2023年盘古石杯决赛复盘
容器密码
2ej)!,[JN-U;wm19J=d9sZt_L6#bf+}[
文件目录
tree /f
A:.
│ 案情简介.docx
│
├─Bob手机
│ 三星 SM-N9700.zip
│
├─Hacker
│ ├─流量包
│ │ Flower.rar
│ │
│ └─计算机
│ disk0.E01
│ disk1.E01
│
├─John电脑
│ pc.E01
│
├─NAS服务器
│ disk0.E01
│ disk1.E01
│ disk2.E01
│ disk3.E01
│
└─物联网设备
├─扫地机器人
│ robot1.bin
│ robot2.bin
│
├─无人机
│ 无人机.rar
│
└─智能门锁
智能门锁.rar

做题思路
三条线:
1.张娟虚拟币投资被诈骗案 虚拟币投资
2.该诈骗团伙上游的跑分团队
1)跑分平台技术人员John
John计算机1台
2)卡农Bob
Bob安卓手机1部
3)扣押窝点NAS服务器1台
4)扫地机器人1台
5)无人机1台
6)智能门锁1把
3.勒索黑客Hacker Hacker计算机网络流量包
流量分析

无http流量
编辑-首选项导入

1.计算流量包文件的SHA256值是?
[答案:字母小写][★☆☆☆☆]


2d689add281b477c82b18af8ab857ef5be6badf253db1c1923528dd73b3d61a9
2.流量包长度在“640-1279”之间的的数据包总共有多少?
[答案:100][★☆☆☆☆]


或者直接搜
(frame.len>=640)&&(frame.len<=1279)

179
3.黑客使用的计算机操作系统是?
[答案:windows7x32][★★☆☆☆]
一般可以在http流中的User-Agent看到,要注意判断是不是伪造的User-Agent。

如果在整个数据包中没有http流。可以通过mss属性和sack属性值来观察推断。
mss属性(Maximum segment size)TCP报文段中的最大段大小,通常该值为1460。
还可以观察SACK属性,如果存在可能是windows操作系统,如果不存在可能是linux操作系统,SACK选项在Windows中默认启用,而在Linux中默认禁用。
tcp.options.mss

windows10 x64
4.黑客上传文件到哪个网盘?
[答案:xx网盘][★★☆☆☆]
思路1:
找第一个,看origin可见源地址

常见网盘的IP地址:
夸克网盘:pan.quark.cn
阿里云网盘:www.aliyundrive.com
谷歌网盘:drive.google.com
微软网盘:onedrive.live.com
MEGA:mega.io
思路2:
搜POST报文:
http.request.method == POST

host是百度网盘
百度网盘
5.黑客上传网盘的中间件是?
[答案:xxxx][★★☆☆☆]
找频繁交互的ip

nginx
6.黑客首次登陆网盘时间是?
[答案:2000-01-01 01:00:33]
第一次登录肯定是post请求,且存在pan.baidu.com的关键字
[][★★☆☆☆]
最先包含pan.baidu.com的网址
http contains "pan.baidu.com"

看post

右键追踪http流

post了账号密码,返回值是登录成功的时间

这个时区可能是0时区的,不是东八区,东八区的在软件看

2023-05-11 12:03:52
7.黑客上传到网盘的txt文件的md5值是?
[答案:字母小写][★★★☆☆]
http contains ".txt"

追踪最后一个

返回值有md5值

6a5aff7bec78dd1e4fc23e571b664b50
8.黑客上传到网盘的txt文件第8行的内容是?
[答案:XXX][★★★☆☆☆]


都保存下来
跳转到前后都空一行,计算md5值相符合

\[\]
9.被入侵主机的计算机名是?
[答案:XXXXXXXXXXX][★★★☆☆]
这里还不能够明确192.168.100.139就是被入侵的IP地址。
NBNS是NetBIOS name service的缩写,是NetBIOS的命名服务,用于将NetBIOS名称映射到IP地址上,是NetBIOS-over-TCP(NBT)协议族的一份子。NBNS是动态DNS的一种,Microsoft的NBNS实现称为WINS。路由器可以通过发送NBNS状态请求以获取设备名,windows PC 接收到后通过WINS或将本地缓存发送命名信息给路由器。
在wireshark中通常nbns协议才会携带主机名,所以这里我不知道哪个是被攻击机器的情况下,直接过滤nbns协议但是现只有192.168.100.141和192.168.100.139的请求,确定了192.168.100.141,则192.168.100.139必然是,所有WIN-BFA1TO8PTNP必然是。
nbns

dhcp

WIN-BFA1TO8PTNPQ
10.被入侵电脑的数据回传端口是?
[答案:11][★★★☆☆]
黑客IP为192.168.100.141,受害者IP为192.168.100.139
ip.dst==192.168.100.141 && ip.src==192.168.100.139
21端口是ftp数据传输端口
追踪下8888发现是断链的请求排除

