1. 靶机入侵应急响应实战入门第一次接触被入侵的服务器时那种手足无措的感觉我至今记忆犹新。面对满屏的陌生日志和异常进程就像走进了一个犯罪现场每个细节都可能是关键线索。今天我要分享的就是如何像侦探一样从一台被攻陷的Linux靶机中抽丝剥茧最终锁定攻击者的完整过程。这次实战演练使用的是名为easy溯源的Linux靶机系统账户密码为zgsfsys/zgsfsys。靶机模拟了真实环境中常见的入侵场景攻击者通过漏洞获取系统权限后留下了各种蛛丝马迹。我们的任务不仅是清除威胁更要完成对攻击者的深度溯源包括确定其跳板IP、C2服务器、利用的漏洞服务甚至尝试还原攻击者的真实身份。整个溯源过程就像玩解谜游戏需要依次解开五个关键问题攻击者内网跳板机IP地址、攻击者服务器地址、存在漏洞的服务名称、攻击者留下的flag以及攻击者的邮箱和ID名称。每个问题的答案都隐藏在系统的不同角落需要我们综合运用各种取证技巧。2. 现场勘查第一响应与基础信息收集2.1 系统初步检查拿到被入侵的靶机后我做的第一件事就是重置root密码。虽然题目提供了普通用户zgsfsys的凭证但很多关键信息需要root权限才能查看。使用passwd命令修改root密码后立即检查了系统的用户账户和登录历史cat /etc/passwd last -a在/root目录下发现了一个名为chuantou的目录中文穿透的拼音这立刻引起了我的警觉。进入该目录后发现了frpc内网穿透工具的可执行文件和配置文件frpc.toml。查看配置文件内容cat /root/chuantou/frpc.toml配置文件清晰地显示了攻击者的C2服务器地址156.66.33.66。这是我们的第一个重要发现——攻击者的命令与控制服务器位置。2.2 历史命令分析接下来我检查了系统的命令历史记录这是溯源过程中最常发现线索的地方history在一长串命令中一个base64编码的println命令格外显眼。使用以下命令解码echo base64编码字符串 | base64 -d解码后得到了攻击者的内网跳板机IP地址192.168.11.129。这个IP很可能是攻击者在进入目标系统前使用的最后一台机器。3. 日志分析与漏洞定位3.1 Web服务日志检查历史命令中频繁出现的log关键字提示我需要检查Web服务日志。在浏览器的历史记录中发现攻击者访问过127.0.0.1:8080。直接访问该地址发现了一个未授权访问的Jenkins界面——这就是被利用的漏洞服务Jenkins是一个常见的CI/CD工具未授权访问漏洞CVE-2018-1999002允许攻击者无需认证就能执行系统命令。在Jenkins界面中我们不仅找到了攻击者留下的flagzgsf{gongzhonghaozhigongshanfangshiyanshi}还确认了漏洞服务的名称正是jenkins正好7个字符符合题目提示。3.2 进程与网络连接分析运行whoamifuck.sh脚本检查系统进程和网络连接./whoamifuck.sh -x输出显示系统运行着bt宝塔面板进程。虽然宝塔面板本身是合法的管理工具但攻击者经常利用其进行持久化控制。进一步检查宝塔面板的配置和日志但没有发现明显的恶意活动。4. 资产关联与攻击路径还原4.1 内网穿透工具分析回到之前发现的frpc内网穿透工具这是攻击者维持访问的典型手段。通过分析frpc.toml的配置我们了解到攻击者使用156.66.33.66作为C2服务器配置了多个端口转发规则使用了特定的身份认证令牌这些信息不仅帮助我们定位了攻击者的基础设施还能用于后续的情报关联分析。4.2 桌面文件检查靶机桌面上有一个password.txt文件内容主要是各种系统的登录凭证。虽然这些密码本身没有直接泄露攻击者信息但它们展示了攻击者在系统内的横向移动路径。值得注意的是这些密码大多为弱密码或默认密码说明系统存在基本的安全配置问题。5. 攻击者画像构建5.1 Github信息溯源最具有挑战性的是确定攻击者的真实身份。根据题目提示我们需要通过Github进行溯源。在系统内搜索与Github相关的信息grep -r github /home /root发现攻击者曾克隆过某些仓库并在配置文件中留下了疑似个人邮箱的信息。通过交叉验证这些邮箱和用户名我们最终锁定了攻击者的Github ID和关联邮箱。5.2 攻击者行为画像综合所有发现可以勾勒出攻击者的基本画像技术能力熟悉内网穿透技术和Jenkins漏洞利用攻击手法利用未授权访问漏洞获取初始立足点部署frpc维持访问基础设施使用156.66.33.66作为C2服务器192.168.11.129作为跳板数字痕迹在系统中留下了base64编码的IP地址Github账户关联信息整个溯源过程就像拼图游戏每个碎片单独看可能没有意义但当所有碎片拼合在一起时攻击者的全貌就清晰可见了。记住在实际应急响应中及时保存证据链至关重要所有发现都应该详细记录并形成完整的报告。