2023年盘古石杯决赛复盘

容器密码

2ej)!,[JN-U;wm19J=d9sZt_L6#bf+}[

文件目录

tree /f

A:.
│ 案情简介.docx

├─Bob手机
│ 三星 SM-N9700.zip

├─Hacker
│ ├─流量包
│ │ Flower.rar
│ │
│ └─计算机
│ disk0.E01
│ disk1.E01

├─John电脑
│ pc.E01

├─NAS服务器
│ disk0.E01
│ disk1.E01
│ disk2.E01
│ disk3.E01

└─物联网设备
├─扫地机器人
│ robot1.bin
│ robot2.bin

├─无人机
│ 无人机.rar

└─智能门锁
智能门锁.rar

img

做题思路

三条线:

1.张娟虚拟币投资被诈骗案 虚拟币投资

2.该诈骗团伙上游的跑分团队

1)跑分平台技术人员John

John计算机1台

2)卡农Bob

Bob安卓手机1部

3)扣押窝点NAS服务器1台

4)扫地机器人1台

5)无人机1台

6)智能门锁1把

3.勒索黑客Hacker Hacker计算机网络流量包

流量分析

image-20230709110715359

无http流量

编辑-首选项导入

image-20230709110846599

1.计算流量包文件的SHA256值是?

[答案:字母小写][★☆☆☆☆]

image-20230709110507918

image-20230709111120082

2d689add281b477c82b18af8ab857ef5be6badf253db1c1923528dd73b3d61a9

2.流量包长度在“640-1279”之间的的数据包总共有多少?

[答案:100][★☆☆☆☆]

image-20230709111206498

image-20230709111241971

或者直接搜

(frame.len>=640)&&(frame.len<=1279)

image-20230709111530833

179

3.黑客使用的计算机操作系统是?

[答案:windows7x32][★★☆☆☆]

一般可以在http流中的User-Agent看到,要注意判断是不是伪造的User-Agent。

image-20230709111737361

如果在整个数据包中没有http流。可以通过mss属性和sack属性值来观察推断。

mss属性(Maximum segment size)TCP报文段中的最大段大小,通常该值为1460。

还可以观察SACK属性,如果存在可能是windows操作系统,如果不存在可能是linux操作系统,SACK选项在Windows中默认启用,而在Linux中默认禁用。

tcp.options.mss

image-20230724224710703

windows10 x64

4.黑客上传文件到哪个网盘?

[答案:xx网盘][★★☆☆☆]

思路1:

找第一个,看origin可见源地址

image-20230709111628086

常见网盘的IP地址:

夸克网盘:pan.quark.cn
阿里云网盘:www.aliyundrive.com
谷歌网盘:drive.google.com
微软网盘:onedrive.live.com
MEGA:mega.io

思路2:

搜POST报文:

http.request.method == POST

image-20230724224836564

host是百度网盘

百度网盘

5.黑客上传网盘的中间件是?

[答案:xxxx][★★☆☆☆]

找频繁交互的ip

image-20230709112041949

nginx

6.黑客首次登陆网盘时间是?

[答案:2000-01-01 01:00:33]

第一次登录肯定是post请求,且存在pan.baidu.com的关键字

[][★★☆☆☆]

最先包含pan.baidu.com的网址

http contains "pan.baidu.com"

image-20230709112418723

看post

image-20230709112628455

右键追踪http流

image-20230709112729886

post了账号密码,返回值是登录成功的时间

image-20230709112821295

这个时区可能是0时区的,不是东八区,东八区的在软件看

image-20230709113119074

2023-05-11 12:03:52

7.黑客上传到网盘的txt文件的md5值是?

[答案:字母小写][★★★☆☆]

http contains ".txt"

image-20230709113407555

追踪最后一个

image-20230709113506545
返回值有md5值

image-20230709113745340

6a5aff7bec78dd1e4fc23e571b664b50

8.黑客上传到网盘的txt文件第8行的内容是?

[答案:XXX][★★★☆☆☆]

image-20230709114341998

image-20230709114356781

都保存下来

跳转到前后都空一行,计算md5值相符合

image-20230709115000429

\[\]

9.被入侵主机的计算机名是?

