freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

企业应急排查之主机外联,附自制排查脚本
123hhh 2024-08-06 19:31:36 108520

事件描述

非法外联指的是主机、网络或应用程序未经授权或不符合安全策略的情况下,与外部网络或服务器建立的连接。

产生外联的情况有:未经授权的网络连接,恶意软件,病毒等

可能的危害:

非法外联可能造成敏感数据丢失,导致敏感数据(如客户信息、财务记录、公司机密等)被泄露到外部攻击者或第三方。 知识产权损害:机密研发信息或商业机密被窃取。恶意软件可能通过非法外联与远程控制服务器通信,允许攻击者远程操控主机。感染的主机可以通过网络将病毒或其他恶意软件传播到其他系统,造成广泛的损害。

如何识别非法外联:

流量监控:通过网络监控工具检测异常的流量模式、未授权的连接请求或外部通信。

日志分析:分析主机和网络设备的日志,查找未经授权的外部连接记录。


安全策略审核:定期审查网络和安全策略,确保所有外部连接符合组织的安全要求。

发生非法外联时如何排查:


  • 首先根据相关设备的告警确认非法外联的主机并在相关对设备上对外联地址进行封禁。
  • 封禁后对主机进行排查

Windows下排查

命令netstat -ano 查看端口及外联信息(或使用netstat -ano |findstr “x.x.x.x”,其中x.x.x.x为外联的IP地址)


1722943589_66b2086581f521f6a1034.gif!small?1722943590543

通过查询出的进程pid对程序进行定位。

命令:wmic process where processid="PID" get ExecutablePath,其中pid为查询出来的pid,该命令成功定位到相关的程序位置。

1722943615_66b2087f7f2c9fd8a9b18.gif!small?1722943618702

或者使用powershell进行定位

命令:(Get-Process -Id PID).Path

1722943628_66b2088cc86191c4a3a38.gif!small?1722943630171

此时已经得到进程的程序路径。有时会碰到文件隐藏的情况。可以将命令行切换到文件所在目录下使用attrib命令来取消隐藏属性,提取文件即可。

attrib –H xxxx    xxxx为文件名

1722943641_66b20899913c452f8ec7d.gif!small?1722943643175


当发现进程为系统进程时,由于木马采用的是注入的方式,提取磁盘中的文件则没有意义,此时需要将内存中正在运行的进程转储提取。打开任务管理器,在进程那一栏找到对应进程名,右键单击->创建转储文件。

1722943654_66b208a677952376a1486.gif!small?1722943655257


如何判断一个进程及对应文件是否为系统文件,首先创建进程的用户名一般来说是System,第二,在定位文件位置后一般系统进程都位于Windows的System32目录下,将此文件Hash在VT查找,确定是否为病毒伪装。

TCPView

TCPView是一款由微软的 Sysinternals 提供的免费工具,用于实时查看Windows系统中所有的TCP和UDP端口活动。它类似于命令行工具 netstat,但具有更直观和用户友好的图形界面。

1722943674_66b208baee81e55bebf4d.gif!small?1722943675738

可试读前30%内容
¥ 9.9 全文查看
9.9元开通FVIP会员
畅读付费文章
最低0.3元/天
# 网络安全
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 123hhh 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
123hhh LV.3
这家伙太懒了,还未填写个人描述!
  • 5 文章数
  • 4 关注者
从小白到大神 | 一文读懂隧道搭建
2023-09-19
栈空间迁移导致getshell
2023-03-02
栈溢出至getshell分析及利用
2023-02-28
文章目录