网络攻防实训第三天心得

网络信息安全事件应急响应情况报告

事件分类

信息窃取事件

事件分级

一般IV级

事件概况

2018年10月22日,运维人员在巡检中发现某测试站点服务器(Ubuntu 16.04系统)的Web目录(/opt/tomcat8/webapps/test/)下存在可疑文件index_bak.jsp,经分析确认为WebShell后门。进一步排查发现,攻击者利用Struts2框架的s2-016漏洞入侵系统,并上传多个恶意文件(包括a.jsp、index_bak.jsp及提权工具a、a.c),获取了Tomcat服务权限。攻击者通过WebShell执行命令、扫描端口、尝试提权等操作,对系统安全构成严重威胁。

攻击信息

  1. 攻击源:192.168.199.205/172.20.10.13
  2. 攻击源端口:8080
  3. 被攻击IP:192.168.210.72
  4. 被攻击端口:8080

信息系统的基本情况(如有)

  1. 系统名称:Ubuntu 16.04
  2. 系统网址和IP地址:http://192.168.210.72
  3. 系统使用单位:xx公司测试部门
  4. 系统运维单位:xx公司IT运维部
  5. 系统主要用途:用于公司内部Web应用的功能测试与开发验证,支持测试环境部署、接口调试及临时数据管理。

事发网络和信息系统功能描述

1.系统环境:

操作系统:Ubuntu 16.04

中间件:Tomcat 8(目录:/opt/tomcat8/)

业务功能:测试站点(根目录:/opt/tomcat8/webapps)

开放端口:22(SSH)、8080(Web服务)、8009(AJP协议)

用户权限:Tomcat服务以dbapp用户运行,权限为普通用户。

2.受攻击组件:

Struts2框架:存在s2-016远程代码执行漏洞(CVE-2013-2251)。

Web目录:攻击者通过漏洞上传WebShell文件,控制服务器。

事件发生时间、事态发展与处置的经过(可续页)

1. 在 2018-10-20 17:14:00 利用 s2-016,通过/test/showcase.action 页面,上传 webshell,

a.jsp,获得 tomcat 的 dbapp 权限

2. 2018-10-22 16:48:23 分在/home/dbapp/上传了 a.c

3. 2018-10-22 16:48:39 分在/home/dbapp/上传或生成了 a,尝试提权,但提权失败

4. 在 2018-10-20 16:57:13 通过 a.jsp 上传了大马 index_bak.jsp

事件初步估计的危害和影响(影响程度、影响人数、损失情况等)

1.影响范围:

直接受影响系统:测试站点服务器(Ubuntu 16.04)。

潜在风险:攻击者获取dbapp用户权限,可能横向渗透内网,窃取数据或植入勒索软件。

2.损失情况:

数据泄露风险:WebShell可访问数据库及文件系统,敏感信息可能被窃取。

业务中断风险:恶意操作可能导致服务异常(如文件篡改、进程终止)。

提权尝试:攻击者意图获取root权限,但未成功。

3.影响人数:

测试站点为内部环境,无外部用户数据泄露,但内部运维账号(dbapp)凭证可能暴露。

事件原因的初步分析

1.直接原因:

Struts2漏洞(s2-016):未及时修复漏洞,导致攻击者通过/test/showcase.action路径上传WebShell。

弱权限配置:Tomcat服务以普通用户权限运行,但未限制文件上传目录的写权限。

2.间接原因:

日志记录不完整:未记录POST请求数据,难以追溯攻击者完整操作。

漏洞管理不足:未定期扫描和修复已知漏洞(如s2-016、CVE-2017-16995)。

已/拟采取的应急措施和效果

1.隔离与清除:

删除恶意文件:a.jsp、index_bak.jsp、a、a.c。

重置dbapp用户密码,检查SSH密钥。

2.漏洞修复:

升级Struts2至安全版本,禁用无关端口(8009)。

修复CVE-2017-16995漏洞,更新系统内核。

3.日志分析与加固:

分析/opt/tomcat8/logs日志,封禁攻击IP(192.168.199.205、172.20.10.13)。

限制Tomcat管理界面(/manager/html)的访问权限,启用WAF防护。

4.效果:恢复系统稳定,无残留后门,阻断提权尝试。

是否需要应急支援及需要支援事项

需支援事项:

请求安全团队对全网系统进行漏洞扫描,排查同类风险。

协助完善日志审计策略,确保POST请求数据记录。

提供渗透测试服务,验证当前防护措施有效性。

安全负责人意见(签字)

主要负责人意见(签字)

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值