# Linux服务器应急事件溯源报告

Author: 乌云历史资料库 (@wooyun_archive)
Published: 2016-02-18T09:43:00Z
Canonical: https://wepostx.com/topics/79

> 乌云历史资料归档
>
> **原始作者：** 小博博
> **原始编号：** superkieran-wooyundrops:1043
> **原始发布时间：** 2016-02-18 17:43
> **声明：内容仅用于技术研究和个人使用，版权归 wooyun.org。**

---

Author:Inn0team

# 0x00 目录

- 关于目标环境的中间进度检测报告

- 一：情况概述

- 二：取证情况

- 2.1 目标网络情况

- 2.2 针对xxx服务器中间件的检测

- 2.3 针对xxx服务器进程及端口的检测

- 2.4 发现攻击者的攻击操作

- 三：溯源操作

- 3.1 关于攻击者的反向检测

- 四：攻击源确定
- 4.1 确定攻击入口处

- 五：安全性建议

# 关于目标环境的中间进度检测报告

# 0x01 情况概述

监控软件监控到服务器存在异常的访问请求，故对此服务器进行安全检查。
通过提供的材料发现内网机器对某公网网站存在异常的访问请求，网络环境存在着异常的网络数据的访问情况。针对其服务器进行综合分析发现了病毒文件两例，内网扫描器两例，通过以上的发现证实服务器已被黑客入侵。

# 0x02 取证情况

### 2.1 目标网络情况
下文中的内网内ip以及公网ip为替换后的脱敏ip。
IP所属操作系统
1.168.xxx.xxx某业务员服务器Linux2.6.32 x86_64操作系统
192.168.0.0/24DMZ区Linux&windows
10.10.0.0/24核心区Linux&windows
防火墙

### 2.2 针对xxx服务器中间件的检测
监测存在异常的服务器开放了80端口和21端口，安装了tomcat中间件。首先进行tomcat中间件的排查，查询得知服务器对外开tomcat文件夹路径为/home/XXX/tomcat/XXX _tomcat ，查询tomcat未使用弱密码：

![原文图片](/media/2016/06/3794a79752f3beda5532ba16997081a0)
 图1：tomcat未使用默认弱口令
针对tomcat部署服务进行检查，未发现可疑部署组件：

![原文图片](/media/2016/06/f1da11cb4f5d1c3dbf863683eac95d4d)
 图2：未发现可疑的部署组件

![原文图片](/media/2016/06/e4b72f0144d79cad65313d35af8b57b8)
 图3：未发现可疑的host配置

### 2.3 针对xxx服务器进程及端口的检测
针对目标服务器进行了进程以及端口的检测，发现了可疑现象入下图所示：

![原文图片](/media/2016/06/905ef79662521bb11302f28a35422ee4)
 图4:发现可疑占用情况
发现可疑现象后查找“l”所在的路径，入下图所示：

![原文图片](/media/2016/06/4a223f9a676ab7d80cf54abcc5ae5b46)
 图5：发现可疑文件路径
在/dev/shm路径下发现存在“l”与“conf.n”文件

![原文图片](/media/2016/06/d1d586d8eca9a1e12b8df484c61d2232)
 图6：找到可疑文件
将“l”与“conf.n”下载到本地进行分析，“l”程序为inux远控木马Linux.DDOS.Flood.L，经本地分析“l”程序为linux下僵尸木马，同时具有远控的功能

![原文图片](/media/2016/06/0c0cbfafc8c5349a7b225efb5c7eb8db)
 图7：证实为Linux.DDOS.Flood.L木马
通过继续分析目标服务器中的可以进程与端口占用情况，发现另外可疑文件，如下图所示：

![原文图片](/media/2016/06/e3d7508b98acd119e1614bc7cee4aedf)
 图8：发现可疑文件vkgdqddsx
将可疑文件进行本地分析，证实此文件为病毒文件：

![原文图片](/media/2016/06/bfb2ead65086f10547421b577a4883db)
 图9：证实为病毒文件

### 2.4 发现攻击者的攻击操作
针对目标环境进行彻底排查，发现攻击者使用wget操作从 http://111.205.192.5:2356服务器中下载“l”病毒文件，并执行了“777”加权的操作。
其记录文件如下图所示：

![原文图片](/media/2016/06/cd23863cc1adf3f3706150a6bd178c54)
 图10：发现木马文件下载操作

![原文图片](/media/2016/06/1da28b07c231d03c6776a1fc8a560cf5)
 图11：通过l文件的时间状态定位到疑似攻击者下载时间为2015-01-18 04:54:05