[答案:XXXXXXXXXXX][★★★☆☆]

这里还不能够明确192.168.100.139就是被入侵的IP地址。

NBNS是NetBIOS name service的缩写,是NetBIOS的命名服务,用于将NetBIOS名称映射到IP地址上,是NetBIOS-over-TCP(NBT)协议族的一份子。NBNS是动态DNS的一种,Microsoft的NBNS实现称为WINS。路由器可以通过发送NBNS状态请求以获取设备名,windows PC 接收到后通过WINS或将本地缓存发送命名信息给路由器。

在wireshark中通常nbns协议才会携带主机名,所以这里我不知道哪个是被攻击机器的情况下,直接过滤nbns协议但是现只有192.168.100.141和192.168.100.139的请求,确定了192.168.100.141,则192.168.100.139必然是,所有WIN-BFA1TO8PTNP必然是。

nbns

image-20230724231725199

dhcp

image-20230724232052314

WIN-BFA1TO8PTNPQ

10.被入侵电脑的数据回传端口是?

[答案:11][★★★☆☆]

黑客IP为192.168.100.141,受害者IP为192.168.100.139

ip.dst==192.168.100.141 && ip.src==192.168.100.139

21端口是ftp数据传输端口

追踪下8888发现是断链的请求排除

image-20230725000008154

追踪下62292发现是请求目录setup.exe

image-20230724235642905

追踪下63762

image-20230725091134812

image-20230725001042098

hex是MZ开头的HEX文件,可能是windows可执行文件,保存原始数据发现还是伪造的360木马文件的内容???

如图所示,该端口是黑客电脑往受害人电脑传输文件,传输的文件是setup.exe

追踪下49536,结果同上

image-20230725091435678

追踪一下8000端口

image-20230725000230797

这两条日志显示了在TCP连接上的数据传输过程。
第一条日志中,从源IP 192.168.100.139的端口49236发送了一个大小为2417989字节的数据包到目标IP 192.168.100.141的端口8000,并设置了"推送"和"确认"标志。
第二条日志中,目标IP 192.168.100.141的端口8000回复了一个大小为22字节的数据包到源IP 192.168.100.139的端口49236,并同样设置了"推送"和"确认"标志。
这表明数据在源和目标之间进行了传输,并且双方都已确认接收到对方的数据。

image-20230725000201522

image-20230725000528611

Gh0st开头的文件可能是Gh0st远程控制软件的客户端或服务器端程序可以用于远程控制计算机,窃取敏感信息,以及进行其他恶意活动,所有判断应该是8000端口为数据回传端口

8000

11.流量包中ftp服务器的用户密码是?

[答案:abcd][★★☆☆☆]

ftp

image-20230725091738579

image-20230725091648025

image-20230725093749183

不考虑anonymous的原因是,后续这个账户就再没出现过,然后下载还是上传文件,执行操作,都是用的www,所以应该是www对应的密码ftp为答案。

User@

12.流量包中ftp服务器中的木马文件的md5值是?

[答案:字母小写][★★☆☆☆]

image-20230725092044620

image-20230725092348187

2a49a00a1f0b898074be95a5bbc436e3

13.木马文件伪造的软件版本是?

[答案:0.0.0.0][★★☆☆☆]

image-20230725092423881

14.黑客上传到网盘的压缩包解压密码是?

[答案:XXXXXXXXXXX][★★★★★]

image-20230725095247945

选中,save,然后用winhex修改

image-20230725100637713

image-20230725100541543

image-20230725100748672

成功还原压缩包

同样的方式还原jpg

JPG文件头的前2个字节为16进制FFD8,后2个字节为16进制FFE0到16进制FFEF之间的任意一个数值

image-20230725135841965

image-20230725145414531

image-20230725145440280

摩斯密码在线工具http://www.all-tool.cn/Tools/morse/

image-20230725150155657

今天天气不错

15.黑客上传到网盘的压缩包内文件的内容是?

[答案:XXXXXXx][★★★★★]

image-20230725150310205

flag

16.分析技术人员电脑内的手机流量包,给出技术人员的虚拟身份账号是?

[答案格式:13039456655][★★☆☆☆]

17.分析技术人员电脑内的手机流量包,给出技术人员的虚拟身份密码是?

[答案格式:b3039456655][★★☆☆☆]

18.分析技术人员电脑内的手机流量包,分析技术人员的看过几段短视频?

[答案格式:3][★★☆☆☆]

19.分析技术人员电脑内的手机流量包,分析技术人员最后打开的软件的程序名称是?