追踪下62292发现是请求目录setup.exe

追踪下63762


hex是MZ开头的HEX文件,可能是windows可执行文件,保存原始数据发现还是伪造的360木马文件的内容???
如图所示,该端口是黑客电脑往受害人电脑传输文件,传输的文件是setup.exe
追踪下49536,结果同上

追踪一下8000端口

这两条日志显示了在TCP连接上的数据传输过程。
第一条日志中,从源IP 192.168.100.139的端口49236发送了一个大小为2417989字节的数据包到目标IP 192.168.100.141的端口8000,并设置了"推送"和"确认"标志。
第二条日志中,目标IP 192.168.100.141的端口8000回复了一个大小为22字节的数据包到源IP 192.168.100.139的端口49236,并同样设置了"推送"和"确认"标志。
这表明数据在源和目标之间进行了传输,并且双方都已确认接收到对方的数据。


Gh0st开头的文件可能是Gh0st远程控制软件的客户端或服务器端程序可以用于远程控制计算机,窃取敏感信息,以及进行其他恶意活动,所有判断应该是8000端口为数据回传端口
8000
11.流量包中ftp服务器的用户密码是?
[答案:abcd][★★☆☆☆]
ftp



不考虑anonymous的原因是,后续这个账户就再没出现过,然后下载还是上传文件,执行操作,都是用的www,所以应该是www对应的密码ftp为答案。
User@
12.流量包中ftp服务器中的木马文件的md5值是?
[答案:字母小写][★★☆☆☆]


2a49a00a1f0b898074be95a5bbc436e3
13.木马文件伪造的软件版本是?
[答案:0.0.0.0][★★☆☆☆]

14.黑客上传到网盘的压缩包解压密码是?
[答案:XXXXXXXXXXX][★★★★★]

选中,save,然后用winhex修改



成功还原压缩包
同样的方式还原jpg
JPG文件头的前2个字节为16进制FFD8,后2个字节为16进制FFE0到16进制FFEF之间的任意一个数值



摩斯密码在线工具http://www.all-tool.cn/Tools/morse/

今天天气不错
15.黑客上传到网盘的压缩包内文件的内容是?
[答案:XXXXXXx][★★★★★]

flag
16.分析技术人员电脑内的手机流量包,给出技术人员的虚拟身份账号是?
[答案格式:13039456655][★★☆☆☆]
17.分析技术人员电脑内的手机流量包,给出技术人员的虚拟身份密码是?
[答案格式:b3039456655][★★☆☆☆]
18.分析技术人员电脑内的手机流量包,分析技术人员的看过几段短视频?
[答案格式:3][★★☆☆☆]
19.分析技术人员电脑内的手机流量包,分析技术人员最后打开的软件的程序名称是?
[答案格式:微信][★★☆☆☆]
20.分析技术人员电脑内的手机流量包,分析安全防护的服务器地址是?
[答案格式:127.0.0.1][★★☆☆☆]
移动智能终端取证
21.分析卡农手机,给出手机的SDK版本?[答案格式:28][★☆☆☆☆]
22.分析卡农手机,给出手机最近开机的时间?[答案格式:2023-05-18-19:09:59][★★☆☆☆]

2023-05-15 10:09:29
23.分析卡农手机,给出高德地图关联的手机号是?[答案格式:13011221234][★★☆☆☆]

1673859810
24.分析卡农手机,给出卡农内部聊天工具的昵称是?[答案格式:李多余][★★☆☆☆]
25.分析卡农手机,给出卡农的真实名字可能是?[答案格式:李多余][★★☆☆☆]

徐鹏坤
计算机取证
john paofen

26.黑客计算机系统安装时间是?
[答案格式:2000/01/0101:00:01][★☆☆☆☆☆]

2023-05-10 13:31:47
27.黑客计算机磁盘0的总磁道数?
[答案格式:数字中无标点]
磁盘管理中的磁盘0是安装的第一块磁盘。
系统信息:组件->存储->磁盘

