设为首页收藏本站
战鹰网络安全官方网站
搜索
查看: 1263|回复: 0

【严重】【蜜罐捕获】Windows蜜罐捕获的4个木马和3个黑客

[复制链接]
  • TA的每日心情
    开心
    昨天 09:51 PM
  • 签到天数: 857 天

    [LV.10]以坛为家III

    723

    主题

    273

    回帖

    5880

    鹰币

    管理员

    Rank: 9Rank: 9Rank: 9

    鹰币
    5880
    QQ
    发表于 2019-7-7 15:11:43 | 显示全部楼层 |阅读模式
    IOC:
    198.251.80.253
    119.90.132.208
    219.152.217.135
    42.235.129.168
    116.25.119.156


    下列入侵方式均为:RDP爆破入侵
    这两天忙于MC服务器,所以没时间看蜜罐
    今天一看蜜罐,好嘛,收获不少
    先是有黑客登录后,使用s扫描器对外扫9200端口
    然后还启动了DUBrute

    我不明白他扫9200端口为什么要启动RDP的爆破工具?!

    之后看了下他的目录,扫描器,爆破工具(wdnmd还tm有Srv感染)

    再看了一下网络情况,果然有木马连接:
    C&C服务器IP:198.251.80.253 端口:19791

    还有个连不上的木马连接:
    C&C服务器IP:119.90.132.208 端口:2012

    我查了一下这个人的登录IP,发现日志已经被清除了

    但是他忘了一点,就是断开连接也会有日志记录
    由此获得此人IP:219.152.217.135
    网络定位:重庆市梁平区云复路西北200米

    但是又获得了另一个黑客的IP:42.235.129.168
    网络定位:河南省偃师市伊洛路北250米


    下面这个黑客问题就很大了
    首先登录系统,种植第一个远控木马:
    C&C服务器IP:116.25.119.156 端口:2019

    然后种植第二个远控木马(也有可能不是种植木马,而是感染?):
    C&C服务器IP:116.25.119.156 端口:8000

    当我登录到系统内,连接到他的会话连接后
    系统就自动重启了
    然后就卡死,卡在这个黑色的界面上再也没动

    我重置蜜罐后,此人以极快的速度连接上
    重复之前的动作
    之后我感觉此事必有蹊跷
    我将蜜罐关闭后,通过网络抓包发现
    此IP在疯狂发送SYN请求

    启动后又是立刻尝试登录

    所以可以断定这是通过软件进行的自动化种马
    这么高的效率注定已经有大量带有弱口令漏洞的服务器惨遭毒手
    同时有破坏系统,修改管理员账号密码等恶意行为
    所以建议有条件的机主除了检查自己的服务器密码是否有弱口令漏洞之外
    还要将此IP 116.25.119.156 加入入站黑名单
    防止被入侵

    AppPatch.zip

    281.03 KB, 下载次数: 482, 下载积分: 鹰币 -1

    goqaiq.exe

    104 KB, 下载次数: 483, 下载积分: 鹰币 -1

    wqoqaq.exe

    167 KB, 下载次数: 465, 下载积分: 鹰币 -1

    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    QQ咨询|Archiver|手机版|小黑屋|战鹰网络安全官方网站 |网站地图

    GMT+8, 2024-5-2 09:00 AM , Processed in 0.114011 second(s), 47 queries .

    战鹰网络技术论坛

    快速回复 返回顶部 返回列表