[答案格式:微信][★★☆☆☆]

20.分析技术人员电脑内的手机流量包,分析安全防护的服务器地址是?

[答案格式:127.0.0.1][★★☆☆☆]

移动智能终端取证

21.分析卡农手机,给出手机的SDK版本?[答案格式:28][★☆☆☆☆]

22.分析卡农手机,给出手机最近开机的时间?[答案格式:2023-05-18-19:09:59][★★☆☆☆]

image-20230725105829266

2023-05-15 10:09:29

23.分析卡农手机,给出高德地图关联的手机号是?[答案格式:13011221234][★★☆☆☆]

image-20230725110043628

1673859810

24.分析卡农手机,给出卡农内部聊天工具的昵称是?[答案格式:李多余][★★☆☆☆]

25.分析卡农手机,给出卡农的真实名字可能是?[答案格式:李多余][★★☆☆☆]

image-20230725111228185

徐鹏坤

计算机取证

john paofen

image-20230810223237921

26.黑客计算机系统安装时间是?

[答案格式:2000/01/0101:00:01][★☆☆☆☆☆]

image-20230810225548907

2023-05-10 13:31:47

27.黑客计算机磁盘0的总磁道数?

[答案格式:数字中无标点]

磁盘管理中的磁盘0是安装的第一块磁盘。

系统信息:组件->存储->磁盘

image-20230810225838187

3328770

[][★★☆☆☆☆]

28.黑客计算机的产品密钥是?

[答案格式:字母大写][★★☆☆☆]

仿真后上传ProduKey

image-20230810230220955

VK7JG-NPHTM-C97JM-9MPGT-3V66T

29.黑客计算机共有几次卷影拷贝服务关闭事件?

[答案格式:1]

卷影复制服务 (VSS) 是一组 COM 接口,可实现一个框架,以便在系统上的应用程序继续写入卷时执行卷备份。

win+R,eventvwr打开事件查看器

应用程序日志中查找VSS,找到3次

image-20230810230754213

image-20230810230804594

3

[][★★☆☆☆]

30.黑客计算机的VC容器解密密码是?

[答案格式:字母小写]

使用轩禹CTF_RSA工具

右键导入公钥文件pub.key

image-20230810232500693

使用yafu从n中分析出p和q

.\yafu-x64.exe "factor(18762288330807505336471569952368628968038915032364773203018829070696227411217877868952724842039756288121734420378039301563905037169196320417706839549744629044465352679919380329435329653365900312498712121432190200717072138327379844913608851715404086200984072727408758802012147296753317519612628629535373054730645471938738605688629618951071483635716677866010394704066696480858977560809007683074249820225609075518509112704549293147063971302640066331096645041521401155565628466857211261242132897152403975836705170916276159246187173035660820037820087171748591660487636434105623595720788169970861783452500198572918584010881)"

[][★★★★★]

fac: factoring 18762288330807505336471569952368628968038915032364773203018829070696227411217877868952724842039756288121734420378039301563905037169196320417706839549744629044465352679919380329435329653365900312498712121432190200717072138327379844913608851715404086200984072727408758802012147296753317519612628629535373054730645471938738605688629618951071483635716677866010394704066696480858977560809007683074249820225609075518509112704549293147063971302640066331096645041521401155565628466857211261242132897152403975836705170916276159246187173035660820037820087171748591660487636434105623595720788169970861783452500198572918584010881
fac: using pretesting plan: normal
fac: no tune info: using qs/gnfs crossover of 95 digits
div: primes less than 10000
fmt: 1000000 iterations
rho: x^2 + 3, starting 1000 iterations on C617
rho: x^2 + 2, starting 1000 iterations on C617
rho: x^2 + 1, starting 1000 iterations on C617
pm1: starting B1 = 150K, B2 = gmp-ecm default on C617
ecm: 30/30 curves on C617, B1=2K, B2=gmp-ecm default
ecm: 8/74 curves on C617, B1=11K, B2=gmp-ecm default
ecm: 74/74 curves on C617, B1=11K, B2=gmp-ecm default
ecm: 214/214 curves on C617, B1=50K, B2=gmp-ecm default, ETA: 1 sec
pm1: starting B1 = 3750K, B2 = gmp-ecm default on C617
Total factoring time = 148.5173 seconds


