版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
安信安服团队月安信安服团队月主要观点此可见,大中型政企机构加大力度提升内部员工网络安早发现并修复潜在的威胁,防止实际攻击的DDOS木马、蠕虫病毒、永恒之蓝下载器木马等关键词:95015、应急响应、安全服务、弱 1 2 2 2 3 4 5 5 6 6 7 9 9 10 12 13 14 16 第一章网络安全应急响应形势综述起,奇安信安服团队第一时间协助政企机构处置安全事故,确保了政企机构门户网站、第二章应急响应事件受害者分析本章将从网络安全应急响应事件受害者的视角出发,从行业分布、事件发现方式、从安全事件的发现方式来看,52.3%的政企机构,是在系统已经出现了非常明显的接报处置的网络安全应急响应事件中,65.0%的事件主要影响的是业务专网,而主要影机构的生产效率低下,占比38.8%,是要原因。造成数据泄露的主要原因是黑客的入第三章应急响应事件攻击者分析攻击者是出于何种目的发起的网络攻击呢?应急工程师在对网络安全事件进行溯APT活动。从实际情况来看,第一种情况的恶意程序攻击事件与比较常见的,针对普通网民的互8332222的漏洞利用占比都要小很多,排名第三的钓鱼邮件仅有35起,占比4.7%。第四章应急响应典型案例分析理员账号的密码一致。通过和客户沟通了解到,域控服务器曾存在被暴力破解的情况,但相关取Administrator账号密码的记录。通过解密几程师通过和客户沟通了解到,域内多台服务器存在应急工程师通过进一步排查服务器A(x.x.x.87)并结合态势感知平台的相关告警信息发P-guardWebServer远程代码执行漏洞,被攻击者利用写入Webshell。随后,上传密码抓取工2)系统、应用相关用户杜绝使用弱口令,提升口令的复杂度,尽量包含大小写字母、数字、特殊符号等的混合密码,并对高权限账号做定期的口令修改,加强管理员安全意4)加强日常安全巡检制度,定期对系统配置、网络设备配合、安全日志以及安全策略落应急工程师到场后,通过排查服务器B(x.x.x.30)并结合现场部署的安全设备告警攻击者利用该工具进行了DNS隧道外联通通过查看威胁监测与分析系统平台的日志发现,服务器B(x.x.x.30)对内网其他机器发x.8)和服务器C(x.x.x.205)发起了扫描攻击;服务器A(x.x通过排查服务器A(x.x.x.8)的Web访问日志发ault/.remote接口记录,经过测试确认,该接口存在PrimetonEOSPlatf口记录,经过测试确认,该接口存在Jboss反序列化漏洞。注入漏洞,被攻击者利用获取该服务器权限。随后,攻击者利用服务器B(x.x机,对内网其他机器进行端口扫描探测,并且通过利用探测到的漏洞2)云安全管理平台只有产生了告警才会记录进程信息,若行为未被规则命中,则无法查3)定期开展对系统、应用以及网络层面的安全评估、渗透测试以及代码审计工作,主动4)加强日常安全巡检制度,定期对系统配置、网络设备配合、安全日志以及安全策略落应急工程师到场后,通过验证确认被通报网页确实存在暗链。随后,对存在暗链的文件进行清除,并且对系统进行了全盘查杀后,网页根据以上排查信息,可确认,由于服务器搭建在外网,并且存在历史遗留后门,被1)禁止服务器主动发起外部连接请求,对于需要向外部服务器推送共享数据的,应使用2)加强日常安全巡检制度,定期对系统配置、系统漏洞、安全日志以及安全策略落实情3)建议安装相应的防病毒软件,及时对病毒库进行更新,并且定期进行全面扫描,加强4)定期开展对系统、应用以及网络层面的安全评估、渗透测试以及代码审计工作,主动挖矿病毒;服务器A(x.x.x.21)通过以服务器B(x.x.x.96)IP为条件对威端口扫描以及RDP暴力破解攻击;服务器应急工程师通过排查服务器B(x.x.x.96)的远程登录日所属服务器。最后,应急工程师将排查结果同步客户,协助客户通报子公司并建议客户对防火1)系统、应用相关用户杜绝使用弱口令,应使用高复杂强度的密码,尽量包含大小写字及服务器之间的访问,采用白名单机制只允许开放特定的业务必要端口,其他端口一3)建议安装相应的防病毒软件,及时对病毒库进行更新,并且定期进行全面扫描,加强4)加强日常安全巡检制度,定期对系统配置、网络设备配合、安全日志以及安全策略落2024年6月,奇安信安服应急响应团队接到事业单位某客户求助,客户反馈监控发现Web18:13。应急工程师通过排查分析相关文件发现,攻击者(x.x.x.35)将网站的静态页访问/upload/1//1/1713723921025.jsp.jsp文件的记录。应急工程师以此为线索进行上机排3723921025.jsp.jsp文件在内的大量Webs授权文件上传漏洞,被攻击者利用上传Webshell。随后,攻击者行数据交互,对网页的静态页面文件中的部分可显示标签字1)建议部署网页防篡改设备,对网站文件、目录进行保护,拦截黑客的篡改操作,实时监控受保护的文件和目录,发现文件被篡改时,立即获取备份的合法文件并进行文件2)定期开展对系统、应用以及网络层面的安全评估、渗透测试以及代码审计工作,主动3)建议在服务器上部署安全加固软件,通过限制异常登录行为、开启防爆破功能、禁用或限用危险端口、防范漏洞利用等方式,提高系4)加强日常安全巡检制度,定期对系统配置、网络设备配合、安全日志以及安全策略落端被远程控制后创建微信群聊传播恶意文件,需要进微信目录C:/Users/xxx/Documents/WeChatFiles/wxid_rnbko6cmuvbj41/FileStoragelFile/2并释放文件到C:/Users/Public/Downloads/以及C:/Users/xxx/AppData/Locahe/。