3328770
[][★★☆☆☆☆]
28.黑客计算机的产品密钥是?
[答案格式:字母大写][★★☆☆☆]
仿真后上传ProduKey

VK7JG-NPHTM-C97JM-9MPGT-3V66T
29.黑客计算机共有几次卷影拷贝服务关闭事件?
[答案格式:1]
卷影复制服务 (VSS) 是一组 COM 接口,可实现一个框架,以便在系统上的应用程序继续写入卷时执行卷备份。
win+R,eventvwr打开事件查看器
应用程序日志中查找VSS,找到3次


3
[][★★☆☆☆]
30.黑客计算机的VC容器解密密码是?
[答案格式:字母小写]
使用轩禹CTF_RSA工具
右键导入公钥文件pub.key

使用yafu从n中分析出p和q
.\yafu-x64.exe "factor(18762288330807505336471569952368628968038915032364773203018829070696227411217877868952724842039756288121734420378039301563905037169196320417706839549744629044465352679919380329435329653365900312498712121432190200717072138327379844913608851715404086200984072727408758802012147296753317519612628629535373054730645471938738605688629618951071483635716677866010394704066696480858977560809007683074249820225609075518509112704549293147063971302640066331096645041521401155565628466857211261242132897152403975836705170916276159246187173035660820037820087171748591660487636434105623595720788169970861783452500198572918584010881)"
[][★★★★★]
fac: factoring 18762288330807505336471569952368628968038915032364773203018829070696227411217877868952724842039756288121734420378039301563905037169196320417706839549744629044465352679919380329435329653365900312498712121432190200717072138327379844913608851715404086200984072727408758802012147296753317519612628629535373054730645471938738605688629618951071483635716677866010394704066696480858977560809007683074249820225609075518509112704549293147063971302640066331096645041521401155565628466857211261242132897152403975836705170916276159246187173035660820037820087171748591660487636434105623595720788169970861783452500198572918584010881
fac: using pretesting plan: normal
fac: no tune info: using qs/gnfs crossover of 95 digits
div: primes less than 10000
fmt: 1000000 iterations
rho: x^2 + 3, starting 1000 iterations on C617
rho: x^2 + 2, starting 1000 iterations on C617
rho: x^2 + 1, starting 1000 iterations on C617
pm1: starting B1 = 150K, B2 = gmp-ecm default on C617
ecm: 30/30 curves on C617, B1=2K, B2=gmp-ecm default
ecm: 8/74 curves on C617, B1=11K, B2=gmp-ecm default
ecm: 74/74 curves on C617, B1=11K, B2=gmp-ecm default
ecm: 214/214 curves on C617, B1=50K, B2=gmp-ecm default, ETA: 1 sec
pm1: starting B1 = 3750K, B2 = gmp-ecm default on C617
Total factoring time = 148.5173 seconds
***factors found***
P15 = 250527704258269
PRP602 = 74891071972884336452892671945839935839027130680745292701175368094445819328761543101567760612778187287503041052186054409602799660254304070752542327616415127619185118484301676127655806327719998855075907042722072624352495417865982621374198943186383488123852345021090112675763096388320624127451586578874243946255833495297552979177208715296225146999614483257176865867572412311362252398105201644557511678179053171328641678681062496129308882700731534684329411768904920421185529144505494827908706070460177001921614692189821267467546120600239688527687872217881231173729468019623441005792563703237475678063375349
ans = 1
写入p,q,计算出私钥
导入密文m,计算明文
明文转字符串

byebyedisco
31.黑客计算机加密容器中共有几个docx文件?
[答案格式:x][★★☆☆☆]

3
32.黑客计算机加密容器中记录的bt币地址有几个?
[答案格式:x][★★★☆☆]
xls未找到bt币地址有几个

取证大师直接对分区4解密
发现.tmp结尾文件


像是一个zip压缩包

得bt地址.txt
3FZbgi29cpjq2GjdwV8eyHuJJnkLtktZc5
3M219KR5vEneNb47ewrPfWyb5jQ2DjxRP6
1NDyJtNTjmwk5xPNhjgAMu4HDHigtobu1s
3AweAnU1qYSUCJ5Hvy9DFEB7dVqUebZw5i
4
33.黑客计算机加密容器中记录的受害人共有多少人?
[答案格式:xx][★★☆☆☆]
查看xls表

