攻击者画像:发现利用冰蝎 Webshell 工具连接后门
一、事件描述
发现攻击者尝试用冰蝎 Webshell 工具连接后门。冰蝎
是一款使用加密方式连接后门程序的客户端工具。攻击者
正在连接并访问后门程序。
受害主机可能已经被植入后门、远控或木马,导致受
害主机已经沦陷,成为傀儡机。
二、行为分析
通过对传输的数据包进行分析,发现以下 1 个账号存
在弱口令登录行为。天眼告警中发现利用冰蝎 Webshell 工
具连接后门告警
经过天眼告警分析,发现以下两个网站存在冰蝎后门:
xxx.xxx.org
xxx.xxx.xxx.org:8080
评论