roxm337/linux-cryptominer-backdoor-incident-response

GitHub: roxm337/linux-cryptominer-backdoor-incident-response

该项目是一份针对 Linux 服务器挖矿木马与持久化后门入侵事件的完整应急响应调查报告,提供了从攻击链分析到修复建议的全流程文档。

Stars: 0 | Forks: 0

# 应急响应:挖矿木马与持久化后门入侵事件 **案例 ID:** IR-2026-07-27 **定级:** 严重 **平台:** Linux (Ubuntu Server) **角色:** 应急响应人员 / 安全分析师 | 占位符 | 含义 | |-------------|---------| | `[LOCAL_ADMIN_ACCOUNT]` | 入侵期间使用的特权本地账号 | | `[LOCAL_SERVICE_ACCOUNT_A]`, `[LOCAL_SERVICE_ACCOUNT_B]` | 受持久化影响的本地服务账号 | | `[REDACTED_APP_PATH]` | 组织特定的应用程序目录 | ## 目录 1. [执行摘要](#1-executive-summary) 2. [攻击叙述](#2-attack-narrative) 3. [威胁行为者画像](#3-threat-actor-profile) 4. [漏洞分析](#4-vulnerability-analysis) 5. [恶意软件分析](#5-malware-analysis) 6. [杀伤链 (MITRE ATT&CK)](#6-kill-chain-mitre-attck) 7. [入侵指标](#7-indicators-of-compromise) 8. [实体关系模式](#8-entity-relationship-schema) 9. [修复总结](#9-remediation-summary) 10. [经验教训与建议](#10-lessons-learned--recommendations) 3.1 [威胁情报评估](#31-threat-intelligence-assessment) ## 1. 执行摘要 外部威胁行为者通过**暴露在公网的 xRDP 服务 (TCP 3389)**,获得了对生产环境 Ubuntu 服务器的**未经授权的 root 级别访问权限**。本地账号 `[LOCAL_ADMIN_ACCOUNT]` 因弱口令被暴力破解而遭到入侵;该账号配置了无密码 sudo (`NOPASSWD:ALL`)。 **影响:** - **部署了 2 个 XMRig 挖矿木马** (Monero/cryptonight) - 通过 `/usr/bin/ssshd` 建立**持久化 root 后门** (C2: `195.24.237.240`) - **4 个 SSH authorized_keys** 被植入攻击者密钥 `ElPatrono1337` 作为后门 - 创建了 **2 条 sudo 提权规则** - **第三方 API 凭据被窃取** - **资源被劫持** 用于加密货币挖矿 **时间线:** 首次入侵 2026 年 7 月 12 日 → 第二次入侵 2026 年 7 月 15 日 → 全面遏制 2026 年 7 月 27 日 ``` timeline title Attack Timeline 2026-07-12 : Initial access via xRDP : Miner #1 and persistence deployed : SSH key, sudo rules, and ssshd backdoor installed 2026-07-15 : SSH re-entry using ElPatrono1337 key : Miner #2 deployed : API credentials exposed 2026-07-27 : Full containment and remediation : xRDP disabled and backdoors removed : SSH hardened and fail2ban deployed ``` ## 2. 攻击叙述 ### 阶段 1 — 初始访问 (7 月 12 日, 18:02 UTC) ``` flowchart LR A["Internet"] --> B["xRDP :3389"] B --> C["[LOCAL_ADMIN_ACCOUNT] login"] C --> D["sudo -i
(NOPASSWD:ALL)"] D --> E["ROOT