29
34.黑客计算机中win7虚拟机中www用户的登陆密码是?
[答案格式:xxxxxxx][★★☆☆☆]
win7.7z,导出后发现要密码
配合黑客流量包中提取到的dic.txt进行暴力破解

zymogenesis

思路1:仿真看到12345678
思路2:
用取证大师打开,选中这个,对win7进行取证

发现NT密码


思路3:
导出Windows\System32\config文件夹




35.黑客计算机中win7虚拟机中chrome浏览“bjh.com”网站保存的密码是?
[答案格式:xx][★★★☆☆]


admin123!@#
36.分析技术人员电脑,请给出电脑系统安装时间(UTC-0)?
[答案格式:20000-01-0100:00:00][★★☆☆☆]
2023-04-19 14:10:50
37.分析技术人员电脑,请给出电脑内用户John的SID?
[答案格式:x-x-x-x-x-x-x-x][★★★☆☆]
S-1-5-21-2950582214-2327523445-121360615-1001
38.据技术人员交代,其电脑连接过nas服务器,请给出该nas服务器的iqn名称?
[答案格式:iqn.xxx][★★★☆☆]
搜索ISCSI发起程序

iqn.2005-10.org.freenas.ctl:windows
39.分析技术人员电脑,请给出该技术人员使用的隐写工具名称?
[答案格式:xx][★★☆☆☆]

outsecret
40.接上题,请给出使用该隐写工具隐写文件所使用的密码?
[答案格式:xx][★★★☆☆]



caiwu
41.据技术人员交代,其电脑内存过一个名为“财务流水.rr”的文件,请给出该文件的SHA-1?
[答案格式:字母小写][★★★★☆]

推测是被隐写了
在搭建起NAS服务器后将ip设置为192.168.91.129,在TrueNAS管理面板中打开iSCSI服务器

技术员计算机就会自动识别到E盘



ac6d658f42915bda02c13f890e47bc08b6736a24
APK分析
42.分析技术人员的模拟手机,给出安全防护的验证码是?[答案格式:11226655][★★★★★]
43.分析技术人员的模拟手机,给出安全防护的推送服务的调证值是?[答案格式:11226655][★★★★★]
44.分析技术人员的模拟手机,给出老板的联系方式是?[答案格式:11226655][★★☆☆☆]
45.分析技术人员的模拟手机,给出办公场所是?[答案格式:北京市朝阳区中山路25555号][★★★☆☆]
46.分析技术人员的模拟手机,给出技术人员聊天工具的用户ID是?[答案格式:QN11AATT][★★★☆☆]
二进制文件分析
47.分析黑客电脑,控制端程序传输协议是什么协议?[答案格式:http][★★☆☆☆]
48.分析黑客电脑,控制端程序接收数据缓冲区大小是多少?[答案格式:100][★★☆☆☆]
49.分析黑客电脑,控制端程序接收并判断几种指令?[答案格式:1][★★★☆☆]
50.分析黑客电脑,控制端程序连接结束指令是什么?[答案格式:xxx][★★★☆☆]
51.分析黑客电脑,控制端程序配置文件解密函数是什么?[答案格式:xx][★★★☆☆]
52.分析黑客的木马程序,该程序控制端ip是?[答案格式:127.0.0.1][★★★☆☆]
53.分析黑客的木马程序,程序在地址0x00410C4处调用了S1eep函数,请问该函数会暂停几秒?[答案格式:3][★★★☆☆]
54.分析黑客的木马程序,该程序“pg”型资源下有两张图片,程序图标对应图片的D5值是?[答案格式:字母小写][★★★☆☆]
55.分析黑客的木马程序,哪个函数直接调用了H0ST型资源?[答案格式:sub1234][★★★☆☆]
56.分析黑客的木马程序,该程序会绕过哪个杀毒软件?[答案格式:腾讯][★★★★★]证
物联取证
57.分析扫地机器人数据,robot1.bin采用的压缩算法是?
[答案格式:xxxx][★★☆☆☆☆]

