某客户一台对外 Web 服务器在凌晨被入侵,从首个异常请求到攻击者拿到 root,全程仅 12 分钟。我们结合审计日志完整还原了这条攻击链。
一、攻击时间线
- 00:03 攻击者通过老旧上传组件绕过校验,写入
cache.php - 00:06 借助 Webshell 执行命令,探测当前账户权限
- 00:09 利用存在提权漏洞的本地服务拿到 root
- 00:12 植入持久化后门与计划任务,完成驻留
二、关键薄弱点
- 上传组件未做内容类型与后缀双重校验
- Web 目录具备执行权限,且未隔离
- 存在已知提权漏洞的本地服务长期未更新
- 缺乏对异常命令执行与新建计划的监控
三、Aegis神盾的检测与阻断
1. Webshell 查杀
引擎在写入阶段即识别 cache.php 的恶意特征并告警,结合文件免疫可阻断写入。
# 手动扫描 Web 目录
aegisx scan webshell /var/www/html --quarantine
2. 权限提升拦截
内核态监控捕获异常提权系统调用,结合主机加固收敛本地服务权限。
3. 持久化检测
对计划任务、SSH authorized_keys 与系统服务的变更进行基线比对,发现偏离立即告警。
四、给运维的提醒
多数入侵不是因为漏洞多,而是因为基础防护长期搁置。上传隔离、最小权限、及时打补丁,这三件事能挡住八成攻击。