應急響應靶機-WindowsServer2022挖礦事件

依舊手癢開局,知攻善防實驗室的原創靶機
https://mp.weixin.qq.com/s/URrNHvQSnFKOyefHKXKjQQ
相關賬戶密碼:
Administrator/zgsf@123
注意:做個原始快照(方便日后復習),安裝VMware tool(安裝后圖形化界面會好看很多)
1、攻擊者的IP地址
沒看見服務器部署WEB服務,可能是RDP遠程登錄進來的,那就看下日志。
win+r,然后輸入eventvwr打開事件查看器,Windows日志–安全(查看安全日志)在這里插入圖片描述
右鍵‘安全’–篩選當前日志–篩選id為4625的事件(從賬戶登錄失敗記錄,查看是否存在暴力破解)

系統日志(System)
6005:表示系統日志服務已啟動,通常用于判斷系統是否正常啟動。
6006:表示系統日志服務已停止,通常用于判斷系統是否正常關機。
6009:表示系統非正常關機,例如通過按 Ctrl+Alt+Delete 強制關機。
41:表示系統在未正常關機的情況下重新啟動,常見于意外斷電或系統崩潰。
1074:記錄系統關機、重啟的時間及原因。
7045:表示服務創建成功。
7030:表示服務創建失敗。
安全日志(Security)
4624:賬戶成功登錄。
4625:賬戶登錄失敗,可用于檢測暴力破解攻擊。
4634:賬戶被注銷。
4647:用戶發起注銷。
4648:試圖使用明確的憑證登錄,可用于查看遠程登錄相關信息,如遠程登錄的 IP 地址。
4672:授予特殊權限。
4720:創建用戶。
4726:刪除用戶。
4732:將成員添加到啟用安全的本地組中。
4733:將成員從啟用安全的本地組中移除。
應用程序日志(Application)
1116:反惡意軟件平臺檢測到惡意軟件或其他可能不需要的軟件。
其他日志
104:記錄所有審計日志清除事件。
4199:TCP/IP 地址沖突。
4800:工作站被鎖定。
4801:工作站被解鎖。

在這里插入圖片描述
發現同一時間段內有多次登錄失敗記錄,確認存在暴力破解行為在這里插入圖片描述
點擊事件可發現攻擊者IP為在這里插入圖片描述
192.168.115.131
2、攻擊者開始攻擊的時間
請看上圖,2024/5/21 20:25:22
3、攻擊者攻擊的端口
win+r輸入cmd,netstat -a(查看端口開放情況)在這里插入圖片描述
根據端口開放情況,可以判定攻擊者對rdp端口進行暴力破解,因此攻擊的端口為
3389
4、挖礦程序的MD5
一般來說挖礦程序的話,CPU、GPU、內存三者中就會有個使用率高的家伙,crtl+shift+esc打開任務管理器查看使用情況
在這里插入圖片描述
找到你了bro!把它丟到微步云沙箱,可看到詳細的分析結果(甚至MD5都給出來了)在這里插入圖片描述
當然也可以使用命令計算MD5值
certutil -hashfile xmrig.exe MD5在這里插入圖片描述
a79d49f425f95e70ddf0c68c18abc564
5、后門腳本的MD5
回想到剛開機彈了個命令行窗口,后門腳本應該在計劃任務中(啟動項)
win+r 輸入taskschd.msc,查看計劃任務程序
初見端倪,在systemTesst中發現該任務啟動一個奇怪的bat文件在這里插入圖片描述
打開發現這就是后門腳本在這里插入圖片描述
使用命令計算MD5在這里插入圖片描述
8414900f4c896964497c2cf6552ec4b9
6、礦池地址
回到任務管理器,右鍵XMRig miner,打開文件所在位置,可發現與程序存在同一目錄下的config.json配置文件在這里插入圖片描述

