项目场景:
小李在值守的过程中,发现有CPU占用飙升,出于胆子小,就立刻将服务器关机,并找来正在吃苕皮的hxd帮他分析。
账户密码:用户: administrator 密码:Zgsf@admin.com
靶机地址:https://pan.quark.cn/s/50cc46c51637
靶机环境:Windows Server 2022 phpstudy(小皮面板)
靶机出处:知功善防实验室
问题:
1.攻击者的shell密码
2.攻击者的IP地址
3.攻击者的隐藏账户名称
4.攻击者挖矿程序的矿池域名(仅域名)
5.有实力的可以尝试着修复漏洞
题解:如何查看自己的题解是否正确?桌面上有一个administrator用户的桌面上解题程序,输入正确答案即可解题。
思路分析:
常规的木马病毒的思路
通过netstat -ano 通过对外连接查看木马链接的PID,
通过 tasklist | find "$PID" 定位到挖矿木马的进程名称,
最后通过任务管理器查看进程,找到挖矿木马的位置。
题目中提到shell,先找到webshell,然后查看日志找ip地址。查看隐藏账户名,最后找到木马文件进行分析。
详细步骤:
在计算机管理中用户与组查看到隐藏账户信息 hack168$
使用D盾对于网站进行shell扫描,攻击者的shell密码rebeyond

查看web系统日志,看到攻击者ip为192.168.126.1


查看隐藏账户系统桌面查看存在

使用pyinstxtractor进行解密得


使用在线反编译工具 https://www.lddgo.net/string/pyc-compile-decompile

得到域名为http://wakuang.zhigongshanfang.top
解答总结:
| 问题内容 | 答案 | 解题思路 |
| 攻击者的shell密码原文 | rebeyond | 题目明确说明"使用D盾对于网站进行shell扫描,攻击者的shell密码rebeyond",直接提取该信息原文 |
| 攻击者的IP地址原文 | 192.168.126.1 | 题目明确说明"查看web系统日志,看到攻击者ip为192.168.126.1",直接提取该IP地址原文 |
| 攻击者的隐藏账户名称 | hack168$ | 题目明确说明"在计算机管理中用户与组查看到隐藏账户信息 hack168$",直接提取该账户名原文 |
| 攻击者挖矿程序的矿池域名(仅域名)原文 | wakuang.zhigongshanfang.top | 题目说明"使用pyinstxtractor进行解密得到...得到域名为http://wakuang.zhigongshanfang.top",提取域名部分(去掉http://协议头)原文 |



385

被折叠的 条评论
为什么被折叠?



