×

#每日一记#关于Linux挖矿的一些思路
  

adds 39992人觉得有帮助

{{ttag.title}}
本帖最后由 adds 于 2022-6-8 14:37 编辑

                      又是一年毕业季!
   

     1、问题
      客户在深信服防火墙上发现了安全告警日志,提示有挖矿风险!
      先注明,本次未发现病毒进程、病毒文件,仅提供下思路参考。

     2、排查
     2.1   故障现象
      服务器的业务系统没有卡钝情况,只是防火墙有告警信息。
      看下安全日记:
      
        在这个时间段,确实主机有连接风险域名的情况。
      确认域名是否为矿池
      深信服情况:
      
      微步排查
      
     2.2   主机利用率查看
     
     并没有异常占CPU、内存利用率高的进程
    2.3  查看任务计划
   
   
   未发现异常的任务计划
   2.4  查看近期登录的用户
   
   查看具有远程权限登录的用户:
   
  查看登录失败用户记录:
   

    2.5  查看启动项
   
   

   2.6   经过简单的排查,未发现异常,只能等有现象时再进一步排查。
   附件是排查的思路。

   3、注意
   3.1  WAC版本查看,两种办法,一种是在登录页查看,一种是WEB控制台的用户信息查看。
   登录页查看:
   在用户名密码框下有个“版本信息”可以点击查看。
   
   在控制台右上角可以点击“admin”查看。
   
    3.2  MSS:Manage Security Service。安全运营中心
    2020《网络安全审查办法》
    网络产品和服务的安全对国家安全、经济安全、社会稳定、公众健康和安全至关重要。
    没有信息化,就没有现代化。
    3.3 WAF查看同步配置的时间。
             WAF双机部署,如果是手动同步直接在“高可用性--配置同步”界面点击“查看同步报告”查看。
             如果没有手动同步,想要查看主机最后一次做的配置,需要进在系统故障日志筛选同步日志查看。
                
    3.4  AC脚本单点登录
    1)PC输入域账号密码到进入windows桌面需要10分钟左右,如果客户不需要脚本常驻内存功能,可以关掉常驻内存功能觖决。
     2)logon脚本是放在域服务器里面的,PC需要从域服务器获取这个logon,如果PC没有访问域文件共享路径的权限,会导致脚本单点登录不成功。
     3)开启了logon重复登录的功能,在控制台界面注销用户了,还是可以正常上线。
    3.4  深信服WEB应用防火墙
    贴合业务,持续对抗。
    深信服WAF可贴合网站、业务系统、API接口等业务应用特点进行安全防护,通过主动验证的方式过滤大部分Bot流量,有效缓解业务所面临的业务安全问题;同时基于攻防情报、机器学习、智能语义引擎进行高效的WEB攻击检测,可觖决传统WAF安全产品易误报、漏报的问题,满足网站防通报、Web应用系统防护等需求。
    3.5   打江山和守江山的策略,往往是背道而驰的。
    3.6  《开端》
    善良不是廉价的美德,他要跟能力相匹配的,不然就是在添乱
     3.7   CDN:内容分发网络。
             蓝讯拆分出白山和网速。
             深信服、白山是唯二通过SASE标准的公司。  
             SD-WAN:Software Defined Wide Area Network,软件定义广域网。
     3.8  不乱于心,不困于情,不畏将来,不念过往。
     3.9  愿中国青年都摆脱冷气,只是向上走。不必听自暴自弃者流的话。能做事的做事,能发声的发声。有一分热发一分光。就令萤火一般,也可以在黑暗里发一点光。不必等待炬火,此后如竟没有炬火,我便是唯一的光。
   黑暗逐渐笼罩。可你要明白啊我的朋友,我们不能用温柔去应对黑暗,要用火。
   《夜的命名术》
    3.10   所做的一切只为让我更喜欢我
    3.11   让历史照进未来。
    huaweicloud.com
   《网络安全法》2017年6月1日。
    held  持有;help up 耽误;lent 借;ink 墨水;extra 多余的;response  回应;request 请求;
    in case  以防万一;spain 西班牙;go up to 去;urgent decision 紧急的决定 ;ancast 任播。


            
   
   

勒索、挖矿排查思路.rar

901 Bytes, 下载次数: 19

打赏鼓励作者,期待更多好文!

打赏
6人已打赏

阿勒泰 发表于 2022-6-15 09:20
  
感谢分享,有助于工作,学习了!!!
头像被屏蔽
新手899116 发表于 2022-6-12 09:51
  
提示: 作者被禁止或删除 内容自动屏蔽
飞翔的苹果 发表于 2022-6-11 18:45
  
非常感谢分享,学习了
jan 发表于 2022-6-11 09:14
  
楼主的文章图文并茂,清晰易懂,看完这波操作可以轻松上手了,如遇到问题再向楼主请教~
糖果星球 发表于 2022-6-9 16:25
  
坚持每日学习打卡!!!
头像被屏蔽
JM 发表于 2022-6-9 13:17
  
提示: 作者被禁止或删除 内容自动屏蔽
网络不可达 发表于 2022-6-9 09:00
  

非常感谢分享,学习了
白鹭先生 发表于 2022-6-9 08:47
  
非常感谢分享,学习了
韩_鹏 发表于 2022-6-9 08:37
  
感谢分享                                                                                                           
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
安全效果
干货满满
西北区每日一问
技术笔记
新版本体验
功能体验
【 社区to talk】
技术咨询
标准化排查
2023技术争霸赛专题
产品连连看
GIF动图学习
信服课堂视频
每周精选
自助服务平台操作指引
秒懂零信任
技术晨报
技术圆桌
通用技术
答题自测
安装部署配置
每日一记
原创分享
玩转零信任
场景专题
升级&主动服务
社区新周刊
POC测试案例
畅聊IT
专家问答
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
运维工具
云计算知识
用户认证
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
深信服技术支持平台
社区帮助指南
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
故障笔记
排障那些事
高手请过招
高频问题集锦
全能先锋系列
云化安全能力

本版达人

新手68983...

本周分享达人

零和一网络

本周提问达人