LZMA
58.扫地机器人使用的软件版本是?
[答案格式:0.0.0][★★☆☆☆☆]
winhex打开搜version

3.1.0
59.扫地机器人id是?
[答案格式:21243245838790][★★☆☆☆]
winhex打开搜id

3144460861838790
60.扫地机器人云证书的前6位是?
[答案格式:sdfead][★★☆☆☆]
winhex打开搜cer

MIIDnj
61.扫地机器人连接过的wifi的ssid是(channll)?
[答案格式:Xx_Xx_XX][★★☆☆☆]
搜ssid

以上每一个配置后面都紧跟着一个Ua,55 AA,因此在这个ssid里面应该不包含U
ELPASO_TPLINK_C04A00BD0769
62.扫地机器人连接过的wifi的密码是(channl1)??
[答案格式:xxxx][★★☆☆☆]
搜pass

admin123
63.扫地机器人的时区是?
[答案格式:xx/xx][★★☆☆☆]
搜timezone

America/Denver
64.扫地机器人的名称是?
[答案格式:XXXXx][★★☆☆☆]
搜name

VTORoomba
65.无人机飞行纬度前两位是?
[答案格式:xx][★★☆☆☆]

31
66.无人机的快门速度是?
[答案格式:x/xxx][★★☆☆☆]

1/400
67.分析智能门锁数据包,请给出用户“wonderfu1”首次开门时问?
[答案格式:2000-01-0100:00-00:00][★★☆☆☆]


2023-02-17 18:56:38
68.分析智能门锁数据包,请给出智能门锁MAC地址?
[答案格式:字母大写][★★☆☆☆]
解压


E8:BD:63:D0:6F:AD
数据分析
xls编码utf-8

import pandas as pd
import sqlite3
conn = sqlite3.connect(r'demo.db')
for i in range(1,50):
df2=pd.read_csv('{}.csv'.format(i))
df2.to_sql(con=conn,name="财务流水",if_exists="append")
print(i)
69.分析技术人员电脑内银行卡交易流水,给出转入的对手交易卡号有多少?
[答案格式:10][★★☆☆☆]
SELECT COUNT(DISTINCT "交易对手账卡号") FROM "财务流水" where "收付标志" ='进' and "交易是否成功" = 1

99
70.分析技术人员电脑内银行卡交易流水,给出转出的对手交易卡号有多少个?
[答案格式:1][★★☆☆☆]
SELECT COUNT(DISTINCT "交易对手账卡号") FROM "财务流水" where "收付标志" ='出' and "交易是否成功" = 1

9
71.分析技术人员电脑内银行卡交易流水,给出卡号"6233542760791453"金额转出比(保留两位有效小数)?
[答案格式:10.21%][提示:注意文件编码][★★★★★]
SELECT SUM("交易金额") FROM "财务流水" where "交易卡号" ='6233542760791453' and "交易是否成功" = 1 and "收付标志" = '进'
15096103.980002
SELECT SUM("交易金额") FROM "财务流水" where "交易卡号" ='6233542760791453' and "交易是否成功" = 1 and "收付标志" = '出'
1677358.1099999

0.11
72.分析技术人员电脑内银行卡交易流水,给出金额转出比最大的卡号?
[答案格式:xxxx][提示:注意文件编码][★★★★★]
SELECT
"交易卡号",
SUM( "交易金额" ) AS 出
FROM
"财务流水"
WHERE
"交易是否成功" = 1
AND "收付标志" = '出'
GROUP BY
"交易卡号"
ORDER BY
"交易卡号"
SELECT
"交易卡号",
SUM( "交易金额" ) AS 入
FROM
"财务流水"
WHERE
"交易是否成功" = 1
AND "收付标志" = '进'
GROUP BY
"交易卡号"
ORDER BY
"交易卡号"

6202628427760809
73.分析技术人员电脑内银行卡交易流水,给出收益最大的卡号?
[答案格式:XXXXx][提示:注意文件编码][★★★★★]

6264488446694651
服务器取证
77.请分析服务器,给出NAS服务器系统账号密码?
[答案格式:xx@xx][★★★☆☆☆]
从计算机取证中的谷歌浏览器密码记录得到
root@P@88w0rd
78.请分析服务器,给出NAS服务器的版本信息?
[答案格式:xx-xx-xx][★★☆☆☆☆]
uname -a

cat /etc/version

TrueNAS-13.0-U4
79.请分析服务器,给出NAS服务器内用户SMB的邮箱?
[答案格式:xx@xx][★★☆☆☆☆]

配置为仅主机模式
192.168.109.135

root
P@88w0rd

smb@paofen.com
80.请分析服务器,给出NAS服务器系统告警服务使用的邮箱?
[答案格式:xx@xx][★★☆☆☆☆]

