知攻善防应急演练靶机-WEB1

项目场景:

小李在值守的过程中,发现有CPU占用飙升,出于胆子小,就立刻将服务器关机,并找来正在吃苕皮的hxd帮他分析。

账户密码:用户: administrator  密码:Zgsf@admin.com

靶机地址:https://pan.quark.cn/s/50cc46c51637

靶机环境:Windows Server 2022 phpstudy(小皮面板)

靶机出处:知功善防实验室


问题:

1.攻击者的shell密码

2.攻击者的IP地址

3.攻击者的隐藏账户名称

4.攻击者挖矿程序的矿池域名(仅域名)

5.有实力的可以尝试着修复漏洞

题解:如何查看自己的题解是否正确?桌面上有一个administrator用户的桌面上解题程序,输入正确答案即可解题。


思路分析:

常规的木马病毒的思路

通过netstat -ano 通过对外连接查看木马链接的PID,

通过 tasklist | find "$PID" 定位到挖矿木马的进程名称,

最后通过任务管理器查看进程,找到挖矿木马的位置。

题目中提到shell,先找到webshell,然后查看日志找ip地址。查看隐藏账户名,最后找到木马文件进行分析。


详细步骤:

在计算机管理中用户与组查看到隐藏账户信息 hack168$

使用D盾对于网站进行shell扫描,攻击者的shell密码rebeyond

查看web系统日志,看到攻击者ip为192.168.126.1

查看隐藏账户系统桌面查看存在

使用pyinstxtractor进行解密得

使用在线反编译工具 https://www.lddgo.net/string/pyc-compile-decompile

得到域名为http://wakuang.zhigongshanfang.top 

解答总结:

问题内容答案解题思路
攻击者的shell密码原文rebeyond题目明确说明"使用D盾对于网站进行shell扫描,攻击者的shell密码rebeyond",直接提取该信息原文
攻击者的IP地址原文192.168.126.1题目明确说明"查看web系统日志,看到攻击者ip为192.168.126.1",直接提取该IP地址原文
攻击者的隐藏账户名称hack168$题目明确说明"在计算机管理中用户与组查看到隐藏账户信息 hack168$",直接提取该账户名原文
攻击者挖矿程序的矿池域名(仅域名)原文wakuang.zhigongshanfang.top题目说明"使用pyinstxtractor进行解密得到...得到域名为http://wakuang.zhigongshanfang.top",提取域名部分(去掉http://协议头)原文
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

山风邀月

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值