成功溯源的应急
背景
事件背景:服务器被植入博彩黑链
入侵排查
查看日志:发现Struts2漏洞利用痕迹

通过process monitor工具监控Web进程(java.exe),发现执行了以下命令:



攻击入侵者服务器
查看Web日志,可发现攻击者的的Ip地址61.139.77.xx (四川省成都市 61.139.77.xx 电信)
事件背景:服务器被植入博彩黑链
查看日志:发现Struts2漏洞利用痕迹

通过process monitor工具监控Web进程(java.exe),发现执行了以下命令:



查看Web日志,可发现攻击者的的Ip地址61.139.77.xx (四川省成都市 61.139.77.xx 电信)
1039
1171
4473
4385

被折叠的 条评论
为什么被折叠?