11729369@qq.com
81.请分析服务器,给出NAS服务器内存储池名?
[答案格式:xxx][★★☆☆☆]


vol
82.请分析服务器,给出NAS服务器内有几个数据集和几个Zvol?
[答案格式:0,0][★★★☆☆]

数据集(Datasets)和 Zvol(ZFS 卷)
zvol是块存储,而数据集是基于文件的。


2,3
83.请分析服务器,给出该NAS服务器存储监听IP和端口?
[答案格式:192.168.1.1:8080][★★★☆☆]

84.请分析服务器,给出NAS服务器内iSCSI目标为web的连接所使用的启动器组ID?
[答案格式:xx][★★★☆☆]


85.请分析服务器,给出web服务器连接NAS服务器所使用的iqn?
[答案格式:iqn.xxx][★★★☆☆]

iqn.1994-05.com.redhat:45a66afe8867
86.请分析服务器,给出web服务器连接NAS服务器所使用的账号和密码?
[答案格式:root/123][★★★★★]

user/202305140921
*配置web
改网段了,仅主机模式改为192.168.91.*网段
设置网段192.168.91.0 DHCP起始IP 192.168.91.129 后再开启TrueNAS虚拟机!!!!!!!

192.168.91.129!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
http://192.168.91.129/ui/sessions/signin

报错,这里开始

虚拟化Intel VT-x/EPT或AMD-V/RVI(v)是虚拟化平台中的硬件虚拟化扩展技术。支持更广泛的虚拟化功能:虚拟化扩展技术是实现全面虚拟化的基础。启用这些扩展可以支持更广泛的虚拟化功能和特性,包括直接分配物理设备、迁移虚拟机、动态资源分配等,提供更强大和灵活的虚拟化环境。
总结:虚拟机–WEB–开启–VNC–进入单用户模式–关闭SELinux–重启–进入单用户模式–修改root密码–vi /etc/passwd 修改root shell为/bin/bash–进入系统

摁e进入内核编辑界面

修改为:

chroot /sysroot
whoami
返回root
然后关闭SELinux
vi /etc/selinux/config

改为disabled

安全增强型Linux(SELinux)是一个Linux内核的功能,它提供支持 访问控制的安全政策保护机制。本文介绍如何开启或关闭SELinux,并且避免系统无法启动的问题。
编辑SELinux的
config文件sudo vi /etc/selinux/config找到
SELINUX=disabled,按i进入编辑模式,通过修改该参数开启SELinux。您可以根据需求修改参数,开启SELinux有以下两种模式:
- 强制模式
SELINUX=enforcing:表示所有违反安全策略的行为都将被禁止。- 宽容模式
SELINUX=permissive:表示所有违反安全策略的行为不被禁止,但是会在日志中作记录。
运行命令
getenforce,验证SELinux状态。返回状态应为
enforcing或者permissive,本教程当前状态为Enforcing。运行命令
sestatus,获取更多SELinux信息。参数信息
SELinux status显示为enabled,表示SELinux已启动。
改密码:
vi /etc/passwd

改为

passwd
123456
123456

然后重启
web服务器
直接看www分区,没有内容,看一下硬盘信息
lsblk
每个设备由一个名称、主设备号和次设备号组成,并以
MAJ:MIN的格式显示。
RM列显示是否为可移动设备。
SIZE显示设备的容量。
RO显示设备是否为只读设备。
TYPE列显示设备类型,包括硬盘、光盘和软盘等。
MOUNTPOINT显示设备的挂载点。
查看到sdb1没有被挂载
mount /dev/sdb1 /www

实际上,这条命令会将 /dev/sdb1 设备上的文件系统挂载到 /www 目录,使得您可以通过访问 /www 目录来查看和操作 /dev/sdb1 设备上的内容。

87.请分析服务器,给出redis所使用的配置文件?
[答案格式:/home/1.conf][★★☆☆☆]
web服务器

/etc/redis.conf
88.请分析服务器,给出跑分网站后台根目录?
[答案格式:/xx/xx][★★★☆☆]
apache
配置文件目录:/etc/apache2/(Ubuntu/Debian)或 /etc/httpd/(CentOS/RHEL)
网站文件目录:/var/www/html/
nginx
配置文件目录:/etc/nginx/
网站文件目录:/var/www/html/ 或 /usr/share/nginx/html/
主配置文件:/etc/nginx/nginx.conf
网址配置文件:/etc/nginx/conf.d
/etc/nginx/conf.d查看配置文件


