木马处置建议

news/2024/11/17 2:39:46/

1.发现一条远控木马的告警

1.确认时间真实性
2.查询情报信息——时效性、相关的情报信息
3.定位受害ip
4.排除误报
资产,用户触发
5.关联分析——定位被扩散的资产
6.溯源分析
7.提出处置建议+出报告

2.远控木马活动事件-传播途径

木马的传播途径
—般中招过程如下:
1,网站,终端,浏览器符存在漏洞,漏洞利用后恶意样本投递:
主机漏洞,web漏洞,数据库漏洞,浏览器漏洞,第三方软件(如realplayer,迅雷,暴风影音等)漏洞,人为
因素,ARP欺骗等
2,恶意投递行为:
邮件。鱼叉式和钓鱼式。
其他社交网络:微信,Q0,tele, facebook等
3,网站挂马访问:
其他网站被挂马,嵌入恶意代码来传播,受害主机无意访问致使中招
4,供应链传播:
软件升级处被攻陷,驱动人生,华硕系统升级等
5,传统传播方式:
利用移动存储设备(U盘)等来传播。

3.如何防护恶意挖矿攻击

1.企业网络或系统管理员以及安全运维人员应该在其企业内部使用的相关系统,组件和服务出现公开的相关远程利用漏洞时,尽快更新其到最新版本,或在为推出安全更新时采取恰当的缓解措施
2.对于在线系统和业务需要采用正确的安全配置策略,使用严格的认证和授权策略,并设置复杂的访问凭证
3.加强企业机构人员的安全意识,避免企业人员访问带有恶意挖矿程序的文件、网站
4.制定相关安全条款,杜绝内部人员的主动挖矿行为
5.关闭占用CPU极高的挖矿木马进程,删除木马文件,修补相应漏洞
6.浏览器安装防屏蔽拓展插件: minerBlock

4.手工排查-技术排查法

1.进程行为
通过top命令查看CPU占用率情况,并按C键通过占用率排序,查找CPU占用率高的进程
2.网络连接状态
通过netstat -anp命令可以查看主机网络连接状态和对应进程,查看是否存在异常的网络连接。
3.自启动或任务计划脚本
查看自启动或定时任务列表,例如通过crontab查看当前的定时任务。
4.相关配置文件查看主机的例如/etc/hosts,iptables配置等是否异常。
5.安全日志文件
通过查看/var/log下的主机或应用,安全设备日志,例如查看/var/log/cron*下的相关日志。

5.挖矿木马-修复建议

1 关闭占用CPU极高的挖矿木马进程;
2在内网DNS、防火墙等设备屏蔽矿池域名与IP;
3检查redis等应用和系统弱口令,增强口令复杂度,避免黑客暴力破解植入木马;4 .对于网页挖矿js脚本,可以选择在浏览器安装屏蔽扩展: minerBlock


http://www.ppmy.cn/news/403008.html

相关文章

了解一下木马

木马 木马的分类 木马的特征木马入侵的方式木马的伪装手段制作木马常用工具木马的加壳与脱壳木马脱壳 在Internet中,木马是一类对计算机具有强大的控制和破坏能力,以窃取账号密码和偷窥重要信息为目的的程序。 组成:硬件部分、软件部分和具体…

webshell及木马详解

一、Webshell 1.Webshell基本介绍 webshell,顾名思义:web指的是在web服务器上,而shell是用脚本语言编写的脚本程序,webshell就是就是web的一个管理工具,可以对web服务器进行操作的权限,也叫webadmin。web…

什么是木马

木马 特洛伊木马(以下简称木马),英文叫做“Trojan horse”,其名称取自 希腊神话的特洛伊木马记。 古希腊传说,特洛伊王子帕里斯访问希腊,诱走了王后海伦,希腊人因此远征特洛伊。围攻9年后,到第10年&#xf…

什么是特洛伊木马病毒?

什么是特洛伊木马病毒? 特洛伊木马病毒是一种恶意软件,可以下载到伪装成合法程序的计算机上。在交付方法中,攻击者通常使用社会工程来隐藏合法软件中的恶意代码,以尝试通过其软件获得用户的系统访问权限。 回答“什么是特洛伊木…

什么是木马?

前言 提到木马两个字,大家都知道这是一种病毒。不过我今天深入的了解了一下想跟大家分享。 内容 木马是病毒的一种,专门盗取用户的私人信息,如账号密码,一般比较隐蔽 病毒是对电脑有害的软件的统称,一些病毒明目张胆…

企业如何搭建公司的宿舍管理系统?让数字化改变新的管理方式

什么是企业宿舍管理系统 企业宿舍管理系统是一种用于管理企业宿舍的软件。它可以帮助企业更好地管理公司的宿舍,包括员工选房、入住登记、租金管理、公共设施预订等。该系统通常使用计算机和互联网技术,以便更高效地处理和记录与宿舍相关的活动和任务。…

实现即时通讯的几种方式

文章目录 1. 短轮询2. 长轮询3. SSE4. WebSocket总结 在 Web 应用程序中,实现即时通讯是一件常见的任务。为了实现即时通讯,我们需要使用一些特殊的技术和协议来建立一个实时连接,以便实时更新数据。在本文中,我们将介绍几种常见的…

Endnote解决文章题目Title大小写问题,以及专有名词保持全部大写

在写毕业论文或综述类文章时,需要添加大量参考文献(100左右或更多),而每个期刊的要求是不一样的,因此手动输入或修改参考文献的格式是愚蠢的(狗头保命),所以需要强大的endnote来进行…