查看: 43485|回复: 48

红盟遭遇攻击的反分析

[复制链接]
发表于 2015-3-11 13:15:00 | 显示全部楼层 |阅读模式
##########################################
#  Title    : 红盟攻击反分析(小记)
#  Time   :2015年3月11日
#  Team  :中国红客联盟-08sec
#  Author : 中国红客联盟-08sec
#  首发   : 中国红客联盟(ihonker)
#######################################

大概于6日左右,红盟遭受攻击。
具体情况已经发布公告,详见:http://www.ihonker.org/thread-4060-1-1.html
中国红客联盟(ihonker) 不能坐以待毙,
进行对攻击IP的反渗透。


在服务器监控到的肉鸡IP地址为如下图IP(部分)
QQ图片20150308111652.png
我们成员开始对其测试。
发现大部分IP都是开着80的端口,打开后查看,都是路由系统。
使用谷歌搜索出来的默认帐号密码,我们进去了一台。
QQ图片20150308111843.jpg
然后在次研究这个路由系统
发现不能对服务器造成安全。
继续探测。发现还有22的端口。
22的端口是ssh的端口。
猜测还是弱口令。
因为路由服务器在思维里面应该不会怎么设置。
当然,当中我们也猜测了是否有bash的问题
QQ截图20150311125552.jpg
图片2.png
进入服务器
图片3.png
发现一个IP
图片4.png
不知道这个是什么。
118.172.241.136 80端口
暂时先放一边。先关攻击才是当务之急。
下一台继续。
都是同样的“作案”手法
附上一张未清理的
图片5.png
Wget的地址为 61.147.103.74
图片6.png
先清理一下,在继续操这个ip
图片7.png
这是清理后的
我们继续看这个61.147.103.74
这个CDN节点的服务器
图片8.png
居然会被作为HFS的服务器。
远程连接上去。发现有后门。
成功进入。
图片9.png
还有另外一台wget的是一台电信通的vps
还是先继续清理其他的攻击ip看看
图片10.png
图片11.png
都是同样的手法。
我们也用同样的手法清理之。
图片12.jpg

习科之前也遭受过同样的攻击,也分析出来了。目测是同一人作案。
西科文档下载查看: CC_Attack_by_mateng7410.pdf (1.46 MB, 下载次数: 100)

本文章下载查看: cc.doc (383.5 KB, 下载次数: 53)


同时我也鄙视一下另外某红盟成员的恶劣行为、
QQ图片20150311131233.png

评分

参与人数 4i币 +8 收起 理由
Agony + 2 感谢分享
腹黑攻vnh + 2 不错
Antergone + 2 手术做完了吗?
管理01 + 2 意思下

查看全部评分

回复

使用道具 举报

发表于 2015-3-11 13:21:50 | 显示全部楼层
不明觉厉!还能不能和平相处啦。尽使阴的。
回复 支持 反对

使用道具 举报

发表于 2015-3-11 13:32:04 | 显示全部楼层
攻击了算我一个,把我们中国红盟的气势拿出来,让他们知道我们不是好惹的!
回复 支持 反对

使用道具 举报

发表于 2015-3-11 15:48:40 | 显示全部楼层
CDN节点的鸡,果然是养殖大户。
回复 支持 反对

使用道具 举报

发表于 2015-3-11 19:33:13 | 显示全部楼层
反击战打响了~
回复 支持 反对

使用道具 举报

发表于 2015-3-11 20:05:40 | 显示全部楼层
管理二一看头像就是jj - -

点评

一看头像就是静静?我想静静了。好像接下来的流量都被直接清洗了。  详情 回复 发表于 2015-3-11 20:40
回复 支持 反对

使用道具 举报

发表于 2015-3-11 20:40:30 | 显示全部楼层
凡火火。 发表于 2015-3-11 20:05
管理二一看头像就是jj - -

一看头像就是静静?我想静静了。好像接下来的流量都被直接清洗了。
回复 支持 反对

使用道具 举报

发表于 2015-3-11 21:17:22 | 显示全部楼层
本帖最后由 lyrric 于 2015-3-11 21:18 编辑

那个人,我只能说他很无知,
但是他不能代表另一个红盟,
注意,
回复 支持 反对

使用道具 举报

发表于 2015-3-12 14:26:58 | 显示全部楼层
红盟最近一直风云四起的感觉,总有点不明觉厉
回复 支持 反对

使用道具 举报

发表于 2015-3-12 19:31:59 | 显示全部楼层
感觉红盟最近有些乱啊
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

旗下站点

邮箱系统

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2025-3-7 09:24 , Processed in 0.033731 second(s), 13 queries , Gzip On, MemCache On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部