ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

内网渗透痕迹排查,快速发现攻击者留下的痕迹

内网渗透痕迹排查,快速发现攻击者留下的痕迹 内网渗透痕迹排查快速发现攻击者留下的痕迹前言当一台服务器被攻陷后攻击者很少只停留在单台主机。拿到初始权限后通常会收集内网信息、抓取凭证、横向移动在内网多台主机上留下痕迹。很多运维人员只排查被入侵的那一台机器忽略内网横向留下的各类痕迹导致攻击者潜伏在内网反复拿下多台服务器。内网渗透痕迹和普通服务器后门不一样很多痕迹不是木马文件而是命令执行记录、缓存凭证、账号登录记录、共享访问记录。本文从 Windows 与 Linux 主机双维度梳理内网渗透常见痕迹、排查命令以及处置思路适合应急响应人员在内网事件中批量排查。⚠️法律声明本文内容仅限企业授权环境下安全自查、网络安全学习。未经授权对内网主机进行探测、渗透属于违法行为请勿用于非法测试。一、先搞懂内网渗透中攻击者会留下哪些痕迹攻击者在内网横向移动时典型操作信息收集、抓密码凭证、远程连接、访问共享、计划任务、WMI/PsExec 横向落地、创建临时账号。对应的痕迹可以分为 6 大类命令执行历史记录bash、powershell、cmd 历史各类账号登录痕迹、远程登录日志内存缓存凭证lsass、mimikatz 抓取凭证痕迹共享文件夹访问、SMB 连接痕迹横向工具落地文件、临时脚本持久化痕迹计划任务、服务、注册表、启动项重点很多痕迹不会长期保存攻击者会手动清理日志排查要优先抓取内存证据再做磁盘巡检。二、Linux 主机内网渗透痕迹排查Linux 主机作为跳板机攻击者常用来做内网扫描、转发流量、抓取数据库密码、SSH 横向登录。1. 命令历史记录攻击者执行的扫描、curl、ssh 连接、内网探测命令会保存在 bash 历史。# root历史命令 cat /root/.bash_history # 遍历所有用户bash历史 cat /home/*/.bash_history重点关注关键词ssh、nc、nmap、socat、proxychains、curl、wget、base64、chmod 777、sshpass注意坑攻击者会执行history -c清空当前会话历史但部分情况下.bash_history文件不会被完全清除。2. 内网访问与端口扫描痕迹查看网络连接寻找对内网其他 IP 的出站连接判断是否作为跳板横向。ss -antlp netstat -antlp重点看对内网段192.168.x.x、10.x.x.x、172.16~31 段的长连接。3. SSH 横向登录痕迹攻击者拿到一台 Linux 权限后会尝试 SSH 内网其他机器留下登录记录。# 登录日志 last lastlog # 查看known_hosts记录曾经连接过的内网主机 cat /root/.ssh/known_hosts cat /home/*/.ssh/known_hosts提示known_hosts 保存了所有 SSH 访问过的主机 IP是判断横向范围非常关键的证据。4. 凭证与配置文件痕迹攻击者经常寻找各类明文密码文件数据库配置、网站配置、ssh 私钥。重点查找文件# 查找包含password、passwd字符串的配置文件 grep -r password /etc /var/www 2/dev/null # 查找私钥 find / -name id_rsa 2/dev/null5. 临时文件、内网工具痕迹攻击者上传 nmap、socat、代理工具、扫描脚本一般放在临时目录/tmp、/dev/shm、/var/tmpfind /tmp /dev/shm /var/tmp -mtime -2 -type f三、Windows 主机内网渗透痕迹排查内网环境 Windows 主机占比很高也是横向移动重灾区。攻击者常用 SMB、WMI、PsExec、RDP 横向。1. 登录痕迹最重要排查是否有陌生账号登录、远程 RDP 登录、本地交互式登录。查看事件日志安全日志Event ID 4624成功登录4625 登录失败。查看 RDP 远程登录记录# cmd查看RDP登录记录 query user qwinsta查看 RDP 连接历史注册表记录曾经远程登录的 IPreg query HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default2. PowerShell 痕迹内网高频PowerShell 是内网渗透神器执行无文件攻击、下载脚本、横向调用 WMI。排查方向PowerShell 事件日志模块日志、脚本块日志PowerShell 历史文件%APPDATA%\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt重点可疑关键词Invoke-Command、WMI、Mimikatz、Invoke-Mimikatz、DownloadString、Base64、Bypass3. SMB 共享访问痕迹攻击者横向最常用 SMB 访问 C(、ADMIN)共享用于传文件、PsExec 执行。