查看: 39118|回复: 48

红盟遭遇攻击的反分析

[复制链接]
  • TA的每日心情
    奋斗
    2017-1-18 15:22
  • 签到天数: 3 天

    [LV.2]偶尔看看I

    发表于 2015-3-11 13:15:00 | 显示全部楼层 |阅读模式
    ##########################################
    #  Title    : 红盟攻击反分析(小记)
    #  Time   :2015年3月11日
    #  Team  :中国红客联盟-08sec
    #  Author : 中国红客联盟-08sec
    #  首发   : 中国红客联盟(ihonker)
    #######################################

    大概于6日左右,红盟遭受攻击。
    具体情况已经发布公告,详见:http://www.ihonker.org/thread-4060-1-1.html
    中国红客联盟(ihonker) 不能坐以待毙,
    进行对攻击IP的反渗透。


    在服务器监控到的肉鸡IP地址为如下图IP(部分)
    QQ图片20150308111652.png
    我们成员开始对其测试。
    发现大部分IP都是开着80的端口,打开后查看,都是路由系统。
    使用谷歌搜索出来的默认帐号密码,我们进去了一台。
    QQ图片20150308111843.jpg
    然后在次研究这个路由系统
    发现不能对服务器造成安全。
    继续探测。发现还有22的端口。
    22的端口是ssh的端口。
    猜测还是弱口令。
    因为路由服务器在思维里面应该不会怎么设置。
    当然,当中我们也猜测了是否有bash的问题
    QQ截图20150311125552.jpg
    图片2.png
    进入服务器
    图片3.png
    发现一个IP
    图片4.png
    不知道这个是什么。
    118.172.241.136 80端口
    暂时先放一边。先关攻击才是当务之急。
    下一台继续。
    都是同样的“作案”手法
    附上一张未清理的
    图片5.png
    Wget的地址为 61.147.103.74
    图片6.png
    先清理一下,在继续操这个ip
    图片7.png
    这是清理后的
    我们继续看这个61.147.103.74
    这个CDN节点的服务器
    图片8.png
    居然会被作为HFS的服务器。
    远程连接上去。发现有后门。
    成功进入。
    图片9.png
    还有另外一台wget的是一台电信通的vps
    还是先继续清理其他的攻击ip看看
    图片10.png
    图片11.png
    都是同样的手法。
    我们也用同样的手法清理之。
    图片12.jpg

    习科之前也遭受过同样的攻击,也分析出来了。目测是同一人作案。
    西科文档下载查看: CC_Attack_by_mateng7410.pdf (1.46 MB, 下载次数: 100)

    本文章下载查看: cc.doc (383.5 KB, 下载次数: 53)


    同时我也鄙视一下另外某红盟成员的恶劣行为、
    QQ图片20150311131233.png

    评分

    参与人数 4i币 +8 收起 理由
    Agony + 2 感谢分享
    腹黑攻vnh + 2 不错
    Antergone + 2 手术做完了吗?
    管理01 + 2 意思下

    查看全部评分

    回复

    使用道具 举报

  • TA的每日心情
    开心
    2019-8-2 09:32
  • 签到天数: 227 天

    [LV.7]常住居民III

    发表于 2015-3-11 13:21:50 | 显示全部楼层
    不明觉厉!还能不能和平相处啦。尽使阴的。
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    无聊
    2022-6-5 23:12
  • 签到天数: 64 天

    [LV.6]常住居民II

    发表于 2015-3-11 13:32:04 | 显示全部楼层
    攻击了算我一个,把我们中国红盟的气势拿出来,让他们知道我们不是好惹的!
    回复 支持 反对

    使用道具 举报

  • TA的每日心情

    2015-8-14 20:30
  • 签到天数: 15 天

    [LV.4]偶尔看看III

    发表于 2015-3-11 15:48:40 | 显示全部楼层
    CDN节点的鸡,果然是养殖大户。
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2015-3-11 19:33:13 | 显示全部楼层
    反击战打响了~
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    奋斗
    2021-12-29 18:17
  • 签到天数: 45 天

    [LV.5]常住居民I

    发表于 2015-3-11 20:05:40 | 显示全部楼层
    管理二一看头像就是jj - -

    点评

    一看头像就是静静?我想静静了。好像接下来的流量都被直接清洗了。  详情 回复 发表于 2015-3-11 20:40
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    慵懒
    2022-4-16 15:45
  • 签到天数: 247 天

    [LV.8]以坛为家I

    发表于 2015-3-11 20:40:30 | 显示全部楼层
    凡火火。 发表于 2015-3-11 20:05
    管理二一看头像就是jj - -

    一看头像就是静静?我想静静了。好像接下来的流量都被直接清洗了。
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    无聊
    2016-5-2 22:33
  • 签到天数: 2 天

    [LV.1]初来乍到

    发表于 2015-3-11 21:17:22 | 显示全部楼层
    本帖最后由 lyrric 于 2015-3-11 21:18 编辑

    那个人,我只能说他很无知,
    但是他不能代表另一个红盟,
    注意,
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    开心
    2016-12-29 12:20
  • 签到天数: 44 天

    [LV.5]常住居民I

    发表于 2015-3-12 14:26:58 | 显示全部楼层
    红盟最近一直风云四起的感觉,总有点不明觉厉
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2015-3-12 19:31:59 | 显示全部楼层
    感觉红盟最近有些乱啊
    回复 支持 反对

    使用道具 举报

    您需要登录后才可以回帖 登录 | 注册

    本版积分规则

    指导单位

    江苏省公安厅

    江苏省通信管理局

    浙江省台州刑侦支队

    DEFCON GROUP 86025

    旗下站点

    邮箱系统

    应急响应中心

    红盟安全

    联系我们

    官方QQ群:112851260

    官方邮箱:security#ihonker.org(#改成@)

    官方核心成员

    Archiver|手机版|小黑屋| ( 苏ICP备2021031567号 )

    GMT+8, 2024-5-19 11:53 , Processed in 0.050337 second(s), 22 queries , Gzip On, MemCache On.

    Powered by ihonker.com

    Copyright © 2015-现在.

  • 返回顶部