HVV-某田相關經歷

一、背景

本次項目為期兩周,由集團主導招募攻擊隊員對集團下屬及其子公司進行的攻防演練。本次項目主導研判分析+應急排查+內部Nday發掘。

二、研判分析

2.1、帆軟V10
漏洞概述

帆軟 V10 及 V11 版本報表軟件存在反序列化漏洞,攻擊者可利用該漏洞使用POST 方法向帆軟報表軟件路徑/webroot/decision/remote/design/channel 發送惡意數據包,將二進制數據流或文件加載到服務器內存中觸發反序列化操作,從而實現任意代碼執行,獲取服務器控制權限。

漏洞發現

當時是在告警平臺出現命令執行報警,經過項目前期熟悉客戶網絡結構,應用,內部辦公網,生產網網段和環境,判定該告警是外部攻擊ip,查看詳情發現請求包是進行加密的,查看響應包發現ipconfig響應內容隨判定為攻擊事件。

處置措施

(1)通知運維人員對該應用網站進行封堵使得外部無法訪問;

(2)通過日志分析平臺對該ip進行項目日期中的所有攻擊日志檢索發現只有兩條記錄分析第一條為執行了命令ipconfig;分析第二條發現相應包中返回了目標主機退出執行命令”whoami“

(3)通知內部應用負責人進行零時處置以免影響業務

  1. 聯系帆軟系統官方咨詢漏洞修復方案。
  2. 在服務器端禁用以下目錄的訪問:
    ①? ?/webroot/decision/remote/design/channel
    ②? ?/webroot/ReportServer/

(4)更改后進行帆軟V10版本漏洞掃描無漏洞后重寫上線。

2.2、spring漏洞heapdump文件泄露
漏洞描述

spring框架存在信息泄露漏洞通過actuator/??查看泄露的端點信息

漏洞發現

通過流量探針傳感器發現該條告警出現成功,通過訪問該泄露地址成功下載

處置措施

通過運維管控站點出網使得外部無法訪問該站點,分析泄露文件內容發現數據庫的登錄賬戶和密碼;隨及通過資產列表查詢外部是否開放數據庫端口;臨時管控通過限制url限制訪問

1、禁用HeapDump功能或限制訪問權限:可以通過設置management.endpoint.heapdump.enabled=false來禁用HeapDump接口,或者通過配置Spring Security來限制只有授權用戶才能訪問該接口。

2、修改HeapDump文件保存路徑:可以在application.properties(或application.yml)文件中設置management.endpoint.heapdump.path來修改HeapDump文件的保存路徑,以確保只有授權用戶才能訪問該路徑。

3、通過修改后進行漏洞驗證進行應用上線。

2.3、其他

其他告警信息就太多了,基本高峰期一天有十幾萬的攻擊告警,針對掃描,惡意探測、POC掃描得高頻ip進行實時封禁。

三、應急響應

3.1、帆軟V10反序列化漏洞
整體描述

通過前期研判后需要進行上機排查,看是否有落地的webshell文件,代理程序或工具,內存馬等。

上機排查

netstat -ano

通過查看進程程序是否有外連攻擊IP的情況如有判段是否有惡意外連程序;

wmic process where "ProcessId=<PID>" get ExecutablePath

使用java的內存馬查殺工具進行查殺

內存馬實現原理:一文看懂內存馬 - FreeBuf網絡安全行業門戶

最后使用webshell 查殺工具(D盾,阿里云查殺等)查殺websehll;或者使用命令forfiles /P "C:\Your\Directory\Path" /S /D +7 /C "cmd /c echo @path @fdate @ftime"查看過去7天修改的文件;其他的可以個根據攻擊告警日志進行研判對任務計劃,隱藏賬戶等進行排查;最后來一波病毒掃描結束。

總結

一般我們的上機排查思路需要結合研判給的告警信息,如時間段,以及告警日志進行的操作,漏洞類型進行專項的排查。

四、內部Nday發現

描述

這里就不進行分步描述;這里是在查看告警分析平臺時根據告警信息;以及資產列表,內部進行針對特定資產的漏洞挖掘、掃描以及人工驗證的。

總結

如發現內部大量的弱口令情況;內部數據庫mongo,redis未授權等;api接口未授權造成的信息泄露等;其他框架的歷史漏洞掃描等。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/79311.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/79311.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/79311.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

