根正苗红网站遭篡改!三小时锁定疑犯

累计赌资42亿余元 [好文分享:www.ii77.com]

非法获利7亿多! [原文来自:www.ii77.com]

扣押服务器55台

抓获犯罪嫌疑人23名

冻结涉案资金1.1亿余元!

一般来说,一则黑产落网新闻吃瓜群众看到的只是媒体们大写加粗的震撼数字,殊不知,比起警察蜀黍坐了飞机、火车、汽车甚至马车从大洋彼岸或者偏远深山逮到搞黑产的马仔这件事,他们更感兴趣的是如何从赛博世界顺着网线逮到的这些人。 

就好像宫斗剧有意思的不是谁都能猜到的大结局,而是扑朔迷离的过程。追捕疑犯也是如此,摆在那里的数字吸引力远比不上中间的过程,越刺激越好。

但是,真相往往不尽如人意,你所期待的大片既视感可能不存在,存在的只有一台电脑和一位白帽子。


事发

白帽子 SkyMine 接到通知的时候正在打瞌睡,哦不,工作。挂了电话,SkyMine二话不说赶了过去。

根正苗红网站遭篡改!三小时锁定疑犯


有事,大事

某根正苗红的网页被篡改了,篡改内容还十分不和谐(请自行想象,根正苗红的宅宅不多做提示)。

到了现场 SkyMine 检查后发现出事的服务器是台虚拟机,操作系统是 Windows 2008 R2,网站使用了 phpstudy 集成环境进行部署。但是,Windows 事件日志服务并没有启用,更可能的是黑客大哥进来后顺手关闭了。

系统日志是个啥呢?他记录了系统中硬件、软件和系统问题的信息,同时还可以监视系统中发生的事件。用户可以通过它来检查错误发生的原因,或者寻找受到攻击时攻击者留下的痕迹。

SkyMine 转念一想,这台服务器既然承载着 Web 服务,而且硬件防火墙只对外映射80端口,是不是有可能是以Web攻击作为入口的?可以一看。

但是,Nginx 的网站访问日志也已经遭到清除……双击666

不过幸运的是,网站访问日志配置了流式异地备份,SkyMine 也就能在另一台日志服务器上找到了完整且未失真的网站访问日志副本。

不过,任凭SkyMine反反复复把事发时间前后的网站访问日志分析了个遍,都没有发现任何web攻击的痕迹。

这就很奇怪了,这说明黑客并没有直接用网页木马发送篡改页面的指令。难道是通过NC之类的反向连接工具建立通道来进行控制的?

为了求证(打脸),SkyMine 通过调查开始时生成的虚拟机快照提取了内存镜像,为了有多个内存样本进行交叉分析,他又掏出“家伙”( 一款名为dumpit 的工具)提取了内核级的内存完整镜像,其中包括物理内存和页面交换文件。

提取了这些内存之后,SkyMine开始琢磨起来,如果黑客确实是通过反向连接通道来实施控制的,那肯定曾经建立过一个异常的网络连接,内存中很可能会保留着这个信息。

所以SkyMine通过内存分析框架对内存样本进行了网络连接分析,但在事发时间并没有可疑的网络连接。

得了,线索到这里又断了……

不过也不算一点收获都没有,SkyMine在提取了内存的历史进行信息时发现,有一个很可疑的程序在事发时间正在运行,这个程序名为update.exe,看起来相当正经。

但SkyMine留意到,这个进程足足运行了3天之久,谁家正常更新程序能更新三天?

从内存中提取出该进程的物理路径后,SkyMine找到了这个奇怪的程序,是位于C盘的一个很深的目录里的,而且在同目录下,SkyMine还发现了一个命名为 image.jpg 的篡改图片。SkyMine对这个程序进行逆向分析后发现是个易语言程序(就是以中文作为程序代码)。

再次对这个程序逆向分析后 SkyMine 发现,黑客这次利用了一个相对较少见的攻击方式——逻辑炸弹,程序代码中有一个条件判断,当前时间大于既定时间就会自动用该程序目录下的 image.jpg 替换掉网站根目录的 image.jpg,达到篡改的目的,在确认图片已经篡改成功后将自动退出程序。

这就等于一个自动定时炸弹,神不知鬼不觉就会爆炸。

找到了攻击方式,接下来就要寻找妖精洞了。

当确定这个易语言程序就是黑客用来篡改网页的关键代码以后,SkyMine开始调查这个程序是如何被传入服务器的。

因为这个web服务器只对外开放80端口,SkyMine猜测有很大可能是通过web应用漏洞来写入这个程序的。通过查看这个程序的创建时间,他得到了程序的传入时间点,这就可以进一步从网站访问日志中寻找这个时间点的web访问记录。

比如 SkyMine 就发现了在网站访问日志中有一些 POST 请求(菜刀连接特征),指向网站一个上传目录的 php 文件,而这个文件就是用于上传篡改程序的木马了。

