josedanielmunoz/security-incident-response-debian-hardening

GitHub: josedanielmunoz/security-incident-response-debian-hardening

针对 Debian Web 服务器 SSH 入侵事件的安全案例研究,整合了数字取证、漏洞评估、服务器加固与事件响应计划。

Stars: 0 | Forks: 0

# 安全事件响应与 Debian 服务器加固 这是一个端到端的网络安全项目,重点涵盖未经授权的 SSH 入侵的取证调查、Debian Web 服务器的漏洞评估、事件后加固,以及设计与公认安全框架相一致的事件响应计划。 ## 概述 本仓库记录了一个实用的网络安全案例研究,涵盖三个主要领域: - **数字取证与事件调查** - **灰盒渗透测试与漏洞验证** - **事件响应规划与安全改进** 本项目作为网络安全训练营的最终交付成果而开发,模拟了安全分析师调查受感染的基于 Debian 的 Web 环境的工作,该环境运行着 **SSH、Apache、WordPress、MariaDB 和 FTP** 等服务。 ## 目标 - 调查 Debian 服务器上未经授权的 SSH 访问事件 - 分析取证证据,同时保持完整性和可追溯性 - 识别暴露的服务、不安全的配置和可利用的弱点 - 实施加固措施以减少攻击面 - 通过安全测试验证修复措施 - 提出基于行业标准的结构化事件响应方法 ## 项目范围 评估重点针对 Debian Web 服务器环境,包括: - **操作系统:** Debian Linux - **Web 服务:** Apache HTTP Server, WordPress - **数据库:** MariaDB - **远程访问:** SSH - **文件传输服务:** vsftpd / FTP ## 方法论 本项目结合了取证分析、进攻性安全测试和防御性修复。 ### 1. 取证调查 事件分析遵循了以下原则: - **NIST SP 800-86** - **ISO/IEC 27037** 主要活动包括: - 获取取证镜像 - 哈希验证以保证证据完整性 - 使用 `journalctl` 进行日志分析 - 审查 shell 历史记录和系统工件 - 使用以下工具进行 Rootkit 和完整性检查: - `chkrootkit` - `rkhunter` ### 2. 渗透测试评估 漏洞评估遵循了受以下标准启发的结构化灰盒方法: - **PTES** (Penetration Testing Execution Standard) - **OWASP Testing Guide** 主要活动包括: - 服务发现和枚举 - Web 目录和资源枚举 - 漏洞扫描 - 配置审查 - 对发现的受控验证 - 加固后验证 ### 3. 安全改进与事件响应 防御阶段包括: - SSH 加固 - 使用 UFW 进行防火墙配置 - 纠正敏感文件上的权限 - 减少信息泄露 - 限制高风险服务和 endpoint - 制定与以下标准对齐的事件响应计划: - **NIST SP 800-61** - **ISO/IEC 27001** ## 使用的工具 ### 取证 - FTK Imager / ewfacquire - Autopsy - journalctl - chkrootkit - rkhunter ### 渗透测试 / 验证 - Nmap - Gobuster - Nikto - WPScan - Curl - MySQL client - SSH / ssh-keygen - ss / iproute2 ### 加固 / 系统管理 - UFW - Apache 配置 - SSH 配置 - Linux 文件权限控制 ## 关键发现 项目发现了影响身份验证、配置安全和 Web 暴露的关键弱点。调查将该事件与不安全的 SSH 设置联系起来,这些设置允许通过密码身份验证进行特权远程访问。 安全评估还揭示了与以下相关的其他弱点: - 弱凭证 - 不安全的文件权限 - 匿名 FTP 暴露 - 服务器信息泄露 - 目录列表暴露 - WordPress 中的 XML-RPC 滥用风险 修复后,对环境进行了重新测试,确认攻击面已显著减少。 ## 修复亮点 实施的管控措施包括: - 禁用 `PermitRootLogin` - 禁用 SSH 密码身份验证 - 强制实施基于密钥的 SSH 访问 - 更改特权凭证 - 使用 UFW 限制入站访问 - 纠正不安全的文件权限 - 禁用匿名 FTP 访问 - 隐藏 Apache 版本信息 - 阻止 XML-RPC 访问 - 防止公开目录列表 ## 仓库结构 ``` cybersecurity-incident-analysis/ │ ├── Informe_Incidente.pdf # Forensic incident report ├── Informe_Pentesting.pdf # Pentesting and vulnerability assessment report ├── Plan_Respuesta_Incidente.pdf # Incident response plan and SGSI proposal └── README.md ```
标签:AES-256, CTI, HTTP工具, Web安全, 内存分配, 库, 应急响应, 数字取证, 文件完整性监控, 漏洞评估, 系统加固, 网络安全, 自动化脚本, 蓝队分析, 隐私保护