Day-3 應急響應實戰

應急響應實戰一:Web入侵與數據泄露分析

1. Web入侵核心原理
  • ??漏洞利用路徑??

    • 未授權訪問:弱口令(如空密碼/默認口令)、目錄遍歷漏洞
    • 代碼注入攻擊:JSP/ASP木馬、PHP一句話木馬(利用eval($_POST['cmd'])
    • 文件上傳漏洞:繞過格式校驗(如.jpg后綴偽裝.php文件)
      ???本質問題??:服務器未對用戶輸入進行過濾,導致遠程代碼執行(RCE)。
  • ??日志溯源方法??

    • ??關鍵日志源??:Apache/Nginx訪問日志(路徑、時間戳、IP、User-Agent)
    • ??異常行為特征??:
      ?? 高頻訪問敏感路徑(如/admin.php/wp-login.php
      ?? SQL注入痕跡(如union select 1,2,3sleep(5)
      ?? 非常規文件操作(如/uploads/tmp/.php
    • ??分析流程??:按時間窗口篩選→關聯IP/UA→定位攻擊載荷。
2. 數據泄露攻擊鏈分析
  • ??數據庫攻擊路徑??

    1. ??入口點??:SQL注入(如id=1' and 1=1--+
    2. ??權限提升??:利用SELECT ... INTO OUTFILE導出數據(需FILE權限)
    3. ??脫庫操作??:導出敏感表(users/passwords)至Web目錄或遠程服務器。
      ???核心漏洞??:未遵循最小權限原則(如數據庫賬號權限過高)。
  • ??日志關聯分析??

    • ??Web日志??:捕捉注入語句(union select)與文件寫入行為(/export.php
    • ??數據庫日志??(MySQL General Log):記錄SELECTINTO OUTFILE操作時間戳
    • ??關聯輸出??:構建攻擊者IP→注入時間→數據泄露路徑的完整攻擊鏈。
3. 系統化分析流程
  1. ??木馬定位??:使用D-Safe等工具掃描Web目錄,識別可疑文件(如shell.jsp)。
  2. ??日志回溯??:根據木馬創建時間,篩選對應時段的異常請求。
  3. ??漏洞復現??:通過BurpSuite重放攻擊請求,驗證RCE可行性。
4. 工具與技術聯動
  • ??自動化掃描??:D-Safe(Webshell檢測)、Nmap(端口掃描)、SQLMap(注入驗證)
  • ??深度分析??:ELK日志分析平臺(關聯多源日志)、Wireshark(抓包取證)

應急響應實戰二:系統入侵與持久化對抗

1. 系統日志分析
  • ??Linux系統??

    • ??關鍵日志??:
      ???/var/log/auth.log:SSH登錄成功/失敗記錄(關鍵詞:Accepted password/Failed password
      ???/var/log/secure:sudo提權與用戶變更記錄
    • ??異常行為??:
      ?? 同一IP高頻失敗登錄(暴力破解)
      ?? 非常用時段出現root用戶登錄
  • ??Windows系統??

    • ??事件日志??(Event Viewer):
      ?? 安全日志:EventID 4624(成功登錄)、4625(失敗登錄)
      ?? 系統日志:EventID 7030(服務異常終止)
    • ??網絡檢測??:netstat -ano定位異常外連IP(如礦池地址)
2. 入侵痕跡取證
  • ??Linux排查項??

    1. ??用戶賬戶??:檢查/etc/passwd/home目錄下的隱藏用戶
    2. ??進程排查??:ps -aux?+?lsof -p [PID]分析異常進程(如挖礦程序)
    3. ??文件溯源??:通過find / -mtime -1查找24小時內被篡改的文件
  • ??Windows排查項??

    1. ??注冊表檢查??:HKCU\Software\Microsoft\Windows\CurrentVersion\Run(自啟動項)
    2. ??計劃任務??:schtasks /query排查惡意定時任務
    3. ??隱藏文件??:使用WinHex檢查NTFS流隱藏文件
3. 持久化機制檢測
  • ??Linux??

    • SSH公鑰:~/.ssh/authorized_keys
    • 定時任務:crontab -l?+?/etc/cron.*目錄
    • 動態庫注入:檢查/etc/ld.so.preload
  • ??Windows??

