一起网络安全攻击,排查思路

admin 2026-09-03 04:58:07 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文分享了一起ValleyRAT远程控制木马感染事件的排查思路。作者从防火墙公网IP入手,定位内网主机IP,再通过核心交换机ARP表查询MAC地址,最终在接入交换机端口找到中毒电脑。文章指出中毒原因为点击网页广告,并建议客户部署日志服务器以便后续溯源排查。 综合评分: 72 文章分类: 应急响应,恶意软件,内网渗透,安全建设


一起网络安全攻击,排查思路

原创

王二狗的 it 日记 王二狗的 it 日记

王二狗的it日记

2026年8月14日 10:11 辽宁

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

客户接上级部门通知一台主机感染恶意程序ValleyRAT远程控制木马。ValleyRAT是银狐系列木马的一员,ValleyRAT可以截取受害者的屏幕,可以下载执行恶意程序,可以加载特定功能插件,废话不多说开始排查,

信息:上一级部门给出的攻击主机控制机ip和使用端口和被控端公网ip以及被控端口号

网络结构:跟客户沟通了解网络架构后,了解到使用防火墙直接连接核心交换机,下联接入交换机,

排查思路

  1. 查看防火墙,上行两个移动专线,一个ip和上级给出的被控端公网对应上了,因为上级发现的日期和发通知间隔1周左右,查询防火墙日志因客户未过三级等保,无日志设备,查询不到之前nat日志,和之前会话日志,(客户都是通过两个公网ipnat上网这不用说了吧)
  2. 现在无法确定被攻击的主机内网ip
  3. 后查询现有nat发现,被控端公网ip还在连接,查询到内网IP后就可以排查到具体设备了

下面都是示例无法展示真实ip

具体排查方法

1进入核心防火墙

找到控端公网ip被控内网IP

2进入核心交换机h3c设备

display arp | include 192.168.14.111

192.168.14.111 a85e-45b3-fa65 BAGG18 1192 D

3接入交换机

因接入是二层交换机 只能查询mac,4台接入第一台就找到了15端口,下联的电脑就是,根据端口查到电脑就简单了。

后查询电脑中毒方式为不小心打开网页广告点击中的毒,还好电脑未存重要数据。

大家都怎么防。护这类问题的呢,评论区说说。

建议客户还是先弄个日志服务器,后续出问题好排查

评论区留言,二狗第一时间帮你解决!觉得有用,点赞+在看+收藏,关注二狗,下期分享更多网络实操技巧~


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:王二狗的it日记 王二狗的 it 日记 王二狗的 it 日记《一起网络安全攻击,排查思路》

评论:0   参与:  0