一开始看www下面是空的,查看lsblk列出本地所有设备信息
lsblk
mount /dev/sdb1 /www

可见跑分网站后台根目录
/www/admin.paofen.com/public
89.请分析服务器,嫌疑人所使用的跑分系统可能来自哪,请给出网站?
[答案格式:www.baidu.com][★★★☆☆]
用VSCode打开,搜索www.*.com,找到源码论坛的地址
/www/admin.paofen.com/app

www.98sucai.com
90.请分析服务器,给出数据库root账号密码?
[答案格式:password][★★★★★]
db
直接看/root下的backup.sh是乱码


gzexe -d backup.sh

恢复正常

3W.pa0fen.com
91.请分析服务器,给出数据库备份文件存放路径?
[答案格式:/xx/xxx][★★★★★]

/data/mysql_back
92.请分析服务器,给出数据库备份文件解压密码?
[答案格式:password][★★★★★]

tar -czPf - $BAK_DATE | openssl des3 -salt -k p@ssw0rd -out db_backup_${BAK_DATE}.tar.gz
-
tar -czPf - $BAK_DATE:这部分使用tar命令将指定日期$BAK_DATE的文件和目录打包成一个压缩文件,并输出到标准输出(stdout)。-czPf参数表示压缩、保留绝对路径和写入文件。-表示输出到 stdout。 -
|:这是管道操作符,将一个命令的输出连接到另一个命令的输入。 -
openssl des3 -salt -k p@ssw0rd -out db_backup_${BAK_DATE}.tar.gz:这部分使用openssl命令对先前tar命令的输出进行加密,生成加密的备份文件。openssl des3:使用 3DES 对称加密算法进行加密。-salt:添加随机盐以增加安全性。-k p@ssw0rd:指定加密的密码(密钥)。-out db_backup_${BAK_DATE}.tar.gz:指定输出文件名,其中${BAK_DATE}是之前定义的备份日期变量。
p@ssw0rd
93.请分析服务器,给出数据库备份文件间隔多少天会删除?
[答案格式:1][★★★★★]

45
94.请分析服务器,给出数据库每天几点会执行备份操作?
[答案格式:00:00][★★★☆☆]

或者
crontab -l
02:00
*服务器重新搭建
db服务器:
backup.sh有很多在/data里面的操作,但里面是空的

lsblk

mount /dev/sdb1 /data
挂载上


差点忘了解密
原来加密方式:
openssl des3 -salt -k p@ssw0rd -out db_backup_${BAK_DATE}.tar.gz
解密并解压
openssl des3 -d -salt -k p@ssw0rd -in db_backup_20230515.tar.gz| tar -xzv
openssl des3 -d -salt -k p@ssw0rd -in db_backup_20230514.tar.gz| tar -xzv

可以看到备份的是paofen数据库,是mysql数据库

此时,收集的信息齐了,数据库类型,数据库名,表名
#关闭防火墙,启动mysql程序
service firewalld stop
service mysqld start
mysql -uroot -p3W.pa0fen.com < paofen.sql



可以看出,数据导入成功
在WEB虚拟机的hosts中已经将数据库地址3w.paofen.db与192.168.91.140绑定

WEB虚拟机:
#开启nginx,php解析服务
service nginx start
service php-fpm start
#递归设置admin.paofen.com/目录及其子目录的所属组与拥有者为nginx
chgrp -R nginx admin.paofen.com/
chown -R nginx admin.paofen.com/
#递归设置redis.log文件的所属组与拥有者为redis
chgrp redis /var/log/redis/redis.log
chown redis /var/log/redis/redis.log
#开启redis服务
service redis start
这个命令通常用于在服务器上配置 Web 服务器(如 Nginx)的文件和目录权限,确保 Web 服务器具有访问和处理相关文件的权限。例如,如果 admin.paofen.com/ 目录包含网站的文件,那么将其所属群组设置为 nginx 可以确保 Nginx 服务器有权限读取和提供这些文件。
修改本机hosts

192.168.91.141 admin.paofen.com
通过查看nginx配置可知admin.paofen.com是运行在8083端口

http://admin.paofen.com:8083/
修改web的数据库连接文件/www/admin.paofen.com/app/database.php

