知攻善防Web1应急靶机笔记详解

这是知攻善防的应急靶机,可以锻炼我们的应急能力

前提概述:


小李在值守的过程中,发现有CPU占用飙升,出于胆子小,就立刻将服务器关机,这是他的服务器系统,请你找出以下内容,并作为通关条件:

1.攻击者的shell密码
2.攻击者的IP地址
3.攻击者的隐藏账户名称
4.攻击者挖矿程序的矿池域名

用户:
administrator
密码
Zgsf@admin.com

靶机地址:百度网盘 请输入提取码 (baidu.com)

提取码:1gs2


第一题题解:


首先需要找出攻击者上传的后门文件,这里我使用的是D盾,观察桌面可以看到用phpstudy,大部分网页都存放在phpstudy的www目录下,所以使用D盾对该路径进行扫描。

1.D盾的下载地址:D盾防火墙 (d99net.net),右键以管理员模式运行。

2.进入之后点击查杀。

3.之后选择需要扫描的路径,对选择的目录进行扫描

4.这里能看到已经成功找出上传的木马文件以及它所存在的路径。右击文件点开查看文件,就能看到该shell文件,以及它来连接的密码。

rebeyond就是第一题的题解。


第二题题解:

因为我们已经找到后门文件,并且知道该文件的文件名为shell.php,所以下一步就能在web日志中查找该文件的上传记录。打开日志文件,搜索shell.php

这一串的日志可以确定该攻击者的ip为192.168.126.1,该ip上传的后门攻击脚本。

第三题题解:

下一步应该寻找该入侵者创建的新用户,首先在电脑左下角搜索计算机管理

点击进去,打开用户组管理并打开用户即可查看该主机的所有用户,可以看到存在隐藏用户hack168$(用户名后面加$符号的多为隐藏的用户名)

所以用户名为hack168$

第四题题解:

这步需要我们登录到hack168$账号中,所以先修改该用户的密码(administrator拥有修改密码的权限),右键hack168$,可以修改密码

或者直接使用命令

C:\Users\Administrator>net user hack168$ 123456a!

修改的密码需要符合密码策略的要求。

切换账号,发送Ctrl+Alt+Del

登陆进来,我们就看到了一个叫kuang的可执行文件,是用python的pyinstaller打包成的exe文件。

image-20240808130658026

我们要找到矿池的域名,需要对这个python的打包出来的exe文件进行反编译,去看他里面的源码

2)反编译python程序

python的exe文件反编译要用到pyinstxtractor.py文件和pycdc.exe文件

我这里也准备了对应的文件 python反编译
提取码:nfw3

我们把 挖矿程序Kuang放到pyinstxtractor.py同一目录下运行:

 
python .\pyinstxtractor.py .\Kuang.exe

会生成Kuang.exe_extracted文件夹

image-20240808153325020

点进去,找到与我们反编译文件同名的文件

image-20240808153659377

重命名为Kuang.pyc

image-20240808153844455

为notepad++安装HexEdit插件:https://www.cnblogs.com/LINGX5/p/18349724

给pyc文件添加magic头:https://www.cnblogs.com/LINGX5/p/18349733

我们把添加好头部的Kuang.pyc文件复制到与pycdc.exe程序同目录下执行:

.\pycdc.exe .\Kuang.pyc > Kuang.py

在同目录下会有Kuang.py生成,这就是我们反编译的文件

image-20240808161717219

结果:

# Source Generated with Decompyle++
# File: Kuang.pyc (Python 3.8)
 
import multiprocessing
import requests
 
def cpu_intensive_task():
    
    try:
        requests.get('http://wakuang.zhigongshanfang.top', 10, **('timeout',))
    finally:
        continue
        continue
 
    continue
 
# WARNING: Decompyle incomplete

 

看到这个程序向域名wakuang.zhigongshanfang.top发送GET请求

毫无疑问这个域名就是矿池

答案:wakuang.zhigongshanfang.top

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值