文章总结: 本文分享了一起ValleyRAT远程控制木马感染事件的排查思路。作者从防火墙公网IP入手,定位内网主机IP,再通过核心交换机ARP表查询MAC地址,最终在接入交换机端口找到中毒电脑。文章指出中毒原因为点击网页广告,并建议客户部署日志服务器以便后续溯源排查。 综合评分: 72 文章分类: 应急响应,恶意软件,内网渗透,安全建设
一起网络安全攻击,排查思路
原创
王二狗的 it 日记 王二狗的 it 日记
王二狗的it日记
2026年8月14日 10:11 辽宁
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
客户接上级部门通知一台主机感染恶意程序ValleyRAT远程控制木马。ValleyRAT是银狐系列木马的一员,ValleyRAT可以截取受害者的屏幕,可以下载执行恶意程序,可以加载特定功能插件,废话不多说开始排查,
信息:上一级部门给出的攻击主机控制机ip和使用端口和被控端公网ip以及被控端口号
网络结构:跟客户沟通了解网络架构后,了解到使用防火墙直接连接核心交换机,下联接入交换机,
排查思路
- 查看防火墙,上行两个移动专线,一个ip和上级给出的被控端公网对应上了,因为上级发现的日期和发通知间隔1周左右,查询防火墙日志因客户未过三级等保,无日志设备,查询不到之前nat日志,和之前会话日志,(客户都是通过两个公网ipnat上网这不用说了吧)
- 现在无法确定被攻击的主机内网ip
- 后查询现有nat发现,被控端公网ip还在连接,查询到内网IP后就可以排查到具体设备了
下面都是示例无法展示真实ip
具体排查方法
1进入核心防火墙
找到控端公网ip被控内网IP
2进入核心交换机h3c设备
display arp | include 192.168.14.111
192.168.14.111 a85e-45b3-fa65 BAGG18 1192 D
3接入交换机
因接入是二层交换机 只能查询mac,4台接入第一台就找到了15端口,下联的电脑就是,根据端口查到电脑就简单了。
后查询电脑中毒方式为不小心打开网页广告点击中的毒,还好电脑未存重要数据。
大家都怎么防。护这类问题的呢,评论区说说。
建议客户还是先弄个日志服务器,后续出问题好排查
评论区留言,二狗第一时间帮你解决!觉得有用,点赞+在看+收藏,关注二狗,下期分享更多网络实操技巧~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:王二狗的it日记 王二狗的 it 日记 王二狗的 it 日记《一起网络安全攻击,排查思路》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论