某客户一台对外 Web 服务器在凌晨被入侵,从首个异常请求到攻击者拿到 root,全程仅 12 分钟。我们结合审计日志完整还原了这条攻击链。

一、攻击时间线

  1. 00:03 攻击者通过老旧上传组件绕过校验,写入 cache.php
  2. 00:06 借助 Webshell 执行命令,探测当前账户权限
  3. 00:09 利用存在提权漏洞的本地服务拿到 root
  4. 00:12 植入持久化后门与计划任务,完成驻留

二、关键薄弱点

  • 上传组件未做内容类型与后缀双重校验
  • Web 目录具备执行权限,且未隔离
  • 存在已知提权漏洞的本地服务长期未更新
  • 缺乏对异常命令执行与新建计划的监控

三、Aegis神盾的检测与阻断

1. Webshell 查杀

引擎在写入阶段即识别 cache.php 的恶意特征并告警,结合文件免疫可阻断写入。

# 手动扫描 Web 目录
aegisx scan webshell /var/www/html --quarantine

2. 权限提升拦截

内核态监控捕获异常提权系统调用,结合主机加固收敛本地服务权限。

3. 持久化检测

对计划任务、SSH authorized_keys 与系统服务的变更进行基线比对,发现偏离立即告警。

四、给运维的提醒

多数入侵不是因为漏洞多,而是因为基础防护长期搁置。上传隔离、最小权限、及时打补丁,这三件事能挡住八成攻击。