当然,网站访问日志记录的来源IP是个美国的代理地址,不是真实地址。于是他接着调查起 webshell(黑客用于远程控制的网页木马)是如何被上传的。

在网站访问日志中以木马的文件名作为关键词进行搜索,很轻松的就定位到了木马的上传位置,通过对这个 POST 请求的分析,可以确认这个 web 应用是存在任意代码执行漏洞的,黑客通过这个漏洞写入了木马。

有趣的是,SkyMine还发现了个某云服务商的IP地址,而这个IP经查证发现正是攻击者所持有。

根正苗红网站遭篡改!三小时锁定疑犯

SkyMine的事到这里结束了,他伸了伸懒腰,把技术分析报告提交给了执法机关,至于案件的跟进就不是他这个白帽子的活儿了。


取证这件事

来,让我们重新整理一遍攻击者的骚操作。

黑客初次访问网站

黑客开始尝试进行渗透

黑客发现网站存在任意代码执行漏洞

黑客利用任意代码执行漏洞写入webshell

黑客webshell上传篡改程序

篡改程序自动执行网页篡改

安全专家(SkyMine本人)到场取证分析

取证分析结束提交报告

整个取证分析过程用时三个多小时,更像一场烧脑游戏。SkyMine也感叹,若不是黑客不小心留下了破绽,他也不可能那么快就完成工作。

SkyMine本名伍智波,是中国网安·广州三零卫士的安全专家,日常工作就是搬砖和处理广州市政务网的黑客入侵事件。

根正苗红网站遭篡改!三小时锁定疑犯

SkyMine本人

处理的事件也是各有不同,假如发生了网页篡改,就一步步进行溯源;如果受到了APT攻击,就需要根据每个APT组织的常用手法,结合威胁情报提供的攻击来源信息以及病毒样本进行识别;如果是数据泄露问题,可以通过数据库审计还原窃取过程。用SkyMine的话说,就是花式还原攻击链。

这些情景用到的取证手法都是一样的吗?当然不是。

据SkyMine说,针对Windows三大内存管理机制的取证手法有八种:

基于用户模式程序的内存获取

基于内核模式程序的内存获取

基于系统崩溃转储的内存获取

基于操作系统注入的内存获取

基于系统休眠文件的内存获取

基于系统冷启动的内存获取

基于虚拟化快照的内存获取

基于硬件的内存获取

但由于时间紧迫,根本不可能将八种手法一一试过,一般常用的就是三种:基于内核模式程序,系统崩溃转储和虚拟化快照内存提取方式。

发生了一起抢劫案,如何能快速找到作案者?SkyMine他们要做的就是通过观察抢劫犯的行为判断是否是惯犯,是否有案底,进一步查看嫌疑人是否有蹲点,蹲了多久。但如果疑犯作案是临时起意呢?这种反常行为就很难寻找线索,更何况去反向临摹用户画像。

“所以上面的案例用时三个小时还算快,如果没有攻击者的失误恐怕想要追踪到他们更慢甚至最后追踪不到。网络本身具有匿名性,一个代理跳到国外后就可能什么线索都断了。”

实施完美的网络犯罪是有可能的,进行完美的网络追捕也是有可能的,但最终结果如何,谁也不能肯定。

总之就是难难难。

不过SkyMine还挺喜欢做的,在他看来这种有挑战又炫技的操作很适合他“平淡”的生活。这可能就是每个白帽子都有的黑客情怀吧。根正苗红网站遭篡改!三小时锁定疑犯

根正苗红网站遭篡改!三小时锁定疑犯

忘记说,宅客是在上周末由知道创宇举办的KCon大会上听到这个演讲,以及见到的小伍哥,感兴趣的可以点这里内存取证,智能家居被劫持,短网址攻击,这届 KCon 都“搞”了什么?

蓝字查看更多精彩内容


探索篇

  暗网【上】|  暗网【下

草榴社区 程序媛以图搜图

心脏滴血 撞库攻击 | 黑客猎人

刷票 | 人肉 | 炸群 | 内鬼

恶性病毒怼天怼地怼对手


真相篇

这是一场针对高级知识分子的..诈骗

打“农药”刷金币:我的队友原来是个机器人

黑客犯罪团伙"隐匿者"被扒皮,竟然是中国人

iPhone充电器可以当监听器?我到某宝试了下

当俄罗斯黑客遇到老虎机 发家致富

一个自动挖掘工具,能找到比核武器更可怕的漏洞

“老婆,开门”,隔壁老王带来的恐惧

无人机越狱? 资深女黑客一怒“..”

自从安了智能门锁,家里闹妖精?

