JosebeSilva/Investigation-Incident-Malware-Tcpdump
GitHub: JosebeSilva/Investigation-Incident-Malware-Tcpdump
一个基于tcpdump流量分析的网络安全事件调查案例项目,记录了从暴力破解入侵到恶意软件重定向的完整攻击链路调查过程。
Stars: 0 | Forks: 0
# 安全事件调查:暴力破解与恶意软件重定向
本项目是我的网络安全作品集的一部分,是在 Coursera 的 **Google Cybersecurity Professional Certificate** 课程期间完成的。
在这里,我担任网络安全分析师的角色,通过分析网络流量和系统日志来调查一个受损网站。
## 场景
食谱和书籍销售网站 `yummyrecipesforme.com` 的客户开始向服务台报告,他们在访问该网页时,被要求下载一个文件才能访问免费食谱。在执行该文件后,他们的浏览器被重定向到了一个不同的地址,并且他们的计算机开始变得缓慢。与此同时,网站所有者报告称他无法再访问管理后台。
我的任务是在隔离环境中调查该安全事件,以了解攻击向量和恶意软件的行为。
## 探索的工具与技术
* **网络分析工具:** `tcpdump`
* **分析的协议:** HTTP、TCP、DNS
* **安全概念:** Sandbox、暴力破解、恶意软件注入 (JavaScript)、双因素认证 (2FA)、妥协指标 (IoC)。
## 调查过程
为了在不使公司网络面临风险的情况下调查该网站的行为,我使用了一个 **sandbox** 环境。我运行了数据包分析器 `tcpdump` 并访问了目标网站。我接受了可疑文件的下载请求,并追踪了网络流量。
在分析 `tcpdump` 生成的流量日志时,我确定了以下事件链:
1. **初始访问:** 计算机发送了请求 **DNS** 的 `yummyrecipesforme.com` IP 地址的数据包,并通过 **HTTP** 建立了标准连接。
2. **感染:** 流量捕获了通过 HTTP 协议下载文件的瞬间。
3. **重定向 (IoC):** 执行文件后不久,日志显示了急剧的变化。受害者的计算机发起了新的 DNS 请求,这次是针对恶意域名 `greatrecipesforme.com` 的,而无需用户进行任何操作。
4. **恶意连接:** 在从 DNS 服务器接收到新 IP 后,机器立即打开了一个新端口,并与攻击者控制的服务器建立了直接的 HTTP 连接。
## 我的结论
基于流量和源代码分析,我得出结论,该 Web 服务器是 **暴力破解** 的受害者。攻击者成功猜出了管理员密码,因为该密码仍然被设置为出厂 **默认密码**。
入侵系统后,攻击者更改了密码(锁定了真正的所有者),并在网页中注入了 JavaScript 脚本。该脚本强制下载伪装的恶意软件,进而将受害者重定向到恶意服务器。
**为了防止此类事件再次发生,我在缓解报告中建议了以下措施:**
* **禁用默认/旧密码:** 要求立即更改任何默认密码,并禁止重复使用旧密码。
* **限制登录尝试:** 在出现特定次数的错误尝试后实施自动账户锁定,以中和暴力破解攻击。
* **双因素认证 (2FA):** 要求输入通过短信或认证器 app 发送的次要代码 (OTP),从而为管理后台增加一层物理安全保护。
*欢迎您探索本仓库文件中提供的完整安全事件报告和 tcpdump 日志!*
标签:安全分析报告, 数据可视化, 网络安全, 隐私保护