ACCESS"] style A fill:#e74c3c,color:#fff style B fill:#f39c12,color:#fff style E fill:#c0392b,color:#fff,stroke-width:3px ``` 攻击者从 IP `141.11.88.237` (英国) 连接到公网暴露的 TCP 3389 xRDP 服务。`[LOCAL_ADMIN_ACCOUNT]` 账号使用了弱口令,并具备直接无密码 sudo 提权权限,从而获得了**即时的 root 访问权限**。 ### 阶段 2 — 持久化体系 (7 月 12 日, 18:02–18:19 UTC) 在获取访问权限后的 17 分钟内,攻击者部署了完整的持久化组件栈: | 层级 | 产物 | 机制 | |-------|----------|-----------| | **Cron** | Root crontab | `@reboot`, `@daily`, `@monthly` 条目 | | **SSH** | 4x `authorized_keys` | `root`, `[LOCAL_SERVICE_ACCOUNT_A]`, `[LOCAL_SERVICE_ACCOUNT_B]`, `[LOCAL_ADMIN_ACCOUNT]` | | **Sudo** | 2x `/etc/sudoers.d/` | `[LOCAL_SERVICE_ACCOUNT_A]`, `[LOCAL_ADMIN_ACCOUNT]` — `NOPASSWD:ALL` | | **二进制文件** | `/usr/bin/ssshd` | 指向 C2 `195.24.237.240` 的 Bash 反弹 shell | | **矿机** | `/var/tmp/a9166b04/` | XMRig (UPX 加壳, cryptonight) | **防御规避策略:** 攻击者对挖矿木马二进制文件应用了 `chattr +i` (不可变属性),并对 SSH authorized_keys 文件应用了 `chattr +a` (仅追加属性),从而防止即使拥有 root 权限也无法删除这些文件。 ### 阶段 3 — 第二次入侵 (7 月 15 日, 13:31 UTC) 来自 IP `31.57.105.94` (伊朗) 的**第二名攻击者**复用了由攻击者 #1 植入的 `ElPatrono1337` SSH 密钥,重新获得了 root 访问权限。该攻击者: - 在 `/var/tmp/942188f2/` 部署了**第二个 XMRig 矿机** - 从 `/root/[REDACTED_APP_PATH]/.env` **窃取了 API 凭据** - 修改了**内部应用程序管理员密码** (具体值已隐去) ## 3. 威胁行为者画像 ### 攻击者 #1 — 初始访问操作者 | 属性 | 值 | |-----------|-------| | **源 IP** | `141.11.88.237` | | **地理位置** | 英国 | | **初始访问途径** | xRDP (TCP 3389) | | **提权方法** | 通过 NOPASSWD:ALL 执行 `sudo -i` | | **会话持续时间** | 约 52 分钟 | | **主要目标** | 加密货币挖矿 | | **复杂程度** | 中等 — 有条理,具备防御意识 | **行为指标:** - 在不到 20 分钟内部署了完整的持久化组件栈 - 使用 `chattr +i/+a` 进行防御规避 (不可变标志) - 使用 `perl -e` 进行内存内执行,以尽可能减少取证痕迹 - 在交互式 shell 中留下的 bash history 极少 ### 攻击者 #2 — 机会型利用者 | 属性 | 值 | |-----------|-------| | **源 IP** | `31.57.105.94` | | **地理位置** | 伊朗 | | **初始访问途径** | SSH 密钥 `ElPatrono1337` (攻击者 #1 遗留) | | **权限级别** | Root (直接 SSH) | | **会话持续时间** | 约 46 分钟 | | **主要目标** | 数据窃取 + 挖矿 | **行为指标:** - 机会型 — 复用现有的后门基础设施 - 以数据为中心 — 立即浏览目录和 `.env` 文件 - 在独立的目录部署挖矿木马 (可能与 #1 存在工具重叠) - 修改了应用程序管理员密码 (凭据影响) ### 3.1 威胁情报评估 ### 评估 **置信度:高 — 与 DIICOT / `ElPatrono1337` 活动相关。** 本次事件中发现的恶意 SSH 密钥,与 Darktrace/Cado 研究中归因于 DIICOT 加密劫持活动的公钥相匹配。此外,观察到的暂存域名及路径 `digital.digitaldatainsights.org/.x/black3` 已在单独的 DIICOT 报告中被记录。这两个独立的重合点,结合观察到的 Linux 挖矿和持久化攻击手法,支持了高置信度的活动关联。 本评估**并未**识别出具体的操作者个人,也未确定其国籍,更未证明观察到的两个源 IP 代表两个不同的人。“Color1337”这一名称指的是一场相关的 TEHTRIS 活动,其中的操作者使用了 `ElPatrono1337` 标识符。 有关来源、证据、局限性以及相关活动的威胁狩猎指南,请参见 [威胁情报评估](docs/threat-intelligence.md)。 ## 4. 漏洞分析 ### 根源链 ``` flowchart TD V1["V1: xRDP exposed on :3389