1. 網絡相關參數
-o 或 --url:指定挖礦池的 URL。
-u 或 --user:挖礦池的用戶名,通常是你的錢包地址。
-p 或 --pass:挖礦池的密碼,通常為 x 或其他自定義密碼。
--tls:啟用 SSL/TLS 支持(需要挖礦池支持)。
--nicehash:啟用 NiceHash 模式。
--rig-id:為挖礦池統計設置的 ID(需要挖礦池支持)。
2. 挖礦算法相關參數
-a 或 --algo:指定挖礦算法,如 cryptonight、randomx 等。
--coin:指定挖礦的加密貨幣,而不是直接指定算法。
--variant:指定算法的變體,例如 -1 表示自動檢測,0 表示舊版本算法,1 表示新版本算法。
3. CPU 挖礦相關參數
--no-cpu:禁用 CPU 挖礦。
-t 或 --threads:指定 CPU 線程數。
--cpu-priority:設置進程優先級(0 表示空閑,2 表示正常,5 表示最高)。
--cpu-affinity:設置進程與 CPU 核心的親和性。
--randomx-no-numa:禁用 RandomX 的 NUMA 支持。
4. 其他配置參數
--donate-level:設置捐贈級別,默認為 5%--retries:在切換到備份服務器之前重試的次數。
--retry-pause:重試之間的暫停時間。
--print-time:每隔多少秒打印一次哈希率報告。
--log-file:將所有輸出記錄到指定的日志文件。

auto.c3pool.org
7、錢包地址
由上題可知
4APXVhukGNiR5kqqVC7jwiVaa5jDxUgPohEtAyuRS1uyeL6K1LkkBy9SKx5W1M7gYyNneusud6A8hKjJCtVbeoFARuQTu4Y
8、攻擊者是如何攻擊進入的
由上分析,攻擊者通過暴力破解服務器3389(RDP)端口使用遠程連接進入
9、驗證
運行桌面的解題系統.exe在這里插入圖片描述
嗷K,大功告成!

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/bicheng/94361.shtml
繁體地址,請注明出處:http://hk.pswp.cn/bicheng/94361.shtml
英文地址,請注明出處:http://en.pswp.cn/bicheng/94361.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

PCB電路設計學習3 電路原理圖設計 元件PCB封裝設計與添加

目錄PCB電路設計學習3五、電路原理圖設計5.1 32個發光二極管電路5.2 單片機外圍電路5.3 供電與程序下載電路5.4 連接各部分網絡,繪制邊框和說明六、元件PCB封裝設計與添加6.1 名詞解釋6.2 繪制PCB附學習參考網址歡迎大家有問題評論交流 (* ^ ω ^)PCB電路設計學習3 …

redis---常用數據類型及內部編碼

Redis 中每種常用數據類型都對應多種內部編碼,這些編碼會根據數據特征(如大小、數量)自動切換,以平衡存儲效率和操作性能。1.字符串(String)用途:存儲文本、數字或二進制數據,是最基…

crypto.randomUUID is not a function

在本地運行時 crypto.randomUUID 好使,build 后放到服務器上用域名訪問就不好使。原因:瀏覽器策略,瀏覽器在非https、localhost的環境中訪問時,crypto.randomUUID 是不可用的開發時使用的是localhost正常訪問 生產臨時使用的是htt…

【思考】什么是服務器?什么是服務?什么是部署?

文章目錄1 什么是服務器?什么是服務?端口是什么意思?2 什么是部署?1 什么是服務器?什么是服務?端口是什么意思? 服務器本質是一臺運行著程序的電腦,它可以運行著很多程序&#xff0c…

自動駕駛導航信號使用方式調研

1 總結 本文調研在給定導航信號后,如何在端到端架構下,利用導航信息引導軌跡生成。 目前主流的方案可以分為2種。一種是將導航作為“前置引導”深度融入軌跡生成過程(導航前置型);另一種則是將導航作為“后置評價”標準…

玳瑁的嵌入式日記D21-08020(數據結構)

雙向鏈表double link listtypedef struct dou_node { DATATYPE data; struct dou_node *prev; struct dou_node *next; }DouLinkNode;雙向鏈表:節點 數據 NEXT PREV . 手撕代碼(增加刪除) 增加,刪除的操作, 需要 tmp 停止待操作節點的前一…

Uipath查找元素 查找子元素 獲取屬性活動組合使用示例

Uipath 查找元素 查找子元素 獲取屬性組合使用示例使用場景案例介紹項目流程圖附加瀏覽器查找元素查找子元素遍歷循環獲取屬性點擊元素使用場景 在實際場景中,有時需RPA自動點擊某組范圍元素或獲取某組范圍元素的值,如需獲取指定的父元素,再…

【MongoDB與MySQL對比】

MongoDB 與 MySQL 全方位對比分析在現代軟件開發中,數據庫的選擇直接影響系統性能、擴展性和開發效率。MongoDB 和 MySQL 作為兩種主流數據庫,分別代表了 NoSQL 和關系型數據庫的典型,各自在不同場景中發揮著重要作用。本文將拋開代碼示例&am…