随后,利用白加黑的手段在内存中解密并执行C:/Users/Public/Downloads/2024.png,应急工程师根据该恶意文件特征排查被控终端,确认C:/Users/xxx/AppData/Local/OneDers/Public/Downloads/目录下存在木马释放文件:1.dll、2024.png、QQgame.exe。通过排查至此,可确认,由于内部人员网络安全意识淡薄,在微信内点击下载了外界的钓鱼导致攻击者利用该钓鱼文件获取了终端的远程控制权限。随后,攻击者通过创建微信1)提高员工的网络安全意识,加强培训和教育,确保员工能够识别和防范网络钓鱼、恶3)禁止服务器主动发起外部连接请求,对于需要向外部服务器推送共享数据的,应使用5)建议安装相应的防病毒软件,及时对病毒库进行更新,并且定期进行全面扫描,加强6)加强日常安全巡检制度,定期对系统配置、网络设备配合、安全日志以及安全策略落在接到求助后,应急工程师火速赶往客户现场,并由应急技术专家通过远程接入的方式复有随机性,无法做到百分之百复现成功,推测跳转恶意网站可能受到某种条件的限制,需应急工程师抵达现场后通过抓包进行数据分析发现,页面在进行跳转时会自动请求第/b/bshareCO.js。应急工程师对返回包中的加密信息进行解密分析发现,代码通过判断请被恶意篡改,导致点击该APP模块请求加1)自行托管第三方库,将需要用到的库经过安全检查后存储至本地进行调用,并定期维3)定期开展对系统、应用以及网络层面的安全评估、渗透测试以及代码审计工作,主动4)加强日常安全巡检制度,定期对系统配置、网络设备配合、安全日志以及安全策略落附录195015网络安全服务热线95015是承载全国各地政企机构网络安全保障工作的重要支撑平台,同时也是全国各地络安全事件应急响应的绿色通道,是全国冬奥网络安全保障工作中的关键一环。北京冬奥京冬奥会期间,将作为网络安全保障工作的重要支撑平台,为网络安全事件的应急响应开9字头短号码是工信部统一管理的全国通用号码,95015服务短号,整合了原有的400附录2奇安信集团安服团队奇安信集团是北京2022年冬奥会和冬残奥会官方网络安全服务和杀毒软件赞助中国领先的网络安全品牌,奇安信多次承担国家级的重大活动网络安全保障工作,创建可靠的网络安全服务体系——全维度管控、全网络防护、全天候运行、全领域覆盖、全攻防演习、持续响应、预警通告、安全运营等一系列实战化的服务,在云端安全大数据的奇安信还推出了应急响应训练营服务,将一线积累的丰富应急响应实践经验面机构进行网络安全培训和赋能,帮助政企机构的安全管理者、安全运营人员、工程师等不同层级的人群提高网络安全应急响应的能力和技术水平。奇安信集团正在用专业的技术能力保障着企业用户的网络安全,最大程度地减少了网络安全事件所带来的经济损失,并降低了网络安全附录3网络安全应急响应图书推荐《应急响应-网络安全的预防、发现、处置和恢复》本书内容主要将前沿的应急响应理论与奇安信安服团队的应急响应一线实战经验相结从高级科普的角度介绍网络安全应急响应基础知识,可以指导政企机构、监管机构加强网络安全应急响应的能力建设。共分为十章,包括:网络安全应急响应的概述、政策法规、协调与通报机构、模型与趋势、规划、关键技术、人才培养、应急演练旨在为全国网信干部提供理论指南、实践指导和趋势指引,也可以作为从事网络安全应急响应《网络安全应急响应技术实战指南》为帮忙一线安全人员更加快速、更高质量的处理应急事件,奇安信安服团队总结每年本书共分为十章,前三章为应急工程师需要掌握的理论和基础技能和工具,分别全应急响应概述、应急工程师基础技能、应急响应常用工具介绍。后七章内容为当前应急数据泄露和流量劫持。我们希望通过具体的处置场景结合基础技能和工具,让一线应急工学会处置思路、掌握基础技能、熟悉应急工具,以便
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 统编版语文八年级上册第23课《孟子》三章练习题(含答案)
- 2025-2026学年湖北省襄阳市襄州区九年级(上)期中语文试卷
- 国科JSK系列水泵自动化控制系统概述|水电厂排水供水智能控制设备
- 人力资源需求丶供给的预测和平衡
- 护理呛水处理查房
- 2026爆破设计与施工试题库及答案
- 软土地基换填碎石和盲沟施工工艺(挡墙背后回填专用)
- 工业循环水杀菌除藻药剂投加指南(2025版)
- 人工挤奶试题及答案
- c语言补考试题及答案
- DB32/T 4462-2023河道管理范围内建设项目防洪评价技术规程
- 教学设计与教案的区别
- 超纯水设备采购合同协议
- 鞋材面料知识培训课件
- 《网络安全技术》课件第1章
- 《食品原料学》课件-第一章 食品原料学研究与发展
- GB/T 21617-2023危险品固体氧化性试验方法
- 浙教版小学人·自然·社会四年级第25课 南宋都城 课件
- GB/T 8464-2023铁制、铜制和不锈钢制螺纹连接阀门
- 校园文明教育-主题班会课件
- 2021年江苏省普通高中学业水平合格性考试物理(样卷及答案)
评论
0/150
提交评论