CWE-1326"] --> V2["V2: Weak local-account password
CWE-521"] V2 --> V3["V3: NOPASSWD:ALL sudo
CWE-269"] V3 --> RCE["ROOT ACCESS
Achieved"] V4["V4: Vector database exposed
:6333/:6334
CWE-1326"] --> AS["Expanded Attack Surface"] V5["V5: Default database credential
CWE-521"] --> AS ``` ### 漏洞列表 | # | 漏洞 | CWE | 风险 | 详情 | |---|---|---|---|---| | V1 | 远程桌面服务暴露 | CWE-1326 | **严重** | TCP 3389 上的 xRDP 服务暴露在互联网上 | | V2 | 弱口令 | CWE-521 | **严重** | `[LOCAL_ADMIN_ACCOUNT]` 使用了易于猜测/可暴力破解的密码 | | V3 | 过高权限 | CWE-269 | **严重** | `[LOCAL_ADMIN_ACCOUNT]` 在 sudoers 中拥有 `NOPASSWD:ALL` 权限 | | V4 | 不必要的服务暴露 | CWE-1326 | **高危** | 内部向量数据库 (TCP 6333/6334) 绑定到了所有网络接口 | | V5 | 默认凭据 | CWE-521 | **高危** | 数据库管理员密码保留了默认值 | | V6 | 闲置用户账号 | CWE-668 | **中危** | `[LOCAL_ADMIN_ACCOUNT]` 被保留且具有等同于 root 的访问权限 | ### 攻击链 ``` Port 3389 (xRDP) Open ──► Brute Force Local-Account Password │ ▼ Local-Account Login Success │ ▼ sudo -i (NOPASSWD:ALL) │ ▼ ┌─────── ROOT ───────┐ │ │ ▼ ▼ Cryptominer Deploy Persistence Stack (XMRig x2) (SSH keys, sudoers, crontab, backdoor) ``` ## 5. 恶意软件分析 ### 5.1 XMRig 挖矿木马 | 属性 | 实例 #1 | 实例 #2 | |----------|-------------|-------------| | **部署路径** | `/var/tmp/a9166b04/` | `/var/tmp/942188f2/` | | **SHA-256 哈希** | `8f225e59f3b892c7ed440db4c913491f825ccd64792cb759b55563c1b1310ece` | `8c0f9343f5eeb0393a7d633cbb5fb819d531e35225496815cff8462e90db864b` | | **加壳** | UPX (Linux ELF x86-64) | UPX (Linux ELF x86-64) | | **挖矿算法** | Cryptonight | Cryptonight | | **矿池** | `moneroocean.stream` | `moneroocean.stream` | | **部署者** | 攻击者 #1 (7 月 12 日) | 攻击者 #2 (7 月 15 日) | | **释放器** | `/var/tmp/vKWCgpjO` | `/var/tmp/PgLpzhvA` | | **释放器类型** | Go 二进制文件 (混淆的函数名) | Go 二进制文件 (混淆的函数名) | | **防御规避** | `chattr +i` (不可变标志) | 未观察到 | ### 5.2 反弹 shell 后门 — `/usr/bin/ssshd` ``` #!/bin/bash # Reverse shell 连接到 C2: 195.24.237.240 ``` | 属性 | 值 | |----------|-------| | **C2 IP** | `195.24.237.240` | | **C2 域名** | `digital.digitaldatainsights.org` | | **协议** | Bash TCP 反弹 shell | | **持久化** | Root crontab @reboot + 手动执行 | | **安装者** | 攻击者 #1 | ### 5.3 SSH 后门密钥 **注释 / 活动标记:** `ElPatrono1337` **类型:** RSA 2048 位 **SHA-256 