***factors found***

P15 = 250527704258269
PRP602 = 74891071972884336452892671945839935839027130680745292701175368094445819328761543101567760612778187287503041052186054409602799660254304070752542327616415127619185118484301676127655806327719998855075907042722072624352495417865982621374198943186383488123852345021090112675763096388320624127451586578874243946255833495297552979177208715296225146999614483257176865867572412311362252398105201644557511678179053171328641678681062496129308882700731534684329411768904920421185529144505494827908706070460177001921614692189821267467546120600239688527687872217881231173729468019623441005792563703237475678063375349

ans = 1

写入p,q,计算出私钥

导入密文m,计算明文

明文转字符串

image-20230811000117905

byebyedisco

31.黑客计算机加密容器中共有几个docx文件?

[答案格式:x][★★☆☆☆]

image-20230811000226599

3

32.黑客计算机加密容器中记录的bt币地址有几个?

[答案格式:x][★★★☆☆]

xls未找到bt币地址有几个

image-20230811000526696

取证大师直接对分区4解密

发现.tmp结尾文件

image-20230811000613855

image-20230811000727416

像是一个zip压缩包

image-20230811000841548

得bt地址.txt

3FZbgi29cpjq2GjdwV8eyHuJJnkLtktZc5
3M219KR5vEneNb47ewrPfWyb5jQ2DjxRP6
1NDyJtNTjmwk5xPNhjgAMu4HDHigtobu1s
3AweAnU1qYSUCJ5Hvy9DFEB7dVqUebZw5i

4

33.黑客计算机加密容器中记录的受害人共有多少人?

[答案格式:xx][★★☆☆☆]

查看xls表

image-20230811000933820

29

34.黑客计算机中win7虚拟机中www用户的登陆密码是?

[答案格式:xxxxxxx][★★☆☆☆]

win7.7z,导出后发现要密码

配合黑客流量包中提取到的dic.txt进行暴力破解

image-20230811005119679

zymogenesis

image-20230811133047251

思路1:仿真看到12345678

思路2:

用取证大师打开,选中这个,对win7进行取证

image-20230811134812458

发现NT密码

image-20230811134853450

image-20230811134713218

思路3:

导出Windows\System32\config文件夹

image-20230811135219018

image-20230811135229937

image-20230811135208584

image-20230811140157271

35.黑客计算机中win7虚拟机中chrome浏览“bjh.com”网站保存的密码是?

[答案格式:xx][★★★☆☆]

image-20230811140815043

image-20230811140824752

admin123!@#

36.分析技术人员电脑,请给出电脑系统安装时间(UTC-0)?

[答案格式:20000-01-0100:00:00][★★☆☆☆]

2023-04-19 14:10:50

37.分析技术人员电脑,请给出电脑内用户John的SID?

[答案格式:x-x-x-x-x-x-x-x][★★★☆☆]

S-1-5-21-2950582214-2327523445-121360615-1001

38.据技术人员交代,其电脑连接过nas服务器,请给出该nas服务器的iqn名称?

[答案格式:iqn.xxx][★★★☆☆]

搜索ISCSI发起程序

image-20230811141212622

iqn.2005-10.org.freenas.ctl:windows

39.分析技术人员电脑,请给出该技术人员使用的隐写工具名称?

[答案格式:xx][★★☆☆☆]

image-20230811142054967

outsecret

40.接上题,请给出使用该隐写工具隐写文件所使用的密码?

[答案格式:xx][★★★☆☆]

image-20230811142244884

image-20230811142302336

image-20230811142310008

caiwu

41.据技术人员交代,其电脑内存过一个名为“财务流水.rr”的文件,请给出该文件的SHA-1?

[答案格式:字母小写][★★★★☆]

image-20230811142435852

推测是被隐写了

在搭建起NAS服务器后将ip设置为192.168.91.129,在TrueNAS管理面板中打开iSCSI服务器

image-20230811151104211

技术员计算机就会自动识别到E盘

image-20230811151137127

image-20230811151344987

image-20230811151753611

ac6d658f42915bda02c13f890e47bc08b6736a24

APK分析

42.分析技术人员的模拟手机,给出安全防护的验证码是?[答案格式:11226655][★★★★★]
43.分析技术人员的模拟手机,给出安全防护的推送服务的调证值是?[答案格式:11226655][★★★★★]
44.分析技术人员的模拟手机,给出老板的联系方式是?[答案格式:11226655][★★☆☆☆]
45.分析技术人员的模拟手机,给出办公场所是?[答案格式:北京市朝阳区中山路25555号][★★★☆☆]
46.分析技术人员的模拟手机,给出技术人员聊天工具的用户ID是?[答案格式:QN11AATT][★★★☆☆]

