roberto1994com-dot/Web-Server-Compromise-Investigation
GitHub: roberto1994com-dot/Web-Server-Compromise-Investigation
一个完整的 Web 服务器入侵事件响应项目,记录了从暴力破解到恶意软件投递的全链路调查过程,涵盖网络流量分析、入侵指标提取与安全建议。
Stars: 0 | Forks: 0




# Web 服务器入侵调查
## 项目概述
本项目记录了针对管理账户遭受暴力破解攻击后,被入侵 Web 服务器的调查过程。
攻击者使用默认管理员密码成功通过了身份验证,修改了网站的源代码,注入了恶意 JavaScript,并通过可执行文件下载将用户重定向至恶意网站。
本次调查重点在于重建攻击序列、分析 DNS 和 HTTP 网络流量、查明根本原因,并提出安全控制建议以防止类似事件再次发生。
## 调查摘要
| 属性 | 详情 |
|----------|---------|
| 事件类型 | Web 服务器入侵 |
| 攻击向量 | 暴力破解身份验证 |
| 初始访问 | 默认管理员凭证 |
| 受影响组件 | 网站管理面板 |
| 恶意软件投递 | 恶意 JavaScript 注入 |
| 网络协议 | DNS, HTTP |
| 调查重点 | 根本原因分析与网络流量分析 |
| 状态 | 调查已完成 |
## 目标
- 调查 Web 服务器入侵事件。
- 分析 DNS 和 HTTP 网络流量。
- 识别入侵指标 (IOC)。
- 确定事件的根本原因。
- 提出安全改进建议。
- 记录完整的事件响应过程。
## 使用的技术
- tcpdump
- DNS
- HTTP
- 网络流量分析
- 事件响应
- 根本原因分析
- 恶意软件分析
- MITRE ATT&CK 框架
## 事件场景
一个对外的 Web 应用程序在攻击者成功对管理员账户发起暴力破解攻击后遭到入侵。
攻击者使用默认管理员密码通过了身份验证,并获取了该网站的完全管理权限。
获取访问权限后,攻击者修改了网站的源代码,注入了会显示虚假浏览器更新提示的恶意 JavaScript。访问者在下载并执行该文件后,被重定向至由攻击者控制的域名,这可能导致其系统暴露于恶意软件感染的风险中。
随后,攻击者更改了管理员密码,导致合法的网站管理员被锁定在外。
## 攻击架构
下图说明了从初始暴力破解攻击到最终感染恶意软件的完整攻击链。

## 攻击时间线
本次调查重构了在入侵期间观察到的完整事件序列。

## 事件响应工作流
以下工作流总结了在事件响应期间所遵循的调查过程。

## 攻击流程
攻击遵循以下序列:
1. 针对管理员账户的暴力破解攻击。
2. 使用默认密码成功通过身份验证。
3. 对网站源代码进行未经授权的修改。
4. 恶意 JavaScript 注入。
5. 向访问者展示虚假的软件更新。
6. 执行恶意可执行文件。
7. 对攻击者控制的域名进行 DNS 解析。
8. 与恶意服务器进行 HTTP 通信。
9. 受害者系统可能感染恶意软件。
## 网络分析
使用 **tcpdump** 进行了网络流量分析,以重建攻击序列并识别恶意通信。
调查显示,该攻击主要依赖于两种网络协议:
### DNS (Domain Name System)
在受害者访问合法网站时,以及浏览器在执行恶意文件后解析攻击者控制的域名时,均观察到了 DNS 流量。
### HTTP (Hypertext Transfer Protocol)
HTTP 被用于投递被篡改的 Web 内容、发起恶意文件下载,并在重定向过程之后建立与攻击者控制服务器的通信。
DNS 解析与 HTTP 通信的结合,使得完整的攻击链得以重建。
## 入侵指标 (IOC)
本次调查识别出与该事件相关的以下指标:
| 指标 | 描述 |
|-----------|-------------|
| 重复的登录尝试 | 针对管理员账户的暴力破解攻击 |
| 默认管理员密码 | 初始入侵 |
| 被修改的网站源代码 | 未经授权的更改 |
| 恶意 JavaScript | 代码注入 |
| 可执行文件下载 | 恶意软件投递 |
| DNS 请求 | 重定向至恶意域名 |
| HTTP 流量 | 与攻击者控制的服务器进行通信 |
| 密码被更改 | 管理员被锁定 |
## MITRE ATT&CK 映射
| 战术 | 技术 | ID |
|---------|-----------|------|
| 初始访问 | 暴力破解 | T1110 |
| 持久化 | 有效账户 | T1078 |
| 执行 | 用户执行 | T1204 |
| 命令与控制 | 应用层协议:Web 协议 | T1071.001 |
## 安全建议
基于本次调查,提出以下安全控制建议:
- 为管理员账户实施多因素认证 (MFA)。
- 消除默认密码。
- 执行强密码策略。
- 配置账户锁定阈值。
- 对身份验证尝试实施速率限制。
- 监控身份验证日志以发现暴力破解活动。
- 持续监控 DNS 和 HTTP 流量以发现可疑行为。
## 项目结构
```
Web-Server-Compromise-Investigation/
│
├── README.md
├── LICENSE
├── .gitignore
│
├── documentation/
│ └── Web_Server_Compromise_Investigation.pdf
│
├── images/
│ ├── attack_architecture.png
│ ├── attack_timeline.png
│ └── incident_response_workflow.png
│
└── indicators/
└── iocs.md
```
## 文档
下方提供了完整的技术事件报告。
📄 **[查看完整事件报告](documentation/Web_Server_Compromise_Investigation.pdf)**
该报告包含:
- 事件概述
- 调查过程
- 网络协议分析
- 入侵指标
- 根本原因分析
- 安全修复
- 安全影响
- 展示的技能
## 展示的技能
| 类别 | 技能 |
|----------|--------|
| 事件响应 | 事件调查 |
| 网络分析 | DNS 与 HTTP 流量分析 |
| 流量分析 | tcpdump |
| 威胁分析 | 恶意软件投递链 |
| 身份验证安全 | 暴力破解分析 |
| 根本原因分析 | 安全评估 |
| 文档编写 | 技术事件报告 |
| 安全框架 | MITRE ATT&CK |
## 关键要点
- 展示了结构化的事件响应方法论。
- 通过网络流量分析识别出入侵指标。
- 调查了从初始访问到恶意软件投递的完整攻击生命周期。
- 应用根本原因分析以识别安全弱点。
- 提出了切实可行的安全建议以降低未来风险。
## 结论
本次调查展示了薄弱的身份验证控制和默认的管理员凭证是如何导致 Web 服务器被完全入侵的。
通过分析 DNS 和 HTTP 网络流量、重建攻击序列、识别入侵指标以及确定根本原因,事件响应过程提供了结构化的理解,阐明了攻击是如何执行的,以及未来如何预防类似的入侵。
## 未来改进
- 包含 Wireshark 数据包分析。
- 使用 VirusTotal 执行恶意软件哈希分析。
- 添加 IOC 提取脚本。
- 创建 Sigma 检测规则。
- 开发 SIEM 检测查询。
- 映射更多的 MITRE ATT&CK 技术。
- 使用 Python 自动化 IOC 提取。
## 作者
**Roberto Almaguer**
软件工程师 | 致力于成为 SOC 分析师
本项目是我的网络安全作品集的一部分,展示了实际的事件响应、网络流量分析和安全调查技术。
标签:DAST, Python, Web服务器, 事件调查, 库, 应急响应, 恶意软件分析, 无后门, 网络流量分析, 网页分析工具, 逆向工具