![原文图片](/media/2016/06/238945896ff1a137013508d2bc69250e)
 图12:定位到可疑时间段连接ip地址

![原文图片](/media/2016/06/b469bccc03545e303d44f4802c419276)
 图13：不同时间段的可疑连接ip
通过进一步的对可疑。
通过分析目标服务器日志文件，发现攻击者下载病毒文件后又使用内网扫描软件“.x”调用其“pascan”和“scanssh”模块进行内网ssh扫描，通过分析发现攻击者收集到了目标网络环境中的常用密码来进行针对性的扫描测试。
如下图所示：

![原文图片](/media/2016/06/bae03e19b550a30092b6316668d12d63)
 图14：发现目标服务器中存在ssh爆破以及网段扫描软件

![原文图片](/media/2016/06/a56b45c92655739ce1a9c165f75c8121)
 图15：通过在测试环境中测试发现为扫描软件

![原文图片](/media/2016/06/bddb166b9d4c2594b83ee75f929b1928)
 图16：攻击者使用扫描软件进行内网网段的扫描
通过继续对扫描软件进行深入挖掘，发现攻击者使用扫描软件得到的其他内网的ip地址（部分）：

![原文图片](/media/2016/06/6a688a6f97997c4e9fe07e8cefdcfd8b)
 图：17 攻击者得到的内网部分地址及密码
尝试使用此地址中的192.168.21.231和192.168.21.218进行ssh登录，可使用root:huawei成功进行ssh连接（其他地址及口令不再进行测试），并在内网机器中发现使用弱口令“123456”并发现了同样的“l”病毒文件。
其记录文件如下图所示：

![原文图片](/media/2016/06/e8ded7dc7bb6fd98349462743681bf05)
 图18：进行ssh连接

![原文图片](/media/2016/06/b4494663fd787acd3782f26e777c5989)
 图19:连接成功后进行“ifconfig”操作

![原文图片](/media/2016/06/c1765029a955558f5358c4ea82cb3fb0)
 图：在网络中的其他机器也发现了同样的病毒文件
在扫描器中发现了攻击者使用的“passfile”字典文件，从中可以发现攻击者使用的字典具有很强的针对性（初步断定攻击者为在网络环境中通过查询密码文件等操作获取的相关密码）：
隐私信息--此处不贴图
图20：发现针对性极强的密码字典
通过继续对日志文件进行排查，发现攻击者使用扫描器进行攻击的历史记录，验证了搜集到的信息：

![原文图片](/media/2016/06/116d4d63eb5680f713a940c61ea50124)
 图21：攻击者进行攻击的历史记录
通过即系分析，发现攻击者在进入目标服务器后，又进行了防火墙权限修改、“udf”权限提升、远程连接等其他操作。其中“udf病毒文件”未在目标服务器中发现，在后期进行反追踪中在攻击者服务器中获取到“udf”文件，进行本地检测后病毒文件。
其记录文件如下图所示：

![原文图片](/media/2016/06/09dc034af9e966664de363ebc82cc409)
 图22: 修改iptables防火墙配置

![原文图片](/media/2016/06/12210d0086d98a11748871c13acd966a)
 图23：被修改后的防火墙配置

![原文图片](/media/2016/06/237873f0940bb400da84ef1b063cda34)
 图24：攻击者进行提权的操作

![原文图片](/media/2016/06/939b686365c839a2a03fa33780372c3f)
 图25：“udf”文件证实为病毒文件
通过对攻击者完整的攻击取证，可证实攻击者通过SSH连接的方式使用guest_cm用户而和root用户进行远程连接，连接之后使用Wget方式下载并种植在目标服务器中“l”和“vkgdqddusx”病毒文件，并使用“udf”进行进一步的权限操作，然后使用“.x”扫描软件配合针对性极强的密码字典进行内网的扫描入侵，并以目标服务器为跳板使用root和xxx账户登录了内网中的其他机器在入侵过程中入侵者将部分相关日志进行了清除操作。

