網站伺服器木馬後門查詢之威脅情報分析
威脅情報,顧名思義它是威脅的情報,這個情報的產出是什麼,是人。也就是說透過很多人或者一些自動採集的裝置,形成的一個資料包告,就是威脅情報。那威脅情報有很多的平臺,這些平臺可以查出域名和IP地址的信譽度,如果我們們發現IP和域名的信譽度非常低,並且存在攻擊的行為,那迅速給它封禁。那舉個形象點的例子,比如現在小明,那小明欠了別人幾千塊錢,法院把它列為被執行人,他就變成老賴了。那這個時候你坐地鐵或者坐高鐵是不是就不行了,IP和域名的信譽度也是一樣的,你一旦被標記為攻擊IP或者木馬反連,這時候對於我們來說,你這個IP就沒有信譽度了,我發現你這個地址,我的服務在訪問你,就懷疑它是攻擊,那看一下有哪些平臺,這裡有幾個,我推薦的是第一個是微步,那看一下,這裡可以搜尋關鍵字IP運營,URL希,這裡的希是指惡意檔案的希,我上傳一個惡意檔案,把它解壓出來,預設密碼safehelper。
在備註裡因為我之前分析過了,所以它特別快,他有這麼多的資訊,那我們們在比如互網的時候最關注的什麼,他的IP的資訊,查到他的IP了,快速檢索我們們的網路裝置和安全裝置,看有沒有此IP傳送的請求,或者從內部向他傳送的請求,搜尋一下這個IP地址是什麼,那就不能用雲砂箱,還在微博線上剛才的搜尋欄,這裡邊是它的一些信譽度,也就和我們們的信用卡一樣,你消費過度了,看他執行了CS的木馬,被人標記了這時候我們們就百分百確定它是一個攻擊IP,那馬上將它封禁就可以了。
其他的其實也一樣。那看一下,這是給大家特別特別推薦去查木馬的一個沙箱,看我把剛才的惡意軟體上傳到上去,看這裡邊有相當多的防毒軟體,60%或者70以上都報它為惡意木馬或者病毒後門,這時候你就肯定就要把 IP封禁了,就是說透過剛才微博線上就直接封禁了。因為可能在這兒你查出來那個檔案,他也訪問了這個IP,但你查過一些情報,這個IP是完全沒有被消費過的,也就是說它他這塊沒有任何發現情報,那你就是第一個發現情報的人,你發現它就是木馬,那它又反向這個 IP,說明他做了免殺。其他的幾個大家去嘗試一下,我不一一說了,那大概都是這個樣。關於威脅情報的就講到這裡如果遇到伺服器中了後門木馬無法查殺和排除的話可以向伺服器安全服務商SINE安全尋求技術排查。
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/31542418/viewspace-2913627/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 伺服器SSH後門木馬查殺伺服器
- 安卓現盜號木馬威脅網銀盜刷安卓
- 安全公司:木馬程式仍是網際網路上最主要威脅
- 網站被黑如何恢復 如何查詢網站木馬程式碼 防止被黑網站
- 實際操作:網站木馬後面排查網站
- linux下查詢php木馬LinuxPHP
- 網站伺服器被入侵後的日誌查詢與分析網站伺服器
- 騰訊安全威脅情報釋出會解讀:數字化時代,為何威脅情報如此重要?
- 怎麼查詢登陸網站後臺?(如何查詢網站後臺地址)網站
- “大灰狼”遠控木馬分析及幕後真兇調查
- 網站容易受到哪些安全威脅網站
- 威脅情報專欄 | 2020 上半年網路安全態勢分析
- 威脅情報專欄|2020年7月網路安全態勢分析
- 2021網路安全周·瀋陽站 | 綠盟科技威脅情報中心落戶盛京
- BetaBot 木馬分析
- 木馬逆向分析
- 怎麼清理webshell木馬後門檔案Webshell
- 伺服器中了木馬後門如何排查定時任務計劃伺服器
- 僅42%的網路安全專業人士用共享威脅情報
- 【新品上市】綠盟威脅情報平臺NTIP上市
- 大型網際網路企業威脅情報運營與實踐思考
- 網路安全威脅資訊格式規範正式釋出 國內威脅情報發展迎來新階段
- 雲原生網站威脅掃描系統網站
- 遠控木馬“寄生”防火牆流竄,360安全大腦溯源復現威脅影像防火牆
- 一月我國網際網路各類安全威脅態勢分析報告|境內119萬餘終端感染木馬
- 【重磅】綠盟威脅情報中心(NTI)正式上線IPv6情報資料
- 直擊RSAC 2022:看威脅情報如何反網路詐騙
- 綠盟科技入選Gartner全球威脅情報市場指南
- 這家威脅情報公司想打敗Palantir和IBMIBM
- 木馬蠕蟲變種走後門 會盜取網遊密碼(轉)密碼
- linux伺服器上使用find查殺webshell木馬方法Linux伺服器Webshell
- 網站後門查殺檢測與清除網站
- 網路安全需求分析,傳統威脅有增無減新型威脅層出不窮
- PHP Everywhere 三個 RCE 漏洞威脅大量 WordPress 網站PHP網站
- Free Star木馬分析與追溯
- 黑狐”木馬分析報告
- 盜號木馬分析報告
- 網站黑鏈查詢,網站黑鏈查詢,網站黑鏈查詢需要學會這幾點網站