AI與物聯網的深度融合:開啟智能生活新時代

在當今數字化時代&#xff0c;人工智能&#xff08;AI&#xff09;和物聯網&#xff08;IoT&#xff09;作為兩大前沿技術&#xff0c;正在加速融合&#xff0c;為我們的生活和工作帶來前所未有的變革。這種融合不僅提升了設備的智能化水平&#xff0c;還為各行各業帶來了新的機…

Linux `init` 相關命令的完整使用指南

Linux init 相關命令的完整使用指南—目錄 一、init 系統簡介二、運行級別&#xff08;Runlevel&#xff09;詳解三、常用 init 命令及使用方法1. 切換運行級別2. 查看當前運行級別3. 服務管理4. 緊急模式&#xff08;Rescue Mode&#xff09; 四、不同 Init 系統的兼容性1. Sy…

UNet 改進(12):UNet with ECA (Efficient Channel Attention) 網絡

詳解 下面將詳細解析這個實現了ECA注意力機制的UNet網絡代碼。 1. 代碼概述 代碼實現了一個帶有Efficient Channel Attention (ECA)模塊的UNet網絡架構。 UNet是一種常用于圖像分割任務的編碼器-解碼器結構網絡,而ECA模塊則是一種輕量級的通道注意力機制,可以增強網絡對重…

視頻監控EasyCVR視頻匯聚平臺接入海康監控攝像頭如何配置http監聽功能?

一、方案概述 本方案主要通過EasyCVR視頻管理平臺&#xff0c;實現報警信息的高效傳輸與實時監控。海康監控設備能通過HTTP協議將報警信息發送至指定的目的IP或域名&#xff0c;而EasyCVR平臺則可以接收并處理這些報警信息&#xff0c;同時提供豐富的監控與管理功能&#xff0…

人工智能與網絡安全:AI如何預防、檢測和應對網絡攻擊?

引言&#xff1a;網絡安全新戰場&#xff0c;AI成關鍵角色 在數字化浪潮不斷推進的今天&#xff0c;網絡安全問題已經成為每一家企業、每一個組織無法回避的“隱形戰場”。無論是電商平臺、金融機構&#xff0c;還是政府機關、制造企業&#xff0c;都可能面臨數據泄露、勒索病毒…

3D人臉掃描技術如何讓真人“進入“虛擬,虛擬數字人反向“激活“現實?

隨著虛擬人技術的飛速發展&#xff0c;超寫實數字人已經成為數字娛樂、廣告營銷和虛擬互動領域的核心趨勢。無論是企業家、知名主持人還是明星&#xff0c;數字分身正在以高度還原的形象替代真人參與各類活動&#xff0c;甚至成為品牌代言、直播互動的新寵。 3D人臉掃描&#…

遞歸函數詳解

定義 遞歸是指一個函數在其定義中直接或間接地調用自身的方法。通過這種方式&#xff0c;函數可以將一個復雜的問題分解為規模更小的、與原問題相似的子問題&#xff0c;然后通過不斷地解決這些子問題來最終解決整個問題。 組成部分 遞歸主體 這是函數中遞歸調用自身的部分…

ASP.NET Core Web API 配置系統集成

文章目錄 前言一、配置源與默認設置二、使用步驟1&#xff09;創建項目并添加配置2&#xff09;配置文件3&#xff09;強類型配置類4&#xff09;配置Program.cs5&#xff09;控制器中使用配置6&#xff09;配置優先級測試7&#xff09;動態重載配置測試8&#xff09;運行結果示…

在生信分析中,從生物學數據庫中下載的序列存放在哪里?要不要建立一個小型數據庫,或者存放在Gitee上?

李升偉 整理 在Galaxy平臺中使用時&#xff0c;從NCBI等生物學數據庫下載的DNA序列的存儲位置和管理方式需要根據具體的工作流程和需求進行調整。以下是詳細的分步說明和建議&#xff1a; 一、Galaxy中DNA序列的默認存儲位置 在Galaxy的“歷史記錄”&#xff08;History&…

SDK游戲盾如何接入?復雜嗎?