指纹:** `SHA256:AkrAM6Cdbkqok1OHU527WzpYGQqPQJrubcEP9Dlj7yI` **旧版 MD5 指纹:** `c7:02:8c:dc:d7:e3:35:99:81:7d:6a:4c:8a:b6:24:c3` 被植入到 **4 个用户账号** 的 `authorized_keys` 中: - `/root/.ssh/authorized_keys` - `/home/[LOCAL_SERVICE_ACCOUNT_A]/.ssh/authorized_keys` - `/home/[LOCAL_SERVICE_ACCOUNT_B]/.ssh/authorized_keys` - `/home/[LOCAL_ADMIN_ACCOUNT]/.ssh/authorized_keys` 所有文件都被攻击者 #1 使用 `chattr +a` (仅追加标志) 进行了加固。 ### 5.4 Sudo 提权规则 ``` # /etc/sudoers.d/[LOCAL_SERVICE_ACCOUNT_A] [LOCAL_SERVICE_ACCOUNT_A] ALL=(ALL) NOPASSWD:ALL # /etc/sudoers.d/[LOCAL_ADMIN_ACCOUNT] [LOCAL_ADMIN_ACCOUNT] ALL=(ALL) NOPASSWD:ALL ``` ## 6. 杀伤链 (MITRE ATT&CK) | 阶段 | 技术 ID | 技术名称 | 观察到的行为 | |-------|-------------|----------------|-------------------| | **初始访问** | T1133 | 外部远程服务 | xRDP (端口 3389) 暴露在互联网上 | | **初始访问** | T1078 | 有效账户 | `[LOCAL_ADMIN_ACCOUNT]` 凭据被窃取 | | **执行** | T1059.004 | 命令和脚本解释器: Bash | 通过 xRDP 会话进行交互式 shell | | **持久化** | T1098 | 账户操纵 | 向 4 个用户账户添加了 SSH 密钥 | | **持久化** | T1053.003 | 计划任务/作业: Cron | 包含 @reboot,daily, @monthly 的 Root crontab | | **持久化** | T1543 | 创建或修改系统进程 | 安装了 `/usr/bin/ssshd` 后门 | | **持久化** | T1548 | 滥用提权控制机制 | 创建了 `NOPASSWD:ALL` sudo 条目 | | **防御规避** | T1070 | 主机上的指示器移除 | 清除了 Bash history | | **防御规避** | T1485 | 数据破坏 | 对二进制文件执行 `chattr +i`,对 SSH 密钥执行 `chattr +a` | | **防御规避** | T1027 | 混淆文件或信息 | UPX 加壳的二进制文件,随机文件名 | | **凭据访问** | T1005 | 本地系统数据 | 包含 API 密钥的 `.env` 文件被窃取 | | **命令与控制** | T1105 | 入口工具传输 | 通过 `wget` 从 C2 下载释放器 | | **影响** | T1496 | 资源劫持 | XMRig 挖矿木马 (2 个实例) | ``` flowchart LR IA["T1133 External
Remote Services"] --> E["T1059 Command
& Scripting"] E --> P1["T1098 Account
Manipulation"] E --> P2["T1053 Scheduled
Task/Job"] E --> P3["T1543 Create/Modify
System Process"] E --> P4["T1548 Abuse
Elevation Control"] P1 --> DE["T1070 Indicator
Removal"] P2 --> DE P3 --> DE P4 --> DE DE --> CA["T1005 Data from
Local System"] DE --> C2["T1105 Ingress
Tool Transfer"] C2 --> I["T1496 Resource
