部分是兼职,需要在应急响应工作中进行配合。...编者按:本文作者Sean Mason为思科公司事件应急响应服务部门主管,负责组织该公司内部事件响应实践3年多时间,本文由其作为博文发布在思科官网中。

    1.1K30

    哪个服务最好用腾讯功能与优势

    很多用户在初次选择服务器商家时候,往往不知道怎么选择哪个服务商好,因为国内服务商众多,各有各特点,但是目前选择腾讯用户越来越多了,我们就来说说为什么上要首选阿里。...服务-760×90.jpg 全面 腾讯 CVM 为您提供全面广泛服务内容。 1.多地域多可用区:中国大陆地域覆盖华南、华东、华北、西南四个地域。...4.专业团队,可靠保障 云安全是由具备多年安全经验与历练腾讯安全团队倾力打造,为服务用户提供专业安全服务,值得您信赖。...如果您已注册腾讯账户,您可以直接 登录 CVM 控制台 ,对您 CVM 进行操作。...2.腾讯 CVM 提供 API 体系,您可使用 API 便捷服务器与您内部监控、运营系统相结合,实现贴近业务需求、完全自动化业务运维体系。

    16K00

    专家精品| 从被动响应到主动感知:原生自动化应急响应实战

    最近参加了Xcon2020安全技术峰会,趁热打铁跟大家聊聊平台上原生自动化应急响应。 随着计算大规模普及,公有应急响应趋势已逐渐从"被动响应"发展为"主动感知"。...如何在攻击前做好预防措施,攻击后快速有效自动化溯源取证和风险收敛已经成为时代应急响应技术核心竞争力。 应急响应发展 我认为近代应急响应发展可分为两个时代:IDC时代和时代。...应急响应核心价值就是在安全事件突发时,快速有序处理,最大限度快速恢复业务和减少损失。因此响应和恢复速度将是应急响应核心竞争力。...腾讯安全鼎实验室结合多年上运营和实践经验设计出原生自动化应急方案。...以上就是本次要分享原生自动化应急响应方案,此方案通过与平台基础设施相结合,利用大数据智能化分析和自动化手段有效解决了应急响应三大难题。希望本次分享可以帮助大家做好应急响应

    1.4K41

    干货|基于被钓鱼主机快速应急响应

    ,但是对于被钓鱼终端,我们却很难进行有效排查,因此写这篇文章分享一下自己对于windows操作系统应急响应一些看......作者:凝 前言 对于linux而言,除了rootkit,大部分后门均可以使用工具快速排查,但是对于被钓鱼终端,我们却很难进行有效排查,因此写这篇文章分享一下自己对于windows操作系统应急响应一些看法和心得...首先说钓鱼,钓鱼无异于是进入内网最便捷有效一种方式 一般来说,一个合格木马是具备权限维持一些功能,即添加计划任务或者自启动等等,这也为我们应急响应增添了不少难度 实验木马: cs免杀马+添加自启动...我们运行改exe程序-->弹框 同时cs上线 接下来我们假装什么都不知道,对该电脑进行应急响应 任务资源管理器 我们先说传统一些套路,通过任务资源管理器查看 可以看到,在我们不进行操作情况下,我们恶意...以上也是个人在实际被钓鱼下应急响应中不断思考形成自己一些应急思路,希望能给各位一些帮助

    47820

    网络安全应急响应回顾与展望

    网络安全应急响应回顾与展望 一.什么是应急响应? 二.网络安全应急响应启发 三.应急响应在安全保障整体工作中作用 四.应急响应事件处理一般阶段 五.安全应急响应展望 ?...---- 一.什么是应急响应?...---- 二.网络安全应急响应启发 1988 Moris - 第一个计算机应急响应组织出现 1988年11月,罗伯特·塔潘·莫里斯(Robert Tappan Morris,著名密码学家Robert...2001 CodeRed 红色代码——中国互联网安全应急预案以及应急响应体系 2001年CodeRed红色代码事件促进了我国安全应急预案以及应急响应体系产生 红色代码 是2001年7月15日在互联网上观察到一种电脑蠕虫...,拿到我们Shell,作为对应安全人员,应有效制定出对应应急响应流程,做到事件之前防护,事件之中检测,以及检测到以后响应和恢复。

