当前位置: 首页 > ops >正文

知攻善防应急靶机 Windows web 3

知攻善防应急靶机:前来挑战!应急响应靶机训练-Web3

前景需要:小苕在省护值守中,在灵机一动情况下把设备停掉了,甲方问:为什么要停设备?小苕说:我第六感告诉我,这机器可能被黑了。

这是他的服务器,请你找出以下内容作为通关条件:

攻击者的两个IP地址

隐藏用户名称

黑客遗留下的flag【3个】

本虚拟机的考点不在隐藏用户以及ip地址,仔细找找把。

相关账户密码: Windows:administrator/xj@123456

登录发现桌面有很多软件,有个Spyder 用来写python代码的软件,还有个Jupyter Notebook 也是用来编程的,点进入看了下没有发现什么东西。

正常的打开小p面板启动网站服务看一看

简单翻了下根目录没有看到什么可疑的东西,直接上s盾梭一把看看

果然找到两个一句话木马后门

打开检测确实如此,是webshell后门。

检测了下apache的日志(D:\phpstudy_pro\Extensions\Apache2.4.39\logs),发现了访问网站的ip有两个192.168.75.129、192.168.75.130

其中192.168.75.129是比较明显的攻击IP

在这里之后的404.php文件就返回的状态码是200了,说明在这里上传成功了,但是并无法确定是通过网站上传的。

找一下隐藏用户,发现 hack6618$

看一下日志信息,发现这个隐藏用户曾经使用192.168.75.130登录过,那么此IP也确定为恶意IP了

顺藤摸瓜来到隐藏账户的目录,在下载下面发现了一个bat文件

拿到一个flag

flag{888666abc}

可以确定并不是通过网站上传的webshell,是通过其他方式执行的命令拿到的shell。

看了下之前的几个桌面的这几个软件Jupyter Notebook如果未授权是可以getshell的

于是又仔细看了看日志,发现这个隐藏用户的登录方式有点意思,用的ntlm,说明攻击机应该是用了impact套件或psexec之类的

但是还是没有找到哪里执行的命令导致用户被创建

继续翻一翻发现计划任务中有异常,这个计划任务就是写入webshell的任务,并且拿到第二个flag

flag{zgsfsys@sec}

呃呃呃又翻了翻没有其他踪迹了,目前是还差最后一个flag,同时并不知道隐藏账号是如何创建的。

数据库也可以翻一翻,小P面板有提示密码的

在用户的表里发现了最后一个flag

flag{H@Ck@sec}

目前靶机的要求全部拿到手了。因为是靶机,所以可能这个隐藏账户是直接创建的所以找不出什么源头了。

梳理一下

攻击者是先通过不知道的方式命令执行创建了恶意的隐藏用户,然后利用这个账号写了个计划任务,并且写了webshell到网站。再在网站上搞什么鬼的

请输入攻击者第一个ip地址:192.168.75.129

请输入攻击者第二个ip地址:192.168.75.130

请输入攻击者隐藏用户名:hack6618$

请输入第一个flag:flag{zgsfsys@sec}

请输入第二个flag:flag{888666abc}

请输入第三个flag:flag{H@Ck@sec}

http://www.xdnf.cn/news/14637.html

相关文章:

  • LVS-DR负载均衡群集深度实践:高性能架构设计与排障指南
  • 笔记02:布线-差分对的设置与添加
  • Liunx操作系统笔记2
  • 《解锁前端潜力:自动化流程搭建秘籍》
  • Boosting:从理论到实践——集成学习中的偏差征服者
  • linux-修改文件命令(补充)
  • Jenkins Pipeline 与 Python 脚本之间使用环境变量通信
  • 数的三次方根
  • 【深度学习新浪潮】空间计算的医疗应用技术分析(简要版)
  • TCP/UDP协议深度解析(二):TCP连接管理全解,三次握手四次挥手的完整流程
  • Linux docker拉取镜像报错解决
  • 空间理解模型 SpatialLM 正式发布首份技术报告
  • 数据结构 顺序表与链表
  • 一步部署APache编译安装脚本
  • 基于SSM框架+mysql实现的监考安排管理系统[含源码+数据库+项目开发技术手册]
  • 使用VIVADO合并FPGA bit文件和Microblaze elf
  • SQL学习笔记2
  • 【大厂机试题解法笔记】可以组成网络的服务器
  • 使用亮数据网页抓取API自动获取Tiktok数据
  • Windows下安装zookeeper
  • 使用OpenCV实现中文字体渲染与特效处理
  • 单片机常用通信外设特点及通信方式对比表
  • 入门级STM32F103C8T6无人机遥控(原理图)
  • window显示驱动开发—支持 DXGI DDI(二)
  • 具身智能新突破:Gemini Robotics On-Device,让机器人拥有“本地大脑”
  • 【智能协同云图库】智能协同云图库第二弹:用户管理系统后端设计与接口开发
  • 开源流媒体平台安装使用
  • C# WinForm跨平台串口通讯实现
  • 2023年全国青少年信息素养大赛Python 复赛真题——玩石头游戏
  • 战地2042(战地风云)因安全启动(Secure Boot)无法启动的解决方案以及其他常见的启动或闪退问题