这是知攻善防的应急靶机,可以锻炼我们的应急能力
前提概述:
小李在值守的过程中,发现有CPU占用飙升,出于胆子小,就立刻将服务器关机,这是他的服务器系统,请你找出以下内容,并作为通关条件:
1.攻击者的shell密码
2.攻击者的IP地址
3.攻击者的隐藏账户名称
4.攻击者挖矿程序的矿池域名
用户:
administrator
密码
Zgsf@admin.com
提取码:1gs2
第一题题解:
首先需要找出攻击者上传的后门文件,这里我使用的是D盾,观察桌面可以看到用phpstudy,大部分网页都存放在phpstudy的www目录下,所以使用D盾对该路径进行扫描。
1.D盾的下载地址:D盾防火墙 (d99net.net),右键以管理员模式运行。

2.进入之后点击查杀。

3.之后选择需要扫描的路径,对选择的目录进行扫描

4.这里能看到已经成功找出上传的木马文件以及它所存在的路径。右击文件点开查看文件,就能看到该shell文件,以及它来连接的密码。


rebeyond就是第一题的题解。
第二题题解:
因为我们已经找到后门文件,并且知道该文件的文件名为shell.php,所以下一步就能在web日志中查找该文件的上传记录。打开日志文件,搜索shell.php


这一串的日志可以确定该攻击者的ip为192.168.126.1,该ip上传的后门攻击脚本。
第三题题解:
下一步应该寻找该入侵者创建的新用户,首先在电脑左下角搜索计算机管理

点击进去,打开用户组管理并打开用户即可查看该主机的所有用户,可以看到存在隐藏用户hack168$(用户名后面加$符号的多为隐藏的用户名)

所以用户名为hack168$
第四题题解:
这步需要我们登录到hack168$账号中,所以先修改该用户的密码(administrator拥有修改密码的权限),右键hack168$,可以修改密码

或者直接使用命令
C:\Users\Administrator>net user hack168$ 123456a!

修改的密码需要符合密码策略的要求。
切换账号,发送Ctrl+Alt+Del



登陆进来,我们就看到了一个叫kuang的可执行文件,是用python的pyinstaller打包成的exe文件。

我们要找到矿池的域名,需要对这个python的打包出来的exe文件进行反编译,去看他里面的源码
2)反编译python程序
python的exe文件反编译要用到pyinstxtractor.py文件和pycdc.exe文件
我这里也准备了对应的文件 python反编译
提取码:nfw3
我们把 挖矿程序Kuang放到pyinstxtractor.py同一目录下运行:
python .\pyinstxtractor.py .\Kuang.exe |
会生成Kuang.exe_extracted文件夹

点进去,找到与我们反编译文件同名的文件

重命名为Kuang.pyc
![]()
为notepad++安装HexEdit插件:https://www.cnblogs.com/LINGX5/p/18349724
给pyc文件添加magic头:https://www.cnblogs.com/LINGX5/p/18349733
我们把添加好头部的Kuang.pyc文件复制到与pycdc.exe程序同目录下执行:
.\pycdc.exe .\Kuang.pyc > Kuang.py |
在同目录下会有Kuang.py生成,这就是我们反编译的文件

结果:
# Source Generated with Decompyle++
# File: Kuang.pyc (Python 3.8)
import multiprocessing
import requests
def cpu_intensive_task():
try:
requests.get('http://wakuang.zhigongshanfang.top', 10, **('timeout',))
finally:
continue
continue
continue
# WARNING: Decompyle incomplete
看到这个程序向域名wakuang.zhigongshanfang.top发送GET请求
毫无疑问这个域名就是矿池
答案:wakuang.zhigongshanfang.top

948

被折叠的 条评论
为什么被折叠?



