当前位置: 首页 > news >正文

第六章 流量特征分析-蚁剑流量分析(玄机靶场系列)

先分享几个在Wireshark中好用的几个指令:

  • 显示 POST 请求http.request.method == "POST",用于显示所有 POST 请求的 HTTP 数据包。
  • 显示 GET 请求http.request.method == "GET",仅显示包含 GET 请求的 HTTP 数据包。
  • 显示特定状态码http.response.code == 200,只显示状态码为 200 的 HTTP 响应数据包。
  • 显示错误状态码http.response.code >= 400,可筛选出包含 HTTP 错误状态码(大于等于 400)的 HTTP 响应数据包。
  • 按内容类型过滤http.content_type == "text/html",用于筛选出内容类型为 text/html 的 HTTP 数据包,可根据实际需求替换为其他内容类型。
  • 对于http响应查找特定的字符串:http contains "特定的字符串"

蚁剑流量特征:

蚁剑的请求体不仅是url编码,还混杂了base64编码,一般是小马(一句话木马)拉大马(蚁剑的核心代码)的过程,流量特征是:

  • 蚁剑请求的请求体中都包含了@ini_set("display_errors", "0");@set_time_limit(0);
  • 如果蚁剑的请求中包含了多个参数,那个该参数的值为前两位为混淆字符,需要删除前两位才能进行base64解码
  • User-Agent 为正常浏览器的ua表示,没有关键性字符,每次请求都可能不同,且经过多次分析发现ua标识里面的系统类型甚至还会进行切换
  • Content-Type字段会有个urlencoded字段

步骤一:木马的连接密码是多少

首先需要Wireshark过滤一下http的协议,在点击No.让它进行排序(请求加响应的形式进行)

点击第一个请求包:就可以发现连接的密码是1

flag{1}

步骤二:黑客执行的第一个命令是什么

这里有两个方法:

方法一:解密请求包

使用base64进行解码,从第二个字符开始,发现了id是它的第一个命令

方法二:查看响应包的明文输出

点击查看第一个响应包,发现返回的就是id命令的执行结果

flag{id}

步骤三:黑客读取了哪个文件的内容,提交文件绝对路径

方法和步骤二类似:

flag{/etc/passwd}

步骤四:黑客上传了什么文件到服务器,提交文件名

上传了flag.txt

flag{flag.txt}

步骤五:黑客上传的文件内容是什么

追踪http流在步骤四的数据包中

使用CyberChef进行解密:

flag{write_flag}

步骤六:黑客下载了哪个文件,提交文件绝对路径

flag{/var/www/html/config.php}

http://www.xdnf.cn/news/288271.html

相关文章:

  • MCP原理详解及实战案例(动嘴出UI稿、3D建模)
  • Linux系统安装PaddleDetection
  • 基于CBOW模型的词向量训练实战:从原理到PyTorch实现
  • 使用AI 将文本转成视频 工具 介绍
  • 实验-数字电路设计2-复用器和七段数码管(数字逻辑)
  • 在Ubuntu系统中安装桌面环境
  • 路由器详细讲解
  • Docker —— 隔离的基本操作(1)
  • SpringCloud GateWay网关
  • 排序用法(Arrays.sort)
  • AI笔记-1
  • Qwen2_5-Omni-3B:支持视频、音频、图像和文本的全能AI,可在本地运行
  • 【Flask】ORM模型以及数据库迁移的两种方法(flask-migrate、Alembic)
  • 【全队项目】智能学术海报生成系统PosterGenius--前后端系统介绍
  • Vuex使用指南:状态管理
  • Leetcode:回文链表
  • GGD独立站的优势
  • 备战蓝桥杯国赛第一天-atcoder-beginner-contest404
  • Python异步编程进阶:深入探索asyncio高级特性
  • 从零开始开发纯血鸿蒙应用之NAPI
  • Linux的web服务器的部署及优化
  • 关于浏览器页面自动化操作
  • Python 矩阵运算:从理论到实践
  • 五大神经网络开发实战:从入门到企业级部署
  • 《Python星球日记》第30天:Flask数据库集成
  • 虚幻基础:硬件输入
  • 蓝桥杯 19. 植树
  • 【题解-洛谷】B4303 [蓝桥杯青少年组省赛 2024] 字母移位
  • [HOT 100] 2538. 最大价值和与最小价值和的差值
  • LabVIEW伺服电机故障监测系统