接入SDK游戲盾&#xff08;通常指游戲安全防護類SDK&#xff0c;如防DDoS攻擊、防作弊、防外掛等功能&#xff09;的流程和復雜度取決于具體的服務商&#xff08;如騰訊云、上海云盾等&#xff09;以及游戲類型和技術架構。以下是一般性的接入步驟、復雜度評估及注意事項&#…

通過類似數據蒸餾或主動學習采樣的方法,更加高效地學習良品數據分布

好的&#xff0c;我們先聚焦第一個突破點&#xff1a; 通過類似數據蒸餾或主動學習采樣的方法&#xff0c;更加高效地學習良品數據分布。 這里我提供一個完整的代碼示例&#xff1a; ? Masked圖像重建 殘差熱力圖 這屬于自監督蒸餾方法的一個變體&#xff1a; 使用一個 預…

【課題推薦】多速率自適應卡爾曼濾波(MRAKF)用于目標跟蹤

多速率自適應卡爾曼濾波(Multi-Rate Adaptive Kalman Filter, MRAKF)是一種針對多傳感器異步數據融合的濾波算法,適用于傳感器采樣率不同、噪聲特性時變的目標跟蹤場景。本文給出一個多速率自適應卡爾曼濾波框架,以無人機跟蹤場景為例,融合IMU和GPS數據 文章目錄 背景多速…

軟考 系統架構設計師系列知識點之雜項集萃(49)

接前一篇文章&#xff1a;軟考 系統架構設計師系列知識點之雜項集萃&#xff08;48&#xff09; 第76題 某文件管理系統在磁盤上建立了位視圖&#xff08;bitmap&#xff09;&#xff0c;記錄磁盤的使用情況。若磁盤上物理塊的編號依次為&#xff1a;0、1、2、……&#xff1b…

HTTP:七.HTTP緩存

HTTP緩存介紹 HTTP緩存是一種通過存儲網絡資源的副本,以減少對原始服務器請求的技術。當客戶端再次請求相同資源時,如果該資源未過期,服務器可以直接從本地緩存中提供響應,而無需再次從原始服務器獲取。這大大減少了網絡延遲,提高了加載速度,并減輕了服務器的負載。HTTP…

WPF 圖標原地旋轉

如何使元素原地旋轉 - WPF .NET Framework | Microsoft Learn <ButtonRenderTransformOrigin"0.5,0.5"HorizontalAlignment"Left">Hello,World<Button.RenderTransform><RotateTransform x:Name"MyAnimatedTransform" Angle"…

NO.91十六屆藍橋杯備戰|圖論基礎-圖的存儲和遍歷|鄰接矩陣|vector|鏈式前向星(C++)

圖的基本概念 圖的定義 圖G是由頂點集V和邊集E組成&#xff0c;記為G (V, E)&#xff0c;其中V(G)表?圖G中頂點的有限?空集&#xff1b;E(G)表?圖G中頂點之間的關系&#xff08;邊&#xff09;集合。若 V { v 1 , v 2 , … , v n } V \left\{ v_{1},v_{2},\dots,v_{n} …

【項目日記(一)】-仿mudou庫one thread oneloop式并發服務器實現

1、模型框架 客戶端處理思想&#xff1a;事件驅動模式 事件驅動處理模式&#xff1a;誰觸發了我就去處理誰。 &#xff08; 如何知道觸發了&#xff09;技術支撐點&#xff1a;I/O的多路復用 &#xff08;多路轉接技術&#xff09; 1、單Reactor單線程&#xff1a;在單個線程…

Go語言實現OAuth 2.0認證服務器

文章目錄 1. 項目概述1.1 OAuth2 流程 2. OAuth 2.0 Storage接口解析2.1 基礎方法2.2 客戶端管理相關方法2.3 授權碼相關方法2.4 訪問令牌相關方法2.5 刷新令牌相關方法 2.6 方法調用時序2.7 關鍵注意點3. MySQL存儲實現原理3.1 數據庫設計3.2 核心實現 4. OAuth 2.0授權碼流程…

結合 Python 與 MySQL 構建你的 GenBI Agent_基于 MCP Server

寫在前面 商業智能(BI)正在經歷一場由大型語言模型(LLM)驅動的深刻變革。傳統的 BI 工具通常需要用戶學習復雜的界面或查詢語言,而生成式商業智能 (Generative BI, GenBI) 則旨在讓用戶通過自然語言與數據交互,提出問題,并獲得由 AI 生成的數據洞察、可視化建議甚至完整…

Linux中常用命令

目錄 1. linux目錄結構 2. linux基本命令操作 2.1 目錄操作命令 2.2 文件操作命令 2.3 查看登錄用戶命名 2.4 文件內容查看命令 2.5 系統管理類命令 3. bash通配符 4. 壓縮與解壓縮命令 4.1 壓縮和解壓縮 4.2 測試網絡連通性命令 ping 4.3 vi編輯器 4.4 管道操作(…