查看: 919|回复: 1
收起左侧

[讨论] 火绒报 攻击方式:Exploit/CVE-2020-14882,是不是路由器被入侵了?

[复制链接]
fly9902
发表于 2024-3-29 20:50:39 | 显示全部楼层 |阅读模式
EmbyServer.exe是电影服务器,对外网映射8096端口,为什么会出现 路由器 192.168.2.1:33234 之类的端口攻击192.168.2.2的电影服务器呢?
路由器是openwrt  192.168.2.1
电影服务器  192.168.2.2






以下是火绒日志节选




【3】2024-03-26 19:58:52,网络防护,Web服务保护,受到192.168.2.1的网络攻击,已阻止

攻击方式:Exploit/CVE-2017-10271
访问地址:180.110.115.58:8096/wls-wsat/CoordinatorPortType
远程地址:192.168.2.1:33234
本地地址:192.168.2.2:8096
防御结果:已阻止

进程ID:8932
操作进程:D:\Program Files\EmbyServer\System\EmbyServer.exe
操作进程命令行:"D:\Program Files\EmbyServer\System\EmbyServer.exe"
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【4】2024-03-26 19:58:51,网络防护,Web服务保护,受到192.168.2.1的网络攻击,已阻止

攻击方式:Exploit/CVE-2017-10271
访问地址:180.110.115.58:8096/wls-wsat/CoordinatorPortType
远程地址:192.168.2.1:36834
本地地址:192.168.2.2:8096
防御结果:已阻止

进程ID:8932
操作进程:D:\Program Files\EmbyServer\System\EmbyServer.exe
操作进程命令行:"D:\Program Files\EmbyServer\System\EmbyServer.exe"
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【5】2024-03-26 19:58:51,网络防护,Web服务保护,受到192.168.2.1的网络攻击,已阻止

攻击方式:Exploit/CVE-2019-2725
访问地址:180.110.115.58:8096/_async/AsyncResponseService
远程地址:192.168.2.1:36822
本地地址:192.168.2.2:8096
防御结果:已阻止

进程ID:8932
操作进程:D:\Program Files\EmbyServer\System\EmbyServer.exe
操作进程命令行:"D:\Program Files\EmbyServer\System\EmbyServer.exe"
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【6】2024-03-26 19:58:51,网络防护,Web服务保护,受到192.168.2.1的网络攻击,已阻止

攻击方式:Exploit/CVE-2020-14882
访问地址:180.110.115.58:8096/console/images/%252E./console.portal
远程地址:192.168.2.1:33212
本地地址:192.168.2.2:8096
防御结果:已阻止

进程ID:8932
操作进程:D:\Program Files\EmbyServer\System\EmbyServer.exe
操作进程命令行:"D:\Program Files\EmbyServer\System\EmbyServer.exe"
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【7】2024-03-26 19:58:44,网络防护,Web服务保护,受到192.168.2.1的网络攻击,已阻止

攻击方式:Exploit/CNVD-2021-49104
访问地址:180.110.115.58:8096/general/index/UploadFile.php?m=uploadPicture&uploadType=eoffice_logo&userId=
远程地址:192.168.2.1:36762
本地地址:192.168.2.2:8096
防御结果:已阻止

进程ID:8932
操作进程:D:\Program Files\EmbyServer\System\EmbyServer.exe
操作进程命令行:"D:\Program Files\EmbyServer\System\EmbyServer.exe"
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【8】2024-03-26 19:58:43,网络防护,Web服务保护,受到192.168.2.1的网络攻击,已阻止

攻击方式:Exploit/CVE-2022-26134
访问地址:180.110.115.58:8096/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22id%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D/
远程地址:192.168.2.1:36748
本地地址:192.168.2.2:8096
防御结果:已阻止

进程ID:8932
操作进程:D:\Program Files\EmbyServer\System\EmbyServer.exe
操作进程命令行:"D:\Program Files\EmbyServer\System\EmbyServer.exe"
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【9】2024-03-26 19:58:43,网络防护,Web服务保护,受到192.168.2.1的网络攻击,已阻止

攻击方式:Exploit/CVE-2022-26134
访问地址:180.110.115.58:8096/%24%7B%28%23a%3D%40org.apache.commons.io.IOUtils%40toString%28%40java.lang.Runtime%40getRuntime%28%29.exec%28%22id%22%29.getInputStream%28%29%2C%22utf-8%22%29%29.%28%40com.opensymphony.webwork.ServletActionContext%40getResponse%28%29.setHeader%28%22X-Cmd-Response%22%2C%23a%29%29%7D/
远程地址:192.168.2.1:36790
本地地址:192.168.2.2:8096
防御结果:已阻止

进程ID:8932
操作进程:D:\Program Files\EmbyServer\System\EmbyServer.exe
操作进程命令行:"D:\Program Files\EmbyServer\System\EmbyServer.exe"
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

火绒工程师
发表于 2024-4-1 12:51:51 | 显示全部楼层
您好,可能您环境里的网络通信触发了我们web服务保护针对这个漏洞的防护规则,所以会产生拦截日志。 您检查一下电脑中是否缺失漏洞补丁较多,这边建议您先修复大部分高危漏洞后再观察看看。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-3 15:55 , Processed in 0.119807 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表