josedanielmunoz/security-incident-response-debian-hardening
GitHub: josedanielmunoz/security-incident-response-debian-hardening
针对 Debian Web 服务器 SSH 入侵事件的安全案例研究,整合了数字取证、漏洞评估、服务器加固与事件响应计划。
Stars: 0 | Forks: 0
# 安全事件响应与 Debian 服务器加固
这是一个端到端的网络安全项目,重点涵盖未经授权的 SSH 入侵的取证调查、Debian Web 服务器的漏洞评估、事件后加固,以及设计与公认安全框架相一致的事件响应计划。
## 概述
本仓库记录了一个实用的网络安全案例研究,涵盖三个主要领域:
- **数字取证与事件调查**
- **灰盒渗透测试与漏洞验证**
- **事件响应规划与安全改进**
本项目作为网络安全训练营的最终交付成果而开发,模拟了安全分析师调查受感染的基于 Debian 的 Web 环境的工作,该环境运行着 **SSH、Apache、WordPress、MariaDB 和 FTP** 等服务。
## 目标
- 调查 Debian 服务器上未经授权的 SSH 访问事件
- 分析取证证据,同时保持完整性和可追溯性
- 识别暴露的服务、不安全的配置和可利用的弱点
- 实施加固措施以减少攻击面
- 通过安全测试验证修复措施
- 提出基于行业标准的结构化事件响应方法
## 项目范围
评估重点针对 Debian Web 服务器环境,包括:
- **操作系统:** Debian Linux
- **Web 服务:** Apache HTTP Server, WordPress
- **数据库:** MariaDB
- **远程访问:** SSH
- **文件传输服务:** vsftpd / FTP
## 方法论
本项目结合了取证分析、进攻性安全测试和防御性修复。
### 1. 取证调查
事件分析遵循了以下原则:
- **NIST SP 800-86**
- **ISO/IEC 27037**
主要活动包括:
- 获取取证镜像
- 哈希验证以保证证据完整性
- 使用 `journalctl` 进行日志分析
- 审查 shell 历史记录和系统工件
- 使用以下工具进行 Rootkit 和完整性检查:
- `chkrootkit`
- `rkhunter`
### 2. 渗透测试评估
漏洞评估遵循了受以下标准启发的结构化灰盒方法:
- **PTES** (Penetration Testing Execution Standard)
- **OWASP Testing Guide**
主要活动包括:
- 服务发现和枚举
- Web 目录和资源枚举
- 漏洞扫描
- 配置审查
- 对发现的受控验证
- 加固后验证
### 3. 安全改进与事件响应
防御阶段包括:
- SSH 加固
- 使用 UFW 进行防火墙配置
- 纠正敏感文件上的权限
- 减少信息泄露
- 限制高风险服务和 endpoint
- 制定与以下标准对齐的事件响应计划:
- **NIST SP 800-61**
- **ISO/IEC 27001**
## 使用的工具
### 取证
- FTK Imager / ewfacquire
- Autopsy
- journalctl
- chkrootkit
- rkhunter
### 渗透测试 / 验证
- Nmap
- Gobuster
- Nikto
- WPScan
- Curl
- MySQL client
- SSH / ssh-keygen
- ss / iproute2
### 加固 / 系统管理
- UFW
- Apache 配置
- SSH 配置
- Linux 文件权限控制
## 关键发现
项目发现了影响身份验证、配置安全和 Web 暴露的关键弱点。调查将该事件与不安全的 SSH 设置联系起来,这些设置允许通过密码身份验证进行特权远程访问。
安全评估还揭示了与以下相关的其他弱点:
- 弱凭证
- 不安全的文件权限
- 匿名 FTP 暴露
- 服务器信息泄露
- 目录列表暴露
- WordPress 中的 XML-RPC 滥用风险
修复后,对环境进行了重新测试,确认攻击面已显著减少。
## 修复亮点
实施的管控措施包括:
- 禁用 `PermitRootLogin`
- 禁用 SSH 密码身份验证
- 强制实施基于密钥的 SSH 访问
- 更改特权凭证
- 使用 UFW 限制入站访问
- 纠正不安全的文件权限
- 禁用匿名 FTP 访问
- 隐藏 Apache 版本信息
- 阻止 XML-RPC 访问
- 防止公开目录列表
## 仓库结构
```
cybersecurity-incident-analysis/
│
├── Informe_Incidente.pdf # Forensic incident report
├── Informe_Pentesting.pdf # Pentesting and vulnerability assessment report
├── Plan_Respuesta_Incidente.pdf # Incident response plan and SGSI proposal
└── README.md
```
标签:AES-256, CTI, HTTP工具, Web安全, 内存分配, 库, 应急响应, 数字取证, 文件完整性监控, 漏洞评估, 系统加固, 网络安全, 自动化脚本, 蓝队分析, 隐私保护