    • 服務持久化:sc query排查異常服務
    • WMI后門:使用Get-WmiObject命令檢測
    • 快捷方式劫持:檢查%AppData%\Microsoft\Windows\Start Menu
4. 自動化工具輔助
  • ??威脅狩獵??:Elastic Security(日志關聯分析)、Volatility(內存取證)
  • ??進程分析??:Process Explorer(查看進程樹與句柄)
  • ??Rootkit檢測??:chkrootkit(Linux)、GMER(Windows)

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/pingmian/78045.shtml
繁體地址,請注明出處:http://hk.pswp.cn/pingmian/78045.shtml
英文地址,請注明出處:http://en.pswp.cn/pingmian/78045.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

兩段文本比對,高亮出差異部分

用法一:computed <div class"card" v-if"showFlag"><div class"info">*紅色背景為已刪除內容&#xff0c;綠色背景為新增內容</div><el-form-item label"與上季度比對&#xff1a;"><div class"comp…

Python中的 for 與 迭代器

文章目錄 一、for 循環的底層機制示例&#xff1a;手動模擬 for 循環 二、可迭代對象 vs 迭代器關鍵區別&#xff1a; 三、for 循環的典型應用場景1. 遍歷序列類型2. 遍歷字典3. 結合 range() 生成數字序列4. 遍歷文件內容 四、迭代器的自定義實現示例&#xff1a;生成斐波那契…

Pytest教程:為什么Pytest要用插件模式?

目錄 一、歷史背景:測試框架的局限性與Pytest的設計哲學 1.1 早期測試框架的困境 1.2 Pytest的模塊化設計 二、橫向對比:插件機制如何讓Pytest脫穎而出 2.1 與Unittest/Nose的對比 2.2 插件模式的架構優勢 三、插件模式的核心優勢解析 3.1 可擴展性:從單元測試到全鏈…

【深度】如何通過MCP實現多智能體之間的協同

來源&#xff1a;騰訊技術工程、infoQ、原力注入 自 OpenAI 于 2023 年發布函數調用功能以來&#xff0c;我一直在思考如何構建一個開放的智能體與工具使用生態系統。隨著基礎模型愈發智能化&#xff0c;智能體與外部工具、數據和 API 的交互能力卻日益碎片化&#xff1a;開發…

NVIDIA自動駕駛安全與技術讀后感

ll在閱讀了 NVIDIA 自動駕駛安全報告后&#xff0c;我對該公司致力于推進自動駕駛汽車&#xff08;AV&#xff09;技術、同時優先考慮安全和標準化的承諾印象深刻。它揭示了 NVIDIA 在功能安全、法規合規性以及與全球標準組織合作方面的嚴謹態度。 ?? 報告中最引人注目的部分…

關于nginx,負載均衡是什么?它能給我們的業務帶來什么?怎么去配置它?

User 關于nginx&#xff0c;我還想知道&#xff0c;負載均衡是什么&#xff1f;它能為我的業務帶來什么&#xff1f;怎么去配置它&#xff1f; Assistant 負載均衡是 Nginx 另一個非常強大的功能&#xff0c;也是構建高可用、高性能應用的關鍵技術之一。我們來詳細了解一下。 …

前端如何優雅地對接后端

作為一名前端開發者&#xff0c;與后端對接是我們日常工作中不可避免的一部分。從API設計的理解到錯誤處理的優雅實現&#xff0c;前端需要的不只是調用接口的代碼&#xff0c;更是一種協作的藝術。本文將從Vue 3項目出發&#xff0c;分享如何與后端高效協作&#xff0c;減少聯…

PYTHON用幾何布朗運動模型和蒙特卡羅MONTE CARLO隨機過程模擬股票價格可視化分析耐克NKE股價時間序列數據

原文鏈接&#xff1a;http://tecdat.cn/?p27099 金融資產/證券已使用多種技術進行建模。該項目的主要目標是使用幾何布朗運動模型和蒙特卡羅模擬來模擬股票價格。該模型基于受乘性噪聲影響的隨機&#xff08;與確定性相反&#xff09;變量&#xff08;點擊文末“閱讀原文”獲取…

頭歌之動手學人工智能-機器學習 --- PCA

目錄 第1關&#xff1a;維數災難與降維 第2關&#xff1a;PCA算法流程 任務描述 編程要求 測試說明 第3關&#xff1a;sklearn中的PCA 任務描述 編程要求 測試說明 第1關&#xff1a;維數災難與降維 第2關&#xff1a;PCA算法流程 任務描述 本關任務&#xff1a;補充…