    5.6K230

    应急响应文件时间:mtime、atime、ctime

    Modify:最后一次修改文件内容时间 Access:最后一次访问文件内容时间 Change:最后一次文件属性变化时间 modify修改和change变化区别是,修改侧重人为修改(用户控制),变化侧重客观变化...改变atime命令: 改变mtime命令(管道符改变mtime时不改变atime) vim(查看)、cat grep、sed、awk less、more 改变ctime命令: 改变mtime命令...查看方式是: 查看全部时间:选中文件,单击鼠标右键,选择属性 查看修改时间:dir 文件名 /t:w 查看访问时间:dir 文件名 /t:a 查看创建时间:dir 文件名 /t:c 文件时间在应急响应作用...文件时间可信度? 01 攻击者为什么要篡改文件时间? 干扰防守方应急 02 往前改还是往后改?...往前改到入侵开始前时间,日志量变大可以拖慢防守方排查效率,如果历史日志被覆盖了还可以影响防守方排查思路。 往后改到入侵结束后时间,由于日志没有入侵痕迹从而可以切断防守方应急线索。

    12610

    应急响应-遭受入侵通用处置方法

    应急响应通用方法 查看日志 通过cmd输入eventvwr.msc打开事件查看器 在%SystemRoot%\System32\Winevt\Logs\位置存放着日志文件 常见事件ID 安全日志...\..\ 内存马 简介:随着攻防演练热度越来越高,攻防双方博弈,流量分析、EDR等专业安全设备被蓝方广泛使用,传统文件上传webshell或以文件形式驻留后门越来越容易被检测到,内存马使用越来越多...base64编码后结果 冰蝎3.0 快速识别特征方式 1、Accept字段 冰蝎中使用Accept字段与常规浏览器使用不同,且每次请求使用Accept内容都相同 2、长连接 冰蝎通讯默认使用长连接...,避免了频繁握手造成资源开销。...默认情况下,请求头和响应头里会带有 Connection: Keep-Alive 3、较长base64编码请求包 在加密通讯时,p/jsp shell 会提交base64编码后请求数据 哥斯拉

    1.5K10

    针对蓝队Linux应急响应基础总结

    针对蓝队一些Linux应急响应一些常规命令以及一些思路总结一下分享给大家,内容稍长,可以收藏以备不时之需。...查看Linux中占用资源情况(必须是大写cpu) top -c -o %CPU -c 显示进程命令行 -p 显示进程pid cpu占用前5信息 ps -eo pid,ppid,%mem,%cpu...,cmd --sort=-%cpu | head -n 5 查看网络通信情况 lsof -i -PnR 寻找pid对应进程 ps aux | grep [pid] 查看进程打开文件 lsof...INPUT/OUTPUT -s/d [目标ip] -j ACCEPT/DROP //封闭119.1地址对本机访问 iptable -L //查看设置所有规则内容 iptable -F...ls -al /tmp | grep "Feb 10" 敏感目录 /tmp /root /bin /usr/bin /usr/sbin /sbin 被入侵系统,肯定有文件被改动,通过比较文件md5

    1.1K20

    主机被植入木马后应急响应思路

    按理说我们这时候应该列出各种图表和操作命令系统截图,来溯源整个入侵过程,辅助大家理解整个事件前因后果。这也是“糖果实验室”公众号,第二次写应急。...就算这种场合,也有会在评论里说,他们不关心娱乐,说这口才不适合做什么什么应该去说相声, 对看文章找错别字朋友,只能不好意思了。 接着主题说,问题既然这么发生了,接下来如何应急呢?...这是一种比较常见入侵。特别是在各种厂商服务上。 其实每家服务厂商都有自己防护系统。但即使有这些防护系统,主机被入侵概率也是不小。姜老师面临一个比较尴尬局面就是。...往往这种被入侵事件发生概率很高。但是我们一般都有多少种途径来解决这种问题?像这种服务。他们本身提供防护系统不起作用。一般这时候服务使用者不会再另外构建一个自己安全防护系统。...针对这一点,响应一个办法就是将所有境外中国以外服务请求全部关闭掉。 很明显,这个业务是一个地域性很强中文业务。不提供境外支付方式进行交易。大面积订单都是在中国境内完成。

