# Linux&Windows案例分析

#### 实际案例分享

##### 案例一：挖矿木马处置01

1. 事件概述

   发现多台服务器被植入挖矿木马；

2. 事件分析

登录被感染挖矿木马的服务器：x.x.x.x 首先通过本地DNS流量解析发现该机器确实存在挖矿木马；

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)

\==->ipconfig/displaydns==显示DNS解析程序缓存的内容

登录的这台机器可以看到 DNS 解析过该域名，由此判断该机器中了挖矿木马，使用相关工具分析发现其中 csrss.exe 进程为伪装的系统进程

通过该进程有 2 个派生进程 sqlserver.exe 和mscorswv.exe，其中 sqlserver.exe 为 loader 程序负责加载 mscorswv.exe 和配置文件：

通过查看mscorswv.exe配置发现该程序会连接：xmr.crypt-pool.fr

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)
通过对该木马分析后发现该木马会创建名称为：system_updatea的系统服务

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)

1. 结论

最后清理后，统一查看网络连接、进程等是否正常

##### 案例二：挖矿木马处置02

1. 事件概述

某公司近期发信啊服务器运行速度变慢，主站无故出现打开缓慢甚至无法发开、http状态503错误等现象

登录服务器后发现CPU占用率在长时间保持100%断网后服务器CPU下降恢复正常，尝试结束进程删除文件后长期服务器进程自动恢复

1. 事件分析

通过查看系统进程后发现多个异常进程：`alg.exe、splwow64.exe`。通过对进程参数进行判断判定该进程是恶意挖矿程序

该程序在工作时，会导致CPU长时间高负荷运行

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)

通过调用参数发现该挖矿程序会与远程矿池进行连接：==xmr.crypto-pool.fr==

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)

结束程序以及删除启动项信息后重启发现，系统恢复正常该挖矿程序，没有自动加载。

通过对文件分析发现该文件是由`alg.exe`加载并运行的，通过`alg.exe`植入时间`2017/10/05`通过排查系统日志和安全日志发信啊已经被删除最早产生日志的时间为`2017/10/06`怀疑在黑客操作完成后删除了系统日志

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)

通过对服务日志排查发现在`2017/10/03`之后出现过多次登录记录账户为：`Support`。

发现该账户不属于自用账户怀疑为黑客建立的管理账户，该账户登录IP地址为：188.0.189.153，归属地为：俄罗斯。不排除为跳板主机

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)

通过查看Sopport账户进行查看发现该账户建立时间为`2017/08/26`最后登录时间为`2017/10/05`

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)

通过查看系统发现该系统为`2008R2`，并且没有打过补丁，不排除时通过”永恒之蓝“漏洞或弱口令进入

发现该机器运行了`oracle`和`sqlserver`和`iis`服务，因为无法确定`oracle`和`sqlserver`管理密码所以无法判定数据库服务是否存在弱口令

通过对`iis`网站目录进行扫描发现多个`webshell`后门，最早后门时间可以追溯到`2014/10/17`

通过对后门文件路径的分析发现，应该是通xxx.com网站的`FCKeditor`的模块进行上传。删除`webshell`后发现IIS配置被破坏访问该服务器其他站点均可以访问，但是访问主站时会提示503错误。

通过新建网站配置解决该问题，但是访问时发现多个图片文件显示不正常通过。排查后发现网站目录下的upload文件被删除并且无法恢复

1. 结论

最后清理，统一查看网络连接、进程等是否正常

##### 案例三、挖矿木马处置03

1. 事件概述

某厂商外网服务器出现CPU异常，疑似挖矿程序病毒事件分析；

1. 事件分析

使用top查看到`wnTKYG.noaes`进程占用大量CPU资源，另外`ddg.2020`也是可疑进程，`wnTKYG.noaes`为挖矿病毒主进程

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)

使用lsof查看对外连接情况，发现`wnTKYG.noaes`对218.248.40.228:8443和163.172.226.218.rev.poneytelecom.eu:443发起TCP外连请求；

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)

使用 ps 查看挖矿程序进程，程序路径为/tmp/wnTKYg.noaes，被程序自身删 除前已经加载到内存中，可进行挖矿操作:

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)

ddg.2020 为挖矿病毒守护和传播进程，从运行记录的时间戳得知该操作存在 于 11 月 9 日 23 时 44 分，攻击者已于该时间进入服务器：

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)

使用 lsof 查看对外连接情况，发现 ddg.2020 对 218.248.40.228:8443 发起 TCP 外连请求：

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)

查看定时任务，发现攻击者在计划任务中留下了定时启动脚本，删除挖矿程 序后可通过每隔 5 分钟执行一次计划任务中的后门脚本重新下载启动；

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)

云端 i.sh 脚本内容如下：

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)

云端木马样本地址可访问:

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)

经反编译分析 ddg 样本后，发现此样本有弱口令爆破的功能，使用内置账户 /口令字典，对 ssh 和 rdp 进行批量登录尝试，爆破成功后继续横向传播。该挖 矿木马还可通过 redis 未授权访问漏洞进行传播；

![图片](https://ye5201314-1312898079.cos.ap-guangzhou.myqcloud.com/640)

1. 结论

   中招服务器临时解决方案：

2. - 清除挖矿后台任务

     > linux 下例如：rm –rf /var/spool/cron/root rm –rf /var/spool/cron/crontabs/root
     >
     > windows 下例如：移除 Microsoft.NET_Framework_NGENS 挖矿服务 安装杀毒软件，进行全盘杀毒。

   - 终止挖矿进程

     > linux 下例如：pkill AnXqV pkill ddg.222 pkill ddg.2020 pkill wnTKYg
     >
     > windows 下例如：停止 Microsoft.NET_Framework_NGENS 服务

   - 清理挖矿相关文件

     > /tmp/wnTKYg.noaes /tmp/ddg.2020 /root/.ddg/2020.db /tmp/ddg.222 /tmp/AnXqV.yam /tmp/AnXqV /tmp/AnXqV.noaes 等及 ~/.ssh/中未知授权 C:\Windows\debug\wk1xw

   - 防火墙上封禁挖矿样本下载和外连地址：

     > 218.248.40.228 163.172.207.69 163.172.226.131 163.172.226.201

继续分析，保证业务系统安全运行：

1. 修改操作系统用户密码，同时密码应严格使用复杂口令，避免密码的重用情况，避免规律性，定期进行修改；
2. 加强访问控制策略，限制粒度达到端口级，如 SSH、redis 白名单策略，对于业务无需外网访问的情况下，禁止对外网直接提供访问；
3. 开启登录事件检测，对大量登录失败的源 IP 进行登录限制，防止服务口令爆破；
4. 开启 SSH 证书登录，避免直接使用密码进行登录，同时禁止 root 用户直接远程登录，对于需要 root权限的操作，使用 sudo 等权限管理工具进行分配；
5. Redis 数据库增加密码访问认证；
6. 定期对系统日志进行备份，避免攻击者恶意删除相关日志文件，阻断溯源能力，同时加强日常安全巡查，防范于未然；