Hijacking"] style I fill:#e74c3c,color:#fff ``` ## 7. 入侵指标 ### 网络指标 | 类型 | 值 | 角色 | 状态 | |------|-------|------|--------| | **IPv4** | `141.11.88.237` | 攻击者 #1 源 IP | 已封禁 | | **IPv4** | `31.57.105.94` | 攻击者 #2 源 IP | 已封禁 | | **IPv4** | `195.24.237.240` | C2 服务器 | 已封禁 | | **域名** | `digital.digitaldatainsights.org` | C2 / 暂存主机 | 攻击发生时已解析 | | **URL** | `http://digital.digitaldatainsights.org/.x/black3` | 释放器暂存路径 | 已去除威胁 (Defanged) | ### 文件指标 | 类型 | 值 | 描述 | |------|-------|-------------| | **SHA-256** | `8f225e59f3b892c7ed440db4c913491f825ccd64792cb759b55563c1b1310ece` | XMRig 矿机 #1 | | **SHA-256** | `8c0f9343f5eeb0393a7d633cbb5fb819d531e35225496815cff8462e90db864b` | XMRig 矿机 #2 | | **路径** | `/var/tmp/a9166b04/` | 矿机 #1 部署目录 | | **路径** | `/var/tmp/942188f2/` | 矿机 #2 部署目录 | | **路径** | `/var/tmp/vKWCgpjO` | 释放器 #1 | | **路径** | `/var/tmp/PgLpzhvA` | 释放器 #2 | | **路径** | `/usr/bin/ssshd` | Bash 反弹 shell 后门 | | **路径** | `/etc/sudoers.d/[LOCAL_SERVICE_ACCOUNT_A]` | Sudo 持久化规则 (特定受害者文件名已隐去) | | **路径** | `/etc/sudoers.d/[LOCAL_ADMIN_ACCOUNT]` | Sudo 持久化规则 (特定受害者文件名已隐去) | | **SSH 密钥** | `ElPatrono1337`; RSA 2048; `SHA256:AkrAM6Cdbkqok1OHU527WzpYGQqPQJrubcEP9Dlj7yI` | 后门 SSH 密钥 | ### 凭据指标 | 资产 | 类型 | 是否被窃取 | 是否已吊销 | |-------|------|-------------|---------| | 第三方 API 凭据 A | API Token | ✅ | ❌ | | 第三方 API 凭据 B | API Token | ✅ | ❌ | | 数据库管理员凭据 | Database | ✅ | ✅ | | 内部应用程序管理员凭据 | Application | ✅ | ✅ | | 服务器管理员凭据 | System | ✅ | ✅ | ## 8. 实体关系模式 ``` erDiagram ATTACKER_1 ||--o{ SSH_KEY : "plants" ATTACKER_1 ||--o{ SUDO_RULE : "creates" ATTACKER_1 ||--o{ CRONTAB : "installs" ATTACKER_1 ||--o{ BACKDOOR : "deploys" ATTACKER_1 ||--o{ MINER_1 : "launches" SSH_KEY ||--o{ USER_ACCOUNT : "backdoors" SUDO_RULE ||--o{ USER_ACCOUNT : "grants-root-to" BACKDOOR ||--|| C2_SERVER : "connects-to" ATTACKER_2 ||--|| SSH_KEY : "reuses" ATTACKER_2 ||--o{ MINER_2 : "launches" ATTACKER_2 ||--o{ CREDENTIAL : "exfiltrates" VULNERABILITY ||--o{ ATTACKER_1 : "enables-access" VULNERABILITY ||--o{ ATTACKER_2 : "enables-access" ATTACKER_1 { string ip "141.11.88.237" string geo "United Kingdom" string vector "xRDP" } ATTACKER_2 { string ip "31.57.105.94" string geo "Iran" string vector "SSH Key" } SSH_KEY { string name "ElPatrono1337" string type "RSA 2048" string fingerprint "SHA256:AkrAM6Cdbkqok1OHU527WzpYGQqPQJrubcEP9Dlj7yI" } USER_ACCOUNT { string root "root" string service_account_a "[LOCAL_SERVICE_ACCOUNT_A]" string service_account_b "[LOCAL_SERVICE_ACCOUNT_B]" string