二进制文件分析

47.分析黑客电脑,控制端程序传输协议是什么协议?[答案格式:http][★★☆☆☆]
48.分析黑客电脑,控制端程序接收数据缓冲区大小是多少?[答案格式:100][★★☆☆☆]
49.分析黑客电脑,控制端程序接收并判断几种指令?[答案格式:1][★★★☆☆]
50.分析黑客电脑,控制端程序连接结束指令是什么?[答案格式:xxx][★★★☆☆]
51.分析黑客电脑,控制端程序配置文件解密函数是什么?[答案格式:xx][★★★☆☆]
52.分析黑客的木马程序,该程序控制端ip是?[答案格式:127.0.0.1][★★★☆☆]
53.分析黑客的木马程序,程序在地址0x00410C4处调用了S1eep函数,请问该函数会暂停几秒?[答案格式:3][★★★☆☆]
54.分析黑客的木马程序,该程序“pg”型资源下有两张图片,程序图标对应图片的D5值是?[答案格式:字母小写][★★★☆☆]
55.分析黑客的木马程序,哪个函数直接调用了H0ST型资源?[答案格式:sub1234][★★★☆☆]
56.分析黑客的木马程序,该程序会绕过哪个杀毒软件?[答案格式:腾讯][★★★★★]证

物联取证

57.分析扫地机器人数据,robot1.bin采用的压缩算法是?

[答案格式:xxxx][★★☆☆☆☆]

image-20230811170618971

LZMA

58.扫地机器人使用的软件版本是?

[答案格式:0.0.0][★★☆☆☆☆]

winhex打开搜version

image-20230811170823625

3.1.0

59.扫地机器人id是?

[答案格式:21243245838790][★★☆☆☆]

winhex打开搜id

image-20230811170939032

3144460861838790

60.扫地机器人云证书的前6位是?

[答案格式:sdfead][★★☆☆☆]

winhex打开搜cer

image-20230811171714119

MIIDnj

61.扫地机器人连接过的wifi的ssid是(channll)?

[答案格式:Xx_Xx_XX][★★☆☆☆]

搜ssid

image-20230811171759237

以上每一个配置后面都紧跟着一个Ua55 AA,因此在这个ssid里面应该不包含U

ELPASO_TPLINK_C04A00BD0769

62.扫地机器人连接过的wifi的密码是(channl1)??

[答案格式:xxxx][★★☆☆☆]

搜pass

image-20230811172107933

admin123

63.扫地机器人的时区是?

[答案格式:xx/xx][★★☆☆☆]

搜timezone

image-20230811172153833

America/Denver

64.扫地机器人的名称是?

[答案格式:XXXXx][★★☆☆☆]

搜name

image-20230811172306207

VTORoomba

65.无人机飞行纬度前两位是?

[答案格式:xx][★★☆☆☆]

image-20230811172401611

31

66.无人机的快门速度是?

[答案格式:x/xxx][★★☆☆☆]

image-20230811172425246

1/400

67.分析智能门锁数据包,请给出用户“wonderfu1”首次开门时问?

[答案格式:2000-01-0100:00-00:00][★★☆☆☆]

image-20230811172550297

image-20230811172657713

2023-02-17 18:56:38

68.分析智能门锁数据包,请给出智能门锁MAC地址?

[答案格式:字母大写][★★☆☆☆]

解压

image-20230811172957941

image-20230811172949467

E8:BD:63:D0:6F:AD

数据分析

xls编码utf-8

image-20230811152225903

import pandas as pd
import sqlite3
conn = sqlite3.connect(r'demo.db')

for i in range(1,50):
    df2=pd.read_csv('{}.csv'.format(i))
    df2.to_sql(con=conn,name="财务流水",if_exists="append")
    print(i)

69.分析技术人员电脑内银行卡交易流水,给出转入的对手交易卡号有多少?