# 查看当前SMB会话 net use # 查看曾经访问过的共享记录 reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2发现陌生内网 IP 的 C(、ADMIN)共享连接大概率横向移动痕迹。4. PsExec、WMI 横向落地痕迹PsExec 执行后会在目标主机短暂留下PSEXESVC.exe服务执行完成后自动删除WMI 执行不会落地文件痕迹仅存在于系统事件日志。排查 Windows 服务、事件日志查找短暂创建又消失的服务。5. 凭证抓取痕迹攻击者最常用 Mimikatz 抓取 lsass 进程内存凭证。痕迹特征lsass 进程被非系统程序读取内存存在 mimikatz、sekurlsa 相关字符串大量账号 NTLM Hash 被导出。排查查看 lsass 相关访问日志检查是否有程序读取 lsass 内存。四、内网持久化痕迹攻击者站稳脚跟的证据横向完成后攻击者会在新拿下的主机做持久化方便随时回来。Linux 持久化痕迹crontab 定时任务、/etc/cron.d 恶意任务systemd 陌生 service 服务ssh 公钥后门/etc/passwd 新增 UID0 后门账号Windows 持久化痕迹计划任务任务计划程序中陌生任务开机 / 登录触发注册表启动项Run、RunOnce系统服务自动启动恶意程序WMI 事件订阅隐蔽的高级持久化影子账号、隐藏本地管理员账号五、内网批量排查思路应急响应实战流程内网排查不能一台一台瞎查建议按照这个顺序确定入侵起点找到第一台被攻陷主机判断入侵入口漏洞、弱密码、钓鱼梳理网段整理内网 IP 段、域控、服务器、终端清单证据优先优先采集内存镜像再做磁盘排查防止攻击者删除日志横向范围测绘查看跳板机的 known_hosts、netuse、powershell 历史提取攻击者访问过的内网 IP 列表对提取出的 IP 列表逐个进行痕迹核查区分痕迹真假区分正常运维操作和攻击者行为隔离受害主机确认被拿下的主机先隔离阻断横向通道防止扩散凭证重置如果攻击者抓取过凭证域账号、服务器账号全部重置密码关键点攻击者拿到域管账号一台沦陷整个内网都会失守优先排查域控相关日志。六、排查命令汇总可直接复制使用Linux 批量痕迹检查# 查看登录记录 last lastlog # 查看ssh访问记录 cat /root/.ssh/known_hosts # bash历史 cat /root/.bash_history # 查看临时目录最近文件 find /tmp /dev/shm -mtime -1 -type f # 网络连接 ss -antlpWindows 快速痕迹检查# 查看当前登录用户 query user # 查看网络共享 net use # RDP连接历史注册表 reg query HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default # 查看计划任务 schtasks /query # 查看本地管理员组 net localgroup administrators七、容易踩坑的排查误区只查当前登录会话忽略历史登录记录攻击者登录完就断开当前连接为空但历史日志还有痕迹只查磁盘文件不看内存无文件、PowerShell 横向攻击不会留下落地文件内存里才有痕迹忽略普通用户账号不一定使用管理员账号横向拿到普通账号也可以继续信息收集看到日志缺失不警惕攻击者会清除事件日志日志大量丢失本身就是入侵痕迹单点排查不梳理内网 IP 链路漏掉其他已经被横向控制的主机。八、事件处置总结内网渗透的核心特点是单点突破横向扩散。很多时候木马文件只是表象真正危险的是攻击者窃取到的账号凭证。拿到凭证后攻击者不需要木马直接使用账号密码在内网自由移动。排查内网渗透痕迹重点不是找病毒文件而是寻找攻击者的行为痕迹登录记录、共享访问、命令执行历史、凭证读取行为。应急响应的目标确定攻击者横向范围、找到所有沦陷主机、重置泄露凭证、封堵入口。日常内网安全加固建议服务器、终端之间限制 SMB 跨主机访问域账号、服务器账号采用强密码不同主机密码独立开启 Windows 安全审计、Linux 系统日志并远程日志存储防止本地日志被清除限制普通用户读取 lsass 内存、限制 PowerShell 无文件执行。免责声明本文仅供安全学习与企业授权内网安全自查。任何未经授权的内网探测、横向渗透、凭证窃取行为均违反网络安全相关法律法规。了解网络安全首先要搞清楚下面这些前提网络安全到底包含哪些技术是否需要会编程网络安全行业有哪些职业方向“我”该如何选择网络安全的职业发展和成长路线是什么如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
返回列表