admin_account "[LOCAL_ADMIN_ACCOUNT]" } VULNERABILITY { string v1 "xRDP exposed :3389" string v2 "Weak local-account password" string v3 "NOPASSWD:ALL sudo" } MINER_1 { string path "/var/tmp/a9166b04/" string algo "cryptonight" } MINER_2 { string path "/var/tmp/942188f2/" string algo "cryptonight" } C2_SERVER { string ip "195.24.237.240" string domain "digital.digitaldatainsights.org" } BACKDOOR { string path "/usr/bin/ssshd" string type "bash reverse shell" } ``` ### 关系总结 | 实体 | 关系 | 实体 | 基数 | |--------|-------------|--------|-------------| | 攻击者 #1 | 植入 | SSH 密钥 | 1 → 多 | | 攻击者 #1 | 创建 | Sudo 规则 | 1 → 多 | | 攻击者 #1 | 部署 | 后门 | 1 → 1 | | 攻击者 #1 | 启动 | 矿机 #1 | 1 → 1 | | SSH 密钥 | 作为后门植入 | 用户账号 | 1 → 多 | | 后门 | 连接至 | C2 服务器 | 1 → 1 | | 攻击者 #2 | 复用 | SSH 密钥 | 1 → 1 | | 攻击者 #2 | 启动 | 矿机 #2 | 1 → 1 | | 攻击者 #2 | 窃取 | 凭据 | 1 → 多 | | 漏洞 | 提供访问权限给 | 攻击者 | 多 → 多 | ## 9. 修复总结 ### 遏制措施 | 措施 | 详情 | 状态 | |--------|--------|--------| | **恶意软件清除** | 删除了 2 个 XMRig 二进制文件及释放器 | ✅ | | **Cron 清理** | 移除了所有 root crontab 条目 | ✅ | | **Sudo 后门移除** | 删除了特定受害者的 sudoers 规则 | ✅ | | **SSH 密钥移除** | 从所有 4 个账号中移除了 `ElPatrono1337` | ✅ | | **后门移除** | 删除了 `/usr/bin/ssshd` | ✅ | | **账号删除** | 移除了受影响的本地账号 | ✅ | | **禁用 xRDP** | 停止并禁用了服务;端口 3389 已配置防火墙 | ✅ | | **SSH 加固** | 设置 `PasswordAuthentication no`, `PermitRootLogin prohibit-password` | ✅ | | **数据库防火墙配置** | 封禁了内部向量数据库端口 6333/6334 | ✅ | | **网络过滤** | 通过 iptables 封禁了攻击者 IP 及 C2 IP | ✅ | | **部署 fail2ban** | 启用了 SSH 暴力破解防护 | ✅ | | **密码轮换** | 更改了管理员、数据库及应用程序密码 | ✅ | ### 待办措施 | 措施 | 负责人 | 优先级 | |--------|-------|----------| | 吊销第三方 API 凭据 A | System Admin | **高** | | 吊销第三方 API 凭据 B | System Admin | **高** | | 将哈希值提交至 VirusTotal | IR Team | 低 | | 验证无其他持久化项 | IR Team | 中 | ## 10. 经验教训与建议 ### 根本原因分析 此次事件是由**三重复合失误**促成的: 1. **不必要的暴露**:xRDP (一种远程桌面协议) 永远不应在生产环境服务器上直接暴露于互联网 2. **弱身份验证**:`[LOCAL_ADMIN_ACCOUNT]` 密码易受暴力破解攻击 3. **过高权限**:无密码 sudo (`NOPASSWD:ALL`) 将普通用户账号的沦陷瞬间转化为 root 权限沦陷 ### 安全建议 #### 立即执行 (30 天内) | 优先级 | 建议 | |----------|---------------| | 🔴 严重 | 移除所有直接暴露于互联网的远程桌面服务 (xRDP/VNC) | | 🔴 严重 | 强制要求所有用户在执行 sudo 时输入密码 | | 🔴 严重 | 实施仅允许 SSH 密钥的身份验证;禁用密码验证 | | 🟠 高危 | 为所有服务账号定期轮换凭据 | | 🟠 高危 | 将内部服务 (数据库、队列) 仅绑定至 `127.0.0.1` | #### 短期 (90 天内) | 优先级 | 建议 | |----------|---------------| | 🟠 高危 | 为所有管理访问部署 **堡垒机/跳板机** | | 🟠 高危 | 启用 **auditd** 以进行全面且完善的命令/系统日志记录 | | 🟡 中危 | 实施**集中式日志聚合** (ELK/Splunk/SIEM) | | 🟡 中危 | 部署**入侵检测** (Wazuh/OSSEC/Fail2ban) | | 🟡 中危 | 制定定期的**漏洞扫描**计划 (每月) | #### 长期 (180 天内) | 优先级 | 建议 | |----------|---------------| | 🟡 中危 | 对应用程序进行容器化处理,以限制沦陷后的影响范围 | | 🟢 低危 | 实施**特权访问管理** (PAM/CyberArk) | | 🟢 低危 | 定期开展**桌面应急响应演练** | | 🟢 低危 | 针对常见场景制定**应急响应 playbook** | ### 配置加固检查清单 ``` # SSH Hardening sed -i 's/^PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config sed -i 's/^PermitRootLogin.*/PermitRootLogin prohibit-password/' /etc/ssh/sshd_config systemctl restart sshd # Firewall 默认配置 ufw default deny incoming ufw default allow outgoing ufw allow ssh ufw allow http ufw allow https ufw enable # Service 绑定 # 编辑 service 配置,将其绑定到 127.0.0.1 而不是 0.0.0.0 # Monitoring apt install -y auditd fail2ban systemctl enable --now auditd fail2ban ``` ## 附录 ### 附录 A:文件清单 | 路径 | 状态 | 哈希值 (SHA-256) | |------|--------|-----------------| | `/var/tmp/a9166b04/xmrig` | 已删除 | `8f225e59f3b892c7ed440db4c913491f825ccd64792cb759b55563c1b1310ece` | | `/var/tmp/942188f2/miner` | 已删除 | `8c0f9343f5eeb0393a7d633cbb5fb819d531e35225496815cff8462e90db864b` | | `/var/tmp/vKWCgpjO` | 已删除 | N/A (已覆盖) | | `/var/tmp/PgLpzhvA` | 已删除 | N/A (已覆盖) | | `/usr/bin/ssshd` | 已删除 | N/A | | `/etc/sudoers.d/[LOCAL_SERVICE_ACCOUNT_A]` | 已删除 | N/A | | `/etc/sudoers.d/[LOCAL_ADMIN_ACCOUNT]` | 已删除 | N/A | ### 附录 B:网络拓扑图 (修复后) ``` flowchart TD INTERNET["Internet"] --> FW["iptables Firewall"] FW --> SSH["SSH :22
(key only)"] FW --> HTTP["HTTP :80"] FW --> HTTPS["HTTPS :443"] FW --> BLOCKED1["BLOCKED: 3389
(xRDP - disabled)"] FW --> BLOCKED2["BLOCKED: 6333-6334
(internal vector database)"] FW --> BLOCKED3["BLOCKED: Attacker IPs
141.11.88.237
31.57.105.94
195.24.237.240"] SSH --> N["nginx"] HTTP --> N HTTPS --> N N --> APP["Web Applications"] style BLOCKED1 fill:#e74c3c,color:#fff style BLOCKED2 fill:#e74c3c,color:#fff style BLOCKED3 fill:#e74c3c,color:#fff ``` **报告元数据** | 字段 | 值 | |-------|-------| | **案例 ID** | IR-2026-07-27 | | **定级** | 机密 | | **报告日期** | 2026 年 7 月 27 日 | | **版本** | 1.0 | | **分析师** | 应急响应团队 | *报告结束*
标签:CSV导出, PE 加载器, 安全报告, 库, 应急响应, 数字取证, 自动化脚本, 防御加固