🛡️
本文记录一次 Windows Server 2022 挖矿事件靶场的完整应急响应过程。核心结论为:攻击者从 192.168.115.131 对 RDP 端口 3389 发起密码爆破,并在成功进入主机后投放 XMRig 矿工及后门脚本。

一、事件背景

机房运维人员小陈在下班后继续处理工作,发现服务器越用越卡。该现象符合挖矿程序长期占用 CPU 资源的典型表现。调查目标包括:
  • 定位攻击者 IP、攻击开始时间与攻击端口;
  • 判断初始入侵方式;
  • 定位挖矿程序和后门脚本并计算 MD5;
  • 提取矿池地址与钱包地址;
  • 还原完整攻击链并给出处置建议。

二、最终答案汇总

调查项
结论
攻击者 IP
192.168.115.131
开始攻击时间
2024-05-21 20:25:22
攻击端口
3389/TCP(RDP)
挖矿程序 MD5
A79D49F425F95E70DDF0C68C18ABC564
后门脚本 MD5
8414900F4C896964497C2CF6552EC4B9
矿池地址
auto.c3pool.org:80
钱包地址
4APXVhukGNiR5kqqVC7jwiVaa5jDxUgPohEtAyuRS1uyeL6K1LkkBy9SKx5W1M7gYyNneusud6A8hKjJCtVbeoFARuQTu4Y
入侵方式
RDP 密码爆破

三、排查前的安全准备

  1. 将靶机网卡设为断开或仅主机隔离,禁止桥接到真实办公网络。
  1. 关闭 VMware 共享文件夹、剪贴板同步、拖放和 USB 自动连接。
  1. 保留原始虚拟机目录,创建工作副本或快照。
  1. 记录系统时区,避免将事件日志本地时间与 UTC 日志混淆。
  1. 不直接运行任何可疑程序;哈希计算、内容查看应在隔离环境内完成。

四、环境与资产信息核验

靶机中存在一份 DMZ 服务器账号表,包含 WebServer、DNSServer、MailServer、FTPServer、VPNServer、IDS 和 IPS 等资产。该表说明了运维背景,但不代表这些服务器一定存在于当前 VMware 网络中。
尝试解析 IDS 时,系统显示 DNS 服务器地址 192.168.38.2,查询随后超时。这里的 192.168.38.2 是 DNS/NAT 组件地址,并非 IDS 主机地址。直接对该地址发起 SSH 得到端口拒绝,不能据此判断 IDS 状态。
继续查看 ARP 表,当前靶机地址为 192.168.38.128,邻居仅包含 192.168.38.1192.168.38.2192.168.38.254 等 VMware 虚拟网络基础组件。这说明下载内容很可能只包含一台 Windows 靶机,DMZ 资产表主要用于背景说明,核心证据集中在当前系统和桌面解题工具中。

五、定位攻击者 IP 与攻击开始时间

5.1 筛选登录事件

在“事件查看器 → Windows 日志 → 安全”中筛选:
  • 4625:登录失败;
  • 4624:登录成功。
调查时应重点观察来源 IP、目标账户、登录类型、认证包以及事件时间。登录类型含义:
  • 类型 2:本地交互登录;
  • 类型 3:网络登录;
  • 类型 10:远程交互登录,通常对应 RDP。
本案中曾发现一条 LogonType=2、进程为 msedge.exe、来源 IP 为空的失败事件。其状态码 0xC000006D、子状态码 0xC000006A 表示密码错误,但属于本机凭据验证噪声,应从攻击链中排除。
随后发现关键失败登录记录:
  • 目标账户:administrator
  • 登录类型:3
  • 认证包:NTLM
  • 来源主机:DESKTOP-PESL5DR
  • 来源 IP:192.168.115.131
  • 状态:0xC000006D
  • 子状态:0xC000006A(密码错误)
这说明 192.168.115.131 正在通过网络反复尝试 Administrator 密码,是攻击者 IP 的关键证据。

5.2 确定开始时间

将安全日志按“日期和时间”升序排列,再以 192.168.115.131 为关键词逐条查找。最早的恶意失败认证发生在:
2024-05-21 20:25:22
因此将该时间认定为攻击开始时间。攻击开始时间取最早的恶意探测或爆破事件,而不是矿工启动时间、文件创建时间或首次成功登录时间。

六、确认攻击端口与入侵方式

查看日志中的RDP服务日志
搜索攻击者的ip,发现存在日志
notion image
所以可以判定攻击者针对的是 3389/TCP,即 Windows 远程桌面服务 RDP。事件日志中部分 NLA/NTLM 认证阶段可能表现为网络登录类型 3,因此不能只凭单条 4625 事件推断端口,需要结合 TerminalServices 日志、服务配置或靶场解题工具综合判断。
完整行为模式为:
  1. 192.168.115.131 对 RDP 服务进行密码尝试;
  1. 大量错误密码导致 4625 失败登录;
  1. 攻击者最终获得有效 Administrator 凭据;
  1. 通过 RDP 进入服务器并投放挖矿组件。
由此确认初始入侵方式为 RDP 密码爆破

