SecureOps Lab - 实时网络安全评估
概述
对一台大学 Linux 服务器执行了实时网络安全评估。分析过程中发现了活跃的攻击活动,包括暴力破解认证尝试和针对 Log4Shell (CVE-2021-44228) 的利用尝试。
“协调 IP”指多个源自同一子网的恶意 IP 地址,表明攻击者使用了共享的攻击基础设施或自动化攻击工具同时对系统进行攻击。
威胁分析与发现
暴力破解攻击
- 检测到来自单个外部 IP 的 144 次失败的 SSH 登录尝试
- 模式分析显示认证尝试速度极快,与自动化凭据填充行为一致
Log4Shell 利用尝试
- 在日志中识别出与 CVE-2021-44228 利用尝试一致的恶意载荷
- 源 IP 与暴力破解攻击者不同,但同属一个子网,表明存在协调活动
工具与技术应用
Nmap
用于主动侦察和攻击面枚举:
- 识别开放端口和暴露的服务
- 检测 SSH 服务配置及潜在入口点
- 评估外部可达服务的风险暴露程度
Lynis
执行基于主机的安全审计:
- 生成系统加固评分(初始:62)
- 发现认证、日志记录和服务权限方面的错误配置
- 突出合规差距和权限风险
自定义 Bash 脚本
开发用于自动化安全监控的脚本:
- 解析
journald 日志以获取失败的认证尝试
- 检测攻击模式和可疑 IP 活动
- 生成 SOC 风格的告警报告以增强事件可见性
风险评估(GRC 方法)
共记录并分类了 12 项安全发现:
风险方法论
- 严重性评估依据:
- CVE 参考(例如 CVE-2021-44228)
- CVSS 评分标准
- 可能性与影响分析
修复与加固措施
SSH 加固
- 禁用 root 登录(
PermitRootLogin no)
- 限制认证尝试次数(
MaxAuthTries 3)
- 减少暴力破解攻击面
身份与访问管理(IAM)
- 审计所有用户账户
- 移除不必要或非活跃账户
- 强制执行最小权限访问控制
系统监控改进
- 通过 journald 分析增强日志可见性
- 通过 Bash 脚本实现自动化告警
结果
- 识别并记录了 12 项安全风险
- 系统加固评分从 62 提升至 64
- 减少了攻击面并缓解了活跃威胁
- 建立了可重复的安全监控工作流程
仓库内容
- threat_detection.sh → 检测暴力破解和可疑登录尝试
- iam_audit.sh → 审计用户权限和访问控制
- secureops_master_audit.sh → 全系统审计自动化
- 完整审计报告 (.txt) → 详细发现与修复步骤
作者
Jordan Dormann
CompTIA Security+