通过nginx知道后台位置在这里
http://admin.paofen.com:8083/admin.php

成功

开始代码审计
public function loginHandle($username = '', $password = '', $verify = '')
{
$validate_result = $this->validateLogin->scene('admin')->check(compact('username','password','verify'));
if (!$validate_result) {
return [RESULT_ERROR, $this->validateLogin->getError()];
}
$member = $this->logicMember->getMemberInfo(['username' => $username]);
if (!empty($member['password']) && data_md5_key($password) == $member['password']) {
$this->modelMember->setInfo([TIME_UT_NAME => TIME_NOW, 'session_id' => session_id()], ['id' => $member['id']]);
$auth = ['member_id' => $member['id'], TIME_UT_NAME => TIME_NOW];
session('member_info', $member);
session('member_auth', $auth);
session('member_auth_sign', data_auth_sign($auth));
action_log('登录', '登录操作,username:'. $username);
return [RESULT_SUCCESS, '登录成功', url('index/index')];
} else {
$error = empty($member['id']) ? '用户账号不存在' : '密码输入错误';
return [RESULT_ERROR, $error];
}
}
发现data_md5_key方法
function data_md5_key($str, $key = '') {
if (is_array($str)) {
ksort($str);
$data = http_build_query($str);
} else {
$data = (string) $str;
}
return empty($key) ? data_md5($data, SYS_ENCRYPT_KEY) : data_md5($data, $key);
}
function data_md5($str, $key = 'OneBase') {
return '' === $str ? '' : md5(sha1($str) . $key);
}
先sha1密码,再拼接OneBase计算md5值
思路2:
将=改为!
if (!empty($member['password']) && data_md5_key($password) == $member['password']) {
if (!empty($member['password']) && data_md5_key($password) != $member['password']) {
使用账号admin 密码123456 登录

长时间不用,重启nginx服务
service nginx restart
95.请分析服务器,给出跑分网站后台用户余额总计?
[答案格式:1000][★★☆☆☆]

7459848
96.请分析服务器,给出跑分平台后台未处理的用户申请有多少个?
[答案格式:1000][★★☆☆☆]
24
97.请分析服务器,给出会员聂鸿熙推荐人的姓名?
[答案格式:张三][★★☆☆☆]

针长兴
98.请分析服务器,给出跑分平台内用户银行卡所属银行共有几家?
[答案格式:10][★★★★★]

SELECT COUNT(DISTINCT bank_name) as num from ob_user_bank

12
99.接上题,请给出这些银行中用户数最多的银行名称?
[答案格式:xx银行][★★★★★]
SELECT COUNT(bank_name) as num ,bank_name from ob_user_bank GROUP BY bank_name ORDER BY num

农业银行
100.请分析服务器,给出用户“祝虹雨”通过审核的充值总额?
[答案格式:10][★★★★★]
充值记录是从ob_charge_log表中查询,充值成功的条件status为1

SELECT sum(money) as num ,name from ob_charge_log WHERE name = "祝虹雨" and status = 1
366335
*服务器重新搭建
打开cms

CMS服务器:
nginx服务器




http://192.168.91.142:888/phpmyadmin_e92bbe2075373b88/
这个是等到后续

权限开启,且获取用户名和密码来登录。
宝塔面板服务器


http://192.168.91.142:19088/d5aa5a5a
改密码
cd /etc/init.d
bt




没有表


恢复成功

http://hy.paofen.com:8085/index/user/login.html

试了个123456,对了……
试试常规做法



MD5(MD5(123456)+nz41F8)
登录成功
101.请分析服务器,给出该跑分团队可能的办公大楼有几个?
[答案格式:1][★★☆☆☆]

2
102.请分析服务器,给出用户John共提了几次会议预约申请,通过了几个?
[答案格式:1,1][★★☆☆☆]

登录成功

9,3
103.接上题,用户John哪个时间段的会议预约申请次数最多?
[答案格式:2000-01-01 00:00-00:00][★★☆☆☆]
2023-05-15 16:00-16:59
104.请分析服务器,给出用户Harvey预约了什么时间的会议?
[答案格式:2000-01-01 00:00-00:00][★★☆☆☆]
同样修改Harvey的密码为123456

2023-05-17 17:00-17:59
105.会议管理系统的后台登陆地址是?
[答案格式:www.baidu.com:8080/login.php][★★☆☆☆]
在CSM虚拟机中查看会议管理系统网站的访问日志

/www/wwwlogs/hy.paofen.com.log
可见dkewl.php

改密码为1234567

hy.paofen.com:8085/dkewl.php

浙公网安备 33010602011771号