IOMUXC_SetPinMux的0,1參數解釋

IOMUXC_SetPinMux(IOMUXC_ENET1_RX_DATA0_FLEXCAN1_TX, 0); 這里的第二個參數 0 實際上傳遞給了 inputOnfield&#xff0c;它控制的是 SION&#xff08;Software Input On&#xff09;位。 當 inputOnfield 為 0 時&#xff0c;SION 關閉&#xff0c;此時引腳的輸入/輸出方向由…

express響應設置 以及redirect,download,json.sendFdile

Express 中常用響應方法 的整理&#xff0c;包括設置響應頭、重定向、下載、發送 JSON、發送文件等&#x1f447; &#x1f4e4; 一、設置響應頭與狀態碼 設置狀態碼 res.status(404).send(Not Found);設置響應頭 res.set(Content-Type, text/plain); // 設置內容類型 res.s…

深度學習-數值穩定性和模型初始化

到目前為止&#xff0c;我們實現的每個模型都是根據某個預先制定的分布來初始化模型的參數&#xff0c;有人會認為初始化方案時理所當然的&#xff0c;忽略了如何做出這些選擇的細節&#xff0c;甚至有人可能會覺得&#xff0c;初始化方案的選擇并不是特別重要&#xff0c;實際…

SFINAE(Substitution Failure Is Not An Error)

C 中的 SFINAE&#xff08;替換失敗并非錯誤&#xff09; SFINAE&#xff08;Substitution Failure Is Not An Error&#xff09;是 C 模板元編程的核心機制之一&#xff0c;允許在編譯時根據類型特性選擇不同的模板實現。以下通過代碼示例和底層原理&#xff0c;逐步解析 SFI…

【Python筆記 04】輸入函數、轉義字符

一、Input 輸入函數 prompt是提示&#xff0c;會在控制臺顯示&#xff0c;用作提示函數。 name input("請輸入您的姓名&#xff1a;") print (name)提示你輸入任意信息&#xff1a; 輸入input test后回車&#xff0c;他輸出input test 二、常用的轉義字符 只講…

什么是量子計算?它能做什么?

拋一枚硬幣。要么正面朝上&#xff0c;要么反面朝上&#xff0c;對吧&#xff1f;當然&#xff0c;那是在我們看到硬幣落地的結果之后。但當硬幣還在空中旋轉時&#xff0c;它既不是正面也不是反面&#xff0c;而是正面和反面都有一定的可能性。 這個灰色地帶就是量子計算的簡…

入門 Go 語言

本專欄的 Go 語言學習參考了B站UP 軟件工藝師的視頻 本節需要&#xff1a; Go 語言環境VSCode 安裝環境 下載 Go 環境&#xff0c;并安裝下載 VSCode&#xff0c;安裝。在 VSCode 中安裝 Go 擴展&#xff1a; 接下來就可以編寫 Go 語言了 第一條 Go Go 語言是一種編譯型…

Oracle EBS R12.2 漢化

一、前言 在使用oracle ebs時&#xff0c;使用中文會更好的理解整個ebs流程&#xff0c;以下介紹oracle r12中文補丁的方式 如果你的系統除了支持英語外&#xff0c;還支持其他語言&#xff0c;比如中文&#xff0c;那你在下載補丁的時候除了下載Generic Platform版本外&#…

參考文獻新國標GB/T 7714-2025的 biblatex 實現

參考文獻新國標GB/T 7714-2025的biblatex實現 新版 GB/T 7714 目前正在修訂和征求意見&#xff08;https://std.samr.gov.cn/gb/search/gbDetailed?id14CA9D282EB75AC8E06397BE0A0AEA2E&#xff09;。 根據已經呈現的草案&#xff0c;初步實現了biblatex樣式(詳見biblatex-gb…

Discuz!與DeepSeek的深度融合:打造智能網址導航新標桿

引言 在數字化信息爆炸的時代&#xff0c;網址導航網站作為用戶獲取優質資源、高效瀏覽互聯網的重要入口&#xff0c;其信息篩選能力、用戶體驗和商業化潛力成為了決定其競爭力的核心要素。Discuz!作為國內應用廣泛的社區論壇系統&#xff0c;以其強大的功能擴展性和用戶管理能…

Linux424 chage密碼信息 gpasswd 附屬組

https://chat.deepseek.com/a/chat/s/e55a5e85-de97-450d-a19e-2c48f6669234