Spring AI開發指導-對話模型

對話模型接口描述Spring AI基于Spring Cloud的架構體系,定義了一系列可擴展的API接口,支持對接不同類型的AI大模型的核心功能,這些API接口支持同步編程模式或者異步編程模式:接口ModelModel是同步編程模式接口,其參數支…

Win11 下卸載 Oracle11g

目錄 1、停止服務 2、啟動 Universal install 應用 3、執行 deinstall.bat 腳本 4、刪除注冊表相關數據 5、刪除環境變量中的oracle相關路徑 6、刪除安裝文件 7、刪除C盤中的相關Oracle文件 8、刪除 Oracle 數據存放目錄 9、檢查 10、重裝oracle可能還會碰到的問題 &…

深入剖析Spring Boot應用啟動全流程

目錄 前言 啟動流程概覽 一、第一階段:初始化SpringApplication 二、第二階段:運行SpringApplication 三、第三階段:環境準備 四、第四階段:創建應用上下文 五、第五階段:準備應用上下文 六、第六階段&#xf…

Matplotlib 可視化大師系列(三):plt.bar() 與 plt.barh() - 清晰對比的柱狀圖

目錄Matplotlib 可視化大師系列博客總覽Matplotlib 可視化大師系列(三):plt.bar() 與 plt.barh() - 清晰對比的柱狀圖一、 柱狀圖是什么?何時使用?二、 函數原型與核心參數plt.bar(x, height, ...) - 垂直柱狀圖plt.ba…

基于 FastAPI 和 OpenFeature 使用 Feature Flag 控制業務功能

模擬業務場景:多租戶系統跨域轉賬,需要控制某租戶下某用戶是否可以在某域轉賬 open_feature_util.py import typing from abc import abstractmethod, ABCMeta from typing import Sequencefrom openfeature.evaluation_context import EvaluationContex…

Stm32通過ESP8266 WiFi連接阿里云平臺

本文將介紹stm32如何通過WiFi來連接阿里云,上傳數據和接收指令。要先與阿里云建立TCP連接,然后再通過MQTT協議交互。 大體流程:1、在阿里云網頁上創建產品和設備;2、stm32通過WiFi連接云平臺;3、MQTT連接阿里云&#…

北京-測試-入職甲方金融-上班第三天

今日上班時間9-20.18,再加42分鐘就可以拿到75塊錢了,但我想回家,所以下班今天上午有人事舉辦的入職培訓,下午有業務培訓,培訓完領導給我安排了兩個需求。慌死,嚇死,我都不懂,業務和工…

Java基礎第2天總結

使用switch時注意事項:表達式類型只能是byte、short、int、char,JDK5開始支持枚舉,JDK7開始支持String,不支持double、float、long(精確度問題,小數有點不精確)。case給出的值不允許重復,且只能是字面量,不…

鴻蒙開發中的List組件詳解

目錄 引言 1.List組件基礎 2.List接口參數 1.space 2.initialIndex 3.scroller 3.ListView的屬性 1.listDirection 2.lanes 3.divider 4.scrollBar 4.布局與約束 5.ListItem生命周期 1.使用ForEach創建ListItem 2.使用LazyForEach創建ListItem 3…

2026界計算機專業畢業的有福了!(開題報告任務書)

開題報告 我們以基于Java的婚紗店管理系統為案例進行指導。 任務書: 首先是畢設的立題依據,這個主要描寫一些簡潔大體的大白話,描述一下你為什么要做這個題目的畢設。 那就需要你描述一下現階段社會面婚紗店的運營情況,寫一些…

安全、高效、可靠的物理隔離網絡安全專用設備———信刻光盤安全隔離與文件單向導入系統!

著各種數據傳輸、儲存技術、信息技術的快速發展,保護信息安全是重中之重。軍工企業、政府、部隊及企事業單位等利用A網與B網開展導入/導出相關工作已成為不可逆轉的趨勢。針對于業務需要與保密規范相關要求,涉及重要秘密信息,需做到完全的物理…

JetPack 與 PyTorch 版本對應及資源詳情

下載鏈接 JetPack 版本適配 PyTorch 版本發布日期可下載資源(.whl 安裝包 / 文檔)JP 6.1PyTorch 2.5.0a0(構建號:872d972e41.nv24.08.17622132)2024/10/01- torch-2.5.0a0872d972e41.nv24.08.17622132-cp310-cp310-li…