中国安全圈真实薪资曝光


人物篇


道哥:重回阿里的29个月

黑客老王:一个人的黑客史

吴石:站在0和1之间的男人

黑客衰大:45天攻入姑娘的心

黑客段子手“呆子不开口”

“特斯拉破解第一人”刘健皓

唐青昊:虚拟世界的越狱者

MOSEC:盘古团队的野心优雅

让周鸿祎“三顾茅庐” 的 黑客 MJ

美女黑客张婉桥的“爱丽丝奇遇记”

TK教主和玄武实验室的几个小故事

世界上最坚固的门轰塌后,如何再建

这个黑客在体内植入9块芯片后……

更多精彩正在整理中……


---

“喜欢就赶紧关注我们”

宅客『Letshome』

雷锋网旗下业界报道公众号。

专注先锋科技领域,讲述黑客背后的故事。

长按下图..并识别关注


根正苗红网站遭篡改!三小时锁定疑犯

热门文章

  1. 唐代古诗三百首四年级(二年级唐代古诗三百首)2024-05-15
  2. 5月15日截至13时14分,沪深两市成交额突破5000亿元2024-05-15
  3. 房地产开发板块午后上攻,光大嘉宝、天地源涨停2024-05-15
  4. 孚能科技:与印度Ingar签署动力电池战略合作协议,将围绕新能源乘用车等领域合作2024-05-15
  5. 深交所:“22万科07”盘中涨超20%,触发临停2024-05-15
  6. 日经225指数尾盘转跌2024-05-15
  7. 小米汽车回应SU7保费定价:符合市场主销新能源电动轿车的整体保费定价水平2024-05-15
  8. 证券板块午后持续走低,浙商证券触及跌停2024-05-15
  9. 哔哩哔哩在浙江成立数字文化公司2024-05-15
  10. 日经225指数收涨0.08%2024-05-15
  11. 合成生物概念局部走强,双塔食品涨停2024-05-15
  12. 语无伦次乱码(语无伦次错别字)2024-05-15
  13. 司法局第一期季度之星来啦!2024-05-15
  14. 中上协:上市公司自愿性信息披露工作有待进一步加强2024-05-15
  15. 造纸板块午后走强,景兴纸业直线拉升涨停2024-05-15
  16. 微微一笑很倾城歌词(微微一笑很倾城歌词图片)2024-05-15
  17. 职位描述的内容怎么写(职位描述的内容怎么写厨师)2024-05-15
  18. 医用一次性口罩价格(医用一次性防护服)2024-05-15
  19. *ST凯撒年报遭问询,被追问是否符合撤销退市风险警示的条件,是否存股票终止上市情形2024-05-15
  20. 房地产板块午前继续发力,招商蛇口、中交地产、滨江集团、保利发展涨逾5%2024-05-15
自媒体 微信号:ii77 扫描二维码关注公众号
爱八卦,爱爆料。

小编推荐

  1. 1 7岁男孩熟睡中脑血管爆裂,只因太胖:孩子白白胖胖才好,是最可怕的误区

    孩子白白胖胖,并不健康。

  2. 2 【脑吧故事会:显卡篇】S01E03——显卡高价时代再临,呼唤神将HD4850

    2009年第四季度,AMD全新架构+40NM制程+率先支持DX11的HD5000系列傲然上市!

  3. 3 B站二季度财报:收入依然依靠游戏

    增加会员、直播和广告等多元化收入来源。

  4. 4 搬砖党的福音 DNF搬砖神器了解一下

    DNF作为老牌的横版格斗游戏,从2008年由腾讯代理在国内运营开始就拥有了很高的人气,玩家通过获取任务升级自

  5. 5 必看!如何远离“数据安全”的危险漩涡……

    远离数据安全的危险旋涡

  6. 6 中兴称主营业务已经完全恢复,并加大芯片投入

    8月28日上午,中兴通讯在总部举行临时股东大会。谈生产:生产任务已恢复正常投资者最关心还是中兴通讯生产经营的

  7. 7 设计美学与功能融合,别出心裁感官体验

    空间借景延续手法,将室内外空间合而为一。

  8. 8 荣耀战魂人数暴涨 铭瑄终结者B360W带你畅玩

    刚刚结束的2018科隆游戏展上,育碧公布了《荣耀战魂》的全新pve模式—无限战场,并将在新赛季“烈火行军”中正式加入。前不久在Uplay上免费送了一次新手版,上周又在steam为错过首

  9. 9 重启后游戏版号审批有望放松?可以期待,不必较真

    随着传闻的版号审批重启时间一步步临近,当下游戏厂商面临的问题可能不再仅仅限于没版号,游戏无法变现的问题。同时,游戏厂商还需做好版号重启后,积压数千款的游戏一股脑投

  10. 10 加多宝被“扒底裤”:市场份额不到30%,负债130亿净亏6亿

    一场A股“闹剧”揭开了加多宝家底,被曝资不抵债,负债130亿,去年净亏损近6亿。

本文内容来自网友供稿,如有信息侵犯了您的权益,请联系反馈核实

Copyright 2024.爱妻自媒体,让大家了解更多图文资讯!