# 0x03 溯源操作

### 3.1 关于攻击者的反向检测
在取证过程中发现攻击者服务器使用以下三个ip
xxx.xxx.xxx.x、xxx.xxx.xxx.xxx、xxx.xx.xxx.xx（打个马赛克）
通过对这三个IP进行溯源找到
http://111.205.192.5:2356/ 网站使用hfs服务器搭建，文件服务器内存储着各种病毒文件，其中找到了在“l”“udf”等病毒文件，证实前文中的判断。

![原文图片](/media/2016/06/d7320aadd9c66a5e4cd574d7ad3bf4a1)
 图26：文件服务器中存储着在本次攻击中所使用的病毒文件
通过其他手段查询得知使用ip地址曾绑定 www.xxxx.com网站，并查找出疑似攻击者真实姓名xxx、xxx，[email protected]@gmail.com等邮箱，使用61441xx、3675xx等QQ。并通过某种手段深挖得知攻击者同事运营着多个博彩、私服类网站。
其他信息请看下图：

![原文图片](/media/2016/06/4bfb7dd054abe577c9e396648710002e)
 图27：攻击团伙使用支付宝及姓名

![原文图片](/media/2016/06/db0d781627707bc8fccba8ef07498974)
 图28：攻击团伙旗下的其他博彩、私服网站

![原文图片](/media/2016/06/ba2950d00510b18a82128030ecda9fb5)
 图29：攻击者旗下部分博彩、私服网站
打码处理
图30：攻击团伙成员QQ信息

# 0x04 攻击源确定

### 4.1 确定攻击入口处
综合我们对内网多台服务器的日志分析，发现造成本次安全事件的主要原因是：
10.0.xx.xx设备的网络部署存在安全问题，未对其进行正确的网络隔离，导致其ssh管理端口长期暴露在公网上，通过分析ssh登陆日志，该台设备长期遭受ssh口令暴力破解攻击，并发现存在成功暴力破解的日志，攻击者正是通过ssh弱口令获取设备控制权限，并植入木马程序进一步感染内网服务器。
具体攻击流程如下图所示：

![原文图片](/media/2016/06/eda312653f05a44c31cc705325e0f28b)
 图31：黑客本次攻击流程图

![原文图片](/media/2016/06/ecaeace69d154937b78985fe0a62dac1)
 图:32：存在长期被爆破的现象

![原文图片](/media/2016/06/91fdffd99d1af4a13a98adb9c439ccbc)
 图33：被某公网ip爆破成功进入机器
经分析，2016年1月12号公网ip为211.137.38.124的机器使用ssh爆破的方式成功登陆进入10.0.xx.xx机器，之后攻击者以10.0.16.24机器为跳板使用相同的账户登录进入192.168.xxx.xxx机器。

![原文图片](/media/2016/06/5ba058baeed65923e4492e062112978e)
 图34：相同账户进入192.168.150.160机器
攻击者进入192.168.150.160机器后，于2016年1月17日使用wget的方式从http://111.205.192.5:23561网站中下载了 “Linux DDos”木马文件，并使用扫描器对内网进行扫描的操作。

![原文图片](/media/2016/06/68e69a8c9b9d063ba5faff9d6d9e4c20)
 图：35攻击者下载“Linux DDos”病毒文件
攻击者通过相同的手段在2016年1月17日使用sftp传输的方式进行了木马的扩散行为，详细情况见下图：

![原文图片](/media/2016/06/456c55468f07988a80ff76013c85fc0e)
 图36:使用SFTP传输的方式进行木马的扩散

# 0x05 安全性建议

- 对使用密码字典中的服务器进行密码的更改。

- 对网络环境进行彻底的整改，关闭不必要的对外端口。

- 网络环境已经被进行过内网渗透，还需要及时排查内网机器的安全风险，及时处理。

- SSH登录限制
修改sshd配置文件
由于服务器较多，防止病毒通过ssh互相传播，可通过修改sshd_config，实现只允许指定的机器连接，方法如下：
登录目标主机，编辑/etc/ssh/sshd_config

```text
#!bash # vi /etc/ssh/sshd_config
```
在文件的最后追加允许访问22端口的主机IP，（IP可用*号通配，但不建议）

## Replies
