记录一例黑客攻击的应对措施
发布时间
阅读量:
阅读量
记一次黑客入侵(攻击)应急响应
管理员表示怀疑服务器可能遭受了入侵,但并未发现明显的异常现象,因此排查思路较为直接:首先进行流量分析,随后开展日志审计,接着核查用户信息,再检查计划任务与开机启动项,最后对文件痕迹进行排查。
所获取的服务器基础信息如下:
1、未配置任何安全防护设备(如WAF、IPS、IDS、防火墙及安全狗等),属于无防护状态的服务器。
2、操作系统为Windows 2008 R2版本。
3、安装了流量监听工具,能够采集网络数据流量。
一、流量分析方法与应用
1、借助Wireshark工具对所获取的数据流量进行分析
通过对数据包的观察,可以发现其中包含大量基于SMB协议的通信流量。由于系统版本为Windows 2008,因此初步推测可能存在与永恒之蓝漏洞相关的攻击行为。MS17-010漏洞正是通过SMB协议实施攻击的典型方式,因此此次入侵事件极有可能是利用了该漏洞进行的。基于此判断,接下来将对涉及SMB协议的端口信息进行进一步筛选与分析。

在多数情况下,攻击所携带的数据包通常会包含NT Trans Request
全部评论 (0)
还没有任何评论哟~