    96721

    主机应急响应与电子取证经验分享

    根据一些杀毒软件报警就可以标识出恶意软件类型与名字,如下图 为此一个兰塞姆(勒索)类型Wannacry(想哭)家族病毒样本,对于此类情况往往可以直接一键处理较为简单。 ?...通过此图可以发现 mssecsvc.exe 对大量随机外网IP 445 端口进行SYN 包探测,这是Wannacry 病毒传播过程。...对于一些其他通信过程流量,我们往往需要通过其他方式来识别,这里推荐Wireshark 抓包工具进行抓包识别恶意流量,以下为Nmap端口扫描数据包。 ?...Windows核心进程 // 如 2.系统进程// svchost.exe(Windows服务主进程) 、lsm.exe(本地回话管理器) 3.用户进程 // qq.exe(腾讯QQ主程序) 、chrom.exe...\servicecrsssr.vbs启动项,就是病毒自己添加,定位到路径后直接删除。

    93720

    针对Windows事件应急响应数字取证工具

    DFIRTriage描述 DFIRTriage这款工具旨在为安全事件应急响应人员快速提供目标主机相关数据。...该工具在运行过程中,将会自动化执行各种命令,获取到数据将存储在工具执行目录根目录下。除此之外,DFIRTriage还可以直接从USB驱动器中运行,也可以通过远程Shell来在目标主机上运行。...; 2、搜索工具为独立可执行文件-dtfind.exe; 3、双击即可运行 依赖环境 工具库包含正确执行所需完整工具集,并打包到一个名为“core.ir”单个文件中。...在Python中运行时,此“.ir”文件是DFIRtriage唯一必需依赖项,位于名为data目录中(即“/data/core.ir”)。...DFIRtriage编译版本嵌入了完整工具集,不需要添加“./data/core.ir”文件。注:不再使用TZWorks实用程序。

    1.5K20

    一次远程命令执行引发应急响应

    在发现入侵事件时,基于入侵现象进行排查,结合日志进行关联分析,对未知情况作合理猜测,还原攻击场景,找到漏洞根源,这是很重要任务。...(2)排查异常进程 查看进程情况,在进程信息中找到了反弹shell命令特征,base64解码后通讯ip,与上面发现一致。执行shell反弹父进程位60753,该进程为java进程。 ?...(4)web日志分析 java进程所对应是web应用程序,基于异常命令执行时间节点,对相关web日志进行分析,确认入侵时间范围内是否存在可疑行为。 ?...未发现异常web访问行为,都只有访问网站首页记录,那么它到底是如何入侵呢? 合理猜测:结合前面发现Java进程执行dnslog探测等行为,猜测可能存在框架组件存在远程命令执行漏洞。...(5)web框架组件 在web框架组件中,发现低版本shiro组件,存在明显远程命令执行漏洞。

    1.1K10

    记一次真实应急响应案例(1)

    收到阿里通知,服务器正在对外发起攻击,需要排查具体情况。...三、文件排查 01、时间点排查 通过恶意程序ctime确定攻击者活动时间,并由此排查攻击者创建、修改、查看过文件(PS:查看过文件=使用过命令),来排查其它异常文件和行为。...02、敏感目录排查 排查临时目录下文件,未发现其它异常文件: 排查命令目录下文件,未发现被恶意替换命令: 03、特权文件排查 排查特殊权限文件,未发现其它异常文件: 四、文件分析 使用沙箱分析攻击者上传恶意程序...成功获得SSH服务root账户密码。 备注:是我练习篡改ctime时把服务器时间改成2020-11-22,详见:《应急响应文件时间:mtime、atime、ctime》。...同时为了练习应急把SSH设成弱口令,结果忘了把服务器时间改回来就被入侵了。 通过查看相关恶意进程启动时间,可以知道真实入侵时间是在2023-11-22 10:38:38前后。

    10510

    域名劫持事件发生后应急响应策略

    在本文中,我们会详细介绍针对上述场景应急响应方案。另外,这一威胁对信息安全策略和安全布局颠覆,我们可以用一些简单方法进行缓解。...事件响应 与大多数网络事件一样,你只需要加载备份和配置就能恢复你基础设施。在这个事件当中,所有的服务器其实并没有受到损害。 在这些情况下,你有两件事要做: 第一,找回域名注册网站上登陆凭证。...网站凭证是如何失窃 在这期间,公司应急响应团队中有一部分人员负责恢复网络环境,另一部分人员开始分析凭证失窃原因。...建立事件响应计划 你需要有一个针对这类事件详尽应对措施,咱们总会有用到时候。...另外,大家需要注意是,计划中需要包括: 域名注册商紧急联系方式(联系人和电话号码) 提醒客户另一个安全途径(非email) 同域名注册商建立常规应急通信流程(如模拟练习) * 参考来源:Linkedin

    3.3K60
    领券