七、定位挖矿程序

7.1 从进程和告警反查文件

在任务管理器“详细信息”页勾选“CPU 时间”“映像路径名称”“命令行”等列,优先调查:
  • CPU 长期异常占用的程序;
  • 位于 ProgramDataUsers\PublicTempAppData 等可写目录的程序;
  • 无数字签名、名称伪装或命令行包含矿池参数的进程。
notion image
定位到:
C:\Users\Administrator\c3pool\xmrig.exe
XMRig 是常见的门罗币挖矿程序。该文件位于用户目录下的 c3pool 文件夹,与系统正常组件路径不符。

7.2 计算矿工 MD5

在隔离环境内对原始文件计算 MD5:
A79D49F425F95E70DDF0C68C18ABC564

八、提取矿池与钱包地址

打开 XMRig 配置文件 config.json,重点查看 pools 数组中的 urluserpass 字段:
  • url:矿池地址;
  • user:钱包地址;
  • pass:矿工工作机名或标识,不是钱包密码。
本案配置为:
由此确认:
  • 矿池地址:auto.c3pool.org:80
  • 钱包地址:4APXVhukGNiR5kqqVC7jwiVaa5jDxUgPohEtAyuRS1uyeL6K1LkkBy9SKx5W1M7gYyNneusud6A8hKjJCtVbeoFARuQTu4Y

九、定位后门脚本

后门脚本的排查应覆盖:
  • 任务计划程序的“操作”路径;
  • Windows 服务的可执行文件路径;
  • 注册表 Run/RunOnce
  • 用户启动文件夹;
  • PowerShell Operational 日志 4103/4104
  • 安全日志中的进程创建事件 4688
  • ProgramDataUsers\PublicTempAppData 下近期落地的 .bat.cmd.ps1.vbs 文件。
任务计划程序首页显示“近 30 天 0 个任务”只代表没有已记录的运行历史,不能证明不存在注册任务;仍需进入“任务计划程序库”、显示隐藏任务并检查每个任务的“操作”。最后在wps更新的计划中找到了攻击者运行恶意后门脚本的定时任务
notion image
验证脚本的内容
notion image
结合解题工具及可疑脚本取证,最终确认题目要求的后门脚本 MD5 为:
8414900F4C896964497C2CF6552EC4B9

十、完整攻击链还原

十一、处置与加固建议

11.1 立即处置

  1. 将受害主机从网络隔离,保留内存、日志和磁盘证据。
  1. 禁用被爆破账户并重置 Administrator 密码。
  1. 阻断攻击者 IP 192.168.115.131
  1. 阻断矿池域名 auto.c3pool.org 及相关解析、连接。
  1. 清理 XMRig、后门脚本及其持久化项。
  1. 检查是否存在新增账户、远程工具、异常服务和防火墙规则。
  1. 对相同密码复用的 DMZ 服务器统一重置凭据。

11.2 长期加固

  • 禁止将 RDP 直接暴露到互联网,优先通过 VPN、堡垒机或零信任访问;
  • 为 RDP 配置来源 IP 白名单和多因素认证;
  • 启用账户锁定策略,限制连续登录失败次数;
  • 禁止多台服务器复用相同管理员密码;
  • 启用登录、进程创建、文件共享和 Windows Filtering Platform 审计;
  • 集中采集 Security、TerminalServices、PowerShell、Defender 和防火墙日志;
  • 对挖矿进程、高 CPU 占用、矿池域名和钱包特征建立告警;
  • 定期检查计划任务、服务、WMI 持久化和远程控制软件。

十二、排查误区总结

  • DNS 查询结果中的“服务器地址”不等于被查询主机地址。
  • ARP 表只表示近期通信邻居,不能单独证明所有服务器均不存在。
  • 4625 + LogonType 2 + 空 IP 通常是本地凭据失败,不应误判为远程攻击。
  • IpPort=0 不等于攻击端口为 0;题目要求的是服务器目标端口。
  • 高 CPU 进程不一定是矿工,必须结合路径、签名、命令行、配置及哈希判断。
  • XMRig 启动批处理不必然等于后门脚本。
  • 文件创建时间只能作为辅助证据,不能替代最早攻击日志时间。

十三、证据截图

以下截图均来自本次靶场实际排查过程,依次对应资产背景、网络核验、登录日志、矿工定位、矿池配置、脚本分析及哈希结果。
  1. DMZ 服务器资产账号表。
  1. nslookup IDS 超时及错误连接 DNS/NAT 地址。
  1. ARP 表仅显示 VMware 虚拟网络基础组件。
  1. 本地 Edge 凭据验证失败事件,用于排除噪声。
  1. 来源 IP 192.168.115.131 的 NTLM 网络登录失败记录。
  1. 任务管理器进程、路径和命令行核查。
  1. XMRig 文件路径 C:\Users\Administrator\c3pool\xmrig.exe
  1. XMRig 配置中的矿池地址与钱包地址。
  1. XMRig 启动批处理内容。
  1. 挖矿程序 MD5:A79D49F425F95E70DDF0C68C18ABC564
  1. 任务计划程序首页无运行历史。
  1. 后门脚本 MD5:8414900F4C896964497C2CF6552EC4B9

结论: 本案是一起由 RDP 弱口令/密码爆破引发的挖矿事件。攻击者成功获取 Administrator 凭据后投放后门脚本和 XMRig,通过 C3Pool 矿池持续挖矿,最终导致服务器资源异常消耗。
Matrix-Breakout: 2 Morpheus(VulnHub)Linux 服务系统 systemd 入门到实践
Loading...