网络信息安全事件应急响应情况报告
|
事件分类 |
信息窃取事件 | ||
|
事件分级 |
一般IV级 | ||
|
事件概况 |
2018年10月22日,运维人员在巡检中发现某测试站点服务器(Ubuntu 16.04系统)的Web目录(/opt/tomcat8/webapps/test/)下存在可疑文件index_bak.jsp,经分析确认为WebShell后门。进一步排查发现,攻击者利用Struts2框架的s2-016漏洞入侵系统,并上传多个恶意文件(包括a.jsp、index_bak.jsp及提权工具a、a.c),获取了Tomcat服务权限。攻击者通过WebShell执行命令、扫描端口、尝试提权等操作,对系统安全构成严重威胁。 | ||
|
攻击信息 |
| ||
|
信息系统的基本情况(如有) |
| ||
|
事发网络和信息系统功能描述 |
1.系统环境: 操作系统:Ubuntu 16.04 中间件:Tomcat 8(目录:/opt/tomcat8/) 业务功能:测试站点(根目录:/opt/tomcat8/webapps) 开放端口:22(SSH)、8080(Web服务)、8009(AJP协议) 用户权限:Tomcat服务以dbapp用户运行,权限为普通用户。 2.受攻击组件: Struts2框架:存在s2-016远程代码执行漏洞(CVE-2013-2251)。 Web目录:攻击者通过漏洞上传WebShell文件,控制服务器。 | ||
|
事件发生时间、事态发展与处置的经过(可续页) |
1. 在 2018-10-20 17:14:00 利用 s2-016,通过/test/showcase.action 页面,上传 webshell, a.jsp,获得 tomcat 的 dbapp 权限 2. 2018-10-22 16:48:23 分在/home/dbapp/上传了 a.c 3. 2018-10-22 16:48:39 分在/home/dbapp/上传或生成了 a,尝试提权,但提权失败 4. 在 2018-10-20 16:57:13 通过 a.jsp 上传了大马 index_bak.jsp | ||
|
事件初步估计的危害和影响(影响程度、影响人数、损失情况等) |
1.影响范围: 直接受影响系统:测试站点服务器(Ubuntu 16.04)。 潜在风险:攻击者获取dbapp用户权限,可能横向渗透内网,窃取数据或植入勒索软件。 2.损失情况: 数据泄露风险:WebShell可访问数据库及文件系统,敏感信息可能被窃取。 业务中断风险:恶意操作可能导致服务异常(如文件篡改、进程终止)。 提权尝试:攻击者意图获取root权限,但未成功。 3.影响人数: 测试站点为内部环境,无外部用户数据泄露,但内部运维账号(dbapp)凭证可能暴露。 | ||
|
事件原因的初步分析 |
1.直接原因: Struts2漏洞(s2-016):未及时修复漏洞,导致攻击者通过/test/showcase.action路径上传WebShell。 弱权限配置:Tomcat服务以普通用户权限运行,但未限制文件上传目录的写权限。 2.间接原因: 日志记录不完整:未记录POST请求数据,难以追溯攻击者完整操作。 漏洞管理不足:未定期扫描和修复已知漏洞(如s2-016、CVE-2017-16995)。 | ||
|
已/拟采取的应急措施和效果 |
1.隔离与清除: 删除恶意文件:a.jsp、index_bak.jsp、a、a.c。 重置dbapp用户密码,检查SSH密钥。 2.漏洞修复: 升级Struts2至安全版本,禁用无关端口(8009)。 修复CVE-2017-16995漏洞,更新系统内核。 3.日志分析与加固: 分析/opt/tomcat8/logs日志,封禁攻击IP(192.168.199.205、172.20.10.13)。 限制Tomcat管理界面(/manager/html)的访问权限,启用WAF防护。 4.效果:恢复系统稳定,无残留后门,阻断提权尝试。 | ||
|
是否需要应急支援及需要支援事项 |
需支援事项: 请求安全团队对全网系统进行漏洞扫描,排查同类风险。 协助完善日志审计策略,确保POST请求数据记录。 提供渗透测试服务,验证当前防护措施有效性。 | ||
|
安全负责人意见(签字) |
略 | ||
|
主要负责人意见(签字) |
略 | ||

140

被折叠的 条评论
为什么被折叠?



