应急安全事件处置和溯源经验详谈
  

zj樊迪 53294人觉得有帮助

{{ttag.title}}
1.1 网络拓扑信息
341815fe181ddb9657.png
1.2 攻击现场环境
操作系统:windows 7 sp1(主要)
业务概述:10.25.x.x这台工控机电脑,win7操作系统,主要跑的业务应用是收集空气质量检测数据,并上报给上级平台。
1.3 安全问题描述
主机ip
10.25.153.242
入侵主机情况描述
该主机被网监检测到存在勒索病毒扫描攻击行为,并且有攻击成功日志
主要服务用途及应用
收集检测数据,并上传给上级平台
入侵后行为表现
对政务外网其他主机进行勒索扫描攻击
安全防护措施
只有在中毒主机上装了个人免费版qq管家
1.4 应急需求描述
Ø 清除恶意病毒/永恒之蓝等
Ø 主机业务恢复正常
Ø 识别当前安全风险
Ø 长期安全加固建议
2.1 事件处置情况
2.1.1 问题现象举证
1. 到现场查看10.25.153.242这台主机基本信息如下:
324035fe182326c8af.png
2. cpu、内存使用率都在90%以上
827165fe182372948c.png
3. 查看主机对135、137-139、3389等高危端口的监听情况,以及使用同网段主机进行端口扫描,发现这些高危端口都处于监听状态并且对外提供服务,风险性较高。
937165fe182768b8dd.png
382225fe1826896d8a.png
4. 查看管理员账号,发现没有配置密码,而且存在客户不清楚的账号k8h3d。
741335fe182827cccf.png
5. 主机自身防火墙未开启
739155fe1829c72ac1.png
6. 查看服务发现server、computer broser、print spooler、tcp/ip netbios helper都在启用,并且正常业务用不到这些。
924835fe182a8230e1.png
2.1.2 事件处置过程
1. 使用某公司专杀工具进行查杀病毒,并处置。附件为处置前的病毒报告。
602085fe182c22bac1.png
wannacry永恒之蓝病毒为例:
971055fe182cc85b00.png
病毒文件创建时间为2020年11月26日15:06
Trojan.Win32.WannaCry.mss病毒的文件qeriuwjhrf为例:
557975fe182d36770d.png
病毒文件创建于2020年12月2日11:52
2. 查看windows安全日志:
177345fe182de538e5.png
393415fe182e110c9d.png
时间于步骤1中病毒创建时间可以匹配上。
3. 对病毒进行查杀处置后重启主机,再重新扫描,已处置掉当前全部威胁:
128365fe182ee59fe7.png
4. 针对当前主机操作系统打上永恒之蓝漏洞补丁和系统版本漏洞补丁(使用WIN7 SP1版本):
335575fe182f8045b1.png
更新完成后重启主机生效:
191445fe182fee1e95.png
可见KB4012212和KB4012215已经成功打上。
5. 使用脚本将135 137-139 445等高危端口 (3389原本没开)关闭后重启主机,重新在另一台主机上进行端口扫描,发现已经成功关闭,同时使用某公司勒索病毒免疫检测工具进行检测:
187645fe18316269b1.png
518875fe1831cd074c.png
6. 将主机防火墙手动关闭
910395fe1832611bb1.png
7. Administrator密码进行加固,将沟通确认后不知来源的账户k8h3d删除。
8. 还有另一台磐合pc,也进行了查杀处置,并且按照windows 基线进行了相应的加固。
3.1 事件分析结论
1、 下一步要从整体网络环境建设上进行安全加固。单次处置短期内可控,但是长期风险还在,建议从根本上解决网络安全问题。
2、 主机所处网络环境安全建设能力不足,风险性高。
3、 主机可以直接上外网并且高危端口直接暴漏,网络环境中没有安全设备防护,受攻击可能性较大。
4、 主机自身防护性较差,不符合安全基线。并且没有有效的检测与杀毒软件,只有个人免费版腾讯qq管家,检测与处置能力不足。
2020年11月26日15:06与2020年12月2日11:52都有异常用户登陆记录,并且典型病毒文件创建时间也于此匹配。初步判断是从外网攻击进入,修改本地安全策略后将恶意文件放入C盘,再进行相应的攻击执行手段,导致该主机中勒索同时对其他主机进行恶意勒索扫描。
4.1安全整改建议
4.1.1 技术加固建议
1) 定期对监测站主机操作系统进行漏洞补丁检测与加固。
2) 业务主机不建议直接将端口服务对外开放,高危端口应当进行封堵或者关闭服务。
3) 建议出口4G路由器或者猫使用防火墙进行替换,出口进行恶意行为封堵和拦截,这样对局域网整体安全建设也有保证。建议安装网页防篡改2.0客户端,使得服务器更加安全
4) 终端主机安装EDR,实时进行检测与防护,同时可以与出口防火墙进行联动。
4.1.2 安全管理建议
1) 建议定期对主机进行安全评估,比如对主机进行基线检查,策略检查,病毒查杀,脆弱性评估,从而检测出主机存在的风险点,并且加以修复。
2) 定期对网络安全设备进行策略检查,确保设备在正常防护,确保设备防护规则库是最新并且有效。
3) 部署内网安全感知产品,及时内网失陷主机,避免产生更大安全风险
4) 建议事后进行整体的安全风险评估,识别网络中其他安全风险。
5) 加强运维人员安全意识培训。
6) 使用互联网业务安全监测,快速识别网站安全问题。
7) 定期开展应急演练工作。
5附:
有个明显特征,就是创建了一个账户k8h3d,这个是“驱动人生”的病毒感染的典型特征。
742395fe183ca8b25c.png 346635fe183cd39254.png
869935fe18256e1bca.png
497145fe18317ce7f3.png
533825fe1831af3c2f.png

打赏鼓励作者,期待更多好文!

打赏
34人已打赏

小猪要上树 发表于 2021-1-5 10:46
  
感谢楼主的分享,很完整的一篇处置加溯源案例,很值得学习,期待您更多的大作
灵峰气韵 发表于 2020-12-24 16:27
  

回帖奖励 +10

感谢楼主的精彩分享,图文并茂 应急溯源
新手741261 发表于 2020-12-26 10:24
  

回帖奖励 +10

眼前一亮,赞
新手031815 发表于 2020-12-26 10:27
  

回帖奖励 +10

感谢分享
新手078326 发表于 2020-12-26 10:28
  

回帖奖励 +10

感谢分享
新手780102 发表于 2020-12-26 10:40
  

回帖奖励 +10

图文并茂 应急溯源
新手612152 发表于 2020-12-26 10:50
  

回帖奖励 +10

感谢分享
司马缸砸了光 发表于 2020-12-26 10:59
  

回帖奖励 +10

感谢分享
新手899116 发表于 2020-12-26 11:06
  

回帖奖励 +10

感谢分享
JM 发表于 2020-12-26 11:13
  

回帖奖励 +10

感谢分享
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
技术笔记
干货满满
功能体验
GIF动图学习
新版本体验
标准化排查
产品连连看
信服课堂视频
2023技术争霸赛专题
自助服务平台操作指引
秒懂零信任
技术咨询
安装部署配置
技术晨报
深信服技术支持平台
答题榜单公布
卧龙计划
答题自测
通用技术
排障笔记本
畅聊IT
网络基础知识
社区帮助指南
专家问答
技术圆桌
在线直播
MVP
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
纪元平台
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

217
273
151

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

二进制网络

本周分享达人