[答案格式:10][★★☆☆☆]

SELECT COUNT(DISTINCT "交易对手账卡号") FROM "财务流水" where "收付标志" ='进' and "交易是否成功" = 1

image-20230811155617152

99

70.分析技术人员电脑内银行卡交易流水,给出转出的对手交易卡号有多少个?

[答案格式:1][★★☆☆☆]

SELECT COUNT(DISTINCT "交易对手账卡号") FROM "财务流水" where "收付标志" ='出' and "交易是否成功" = 1

image-20230811155535856

9

71.分析技术人员电脑内银行卡交易流水,给出卡号"6233542760791453"金额转出比(保留两位有效小数)?

[答案格式:10.21%][提示:注意文件编码][★★★★★]

SELECT SUM("交易金额") FROM "财务流水" where "交易卡号" ='6233542760791453' and "交易是否成功" = 1 and "收付标志" = '进'
15096103.980002
SELECT SUM("交易金额") FROM "财务流水" where "交易卡号" ='6233542760791453' and "交易是否成功" = 1 and "收付标志" = '出'
1677358.1099999

image-20230811160159636

0.11

72.分析技术人员电脑内银行卡交易流水,给出金额转出比最大的卡号?

[答案格式:xxxx][提示:注意文件编码][★★★★★]

SELECT
	"交易卡号",
	SUM( "交易金额" ) AS 出 
FROM
	"财务流水" 
WHERE
	"交易是否成功" = 1 
	AND "收付标志" = '出' 
GROUP BY
	"交易卡号" 
ORDER BY
	"交易卡号"
	
SELECT
	"交易卡号",
	SUM( "交易金额" ) AS 入 
FROM
	"财务流水" 
WHERE
	"交易是否成功" = 1 
	AND "收付标志" = '进' 
GROUP BY
	"交易卡号" 
ORDER BY
	"交易卡号"

image-20230811165217979

6202628427760809

73.分析技术人员电脑内银行卡交易流水,给出收益最大的卡号?

[答案格式:XXXXx][提示:注意文件编码][★★★★★]

image-20230811165522646

6264488446694651

服务器取证

77.请分析服务器,给出NAS服务器系统账号密码?

[答案格式:xx@xx][★★★☆☆☆]

从计算机取证中的谷歌浏览器密码记录得到

root@P@88w0rd

78.请分析服务器,给出NAS服务器的版本信息?

[答案格式:xx-xx-xx][★★☆☆☆☆]

uname -a

image-20230807225006540

cat /etc/version

image-20230807225050726

TrueNAS-13.0-U4

79.请分析服务器,给出NAS服务器内用户SMB的邮箱?

[答案格式:xx@xx][★★☆☆☆☆]

image-20230807225645185

配置为仅主机模式

192.168.109.135

image-20230807231637646

root
P@88w0rd

image-20230807232407407

smb@paofen.com

80.请分析服务器,给出NAS服务器系统告警服务使用的邮箱?

[答案格式:xx@xx][★★☆☆☆☆]

image-20230807232447499

11729369@qq.com

81.请分析服务器,给出NAS服务器内存储池名?

[答案格式:xxx][★★☆☆☆]

image-20230807233800601

image-20230807232556743

vol

82.请分析服务器,给出NAS服务器内有几个数据集和几个Zvol?

[答案格式:0,0][★★★☆☆]

image-20230807232957350

数据集(Datasets)和 Zvol(ZFS 卷)

zvol是块存储,而数据集是基于文件的。

image-20230807234004389

image-20230807234027000

2,3

83.请分析服务器,给出该NAS服务器存储监听IP和端口?

[答案格式:192.168.1.1:8080][★★★☆☆]

image-20230807234251364

84.请分析服务器,给出NAS服务器内iSCSI目标为web的连接所使用的启动器组ID?

[答案格式:xx][★★★☆☆]

image-20230807234428825

image-20230807234439205

85.请分析服务器,给出web服务器连接NAS服务器所使用的iqn?

[答案格式:iqn.xxx][★★★☆☆]

image-20230807234617056

iqn.1994-05.com.redhat:45a66afe8867

86.请分析服务器,给出web服务器连接NAS服务器所使用的账号和密码?

[答案格式:root/123][★★★★★]

image-20230807235006347

user/202305140921

*配置web

改网段了,仅主机模式改为192.168.91.*网段

设置网段192.168.91.0 DHCP起始IP 192.168.91.129 后再开启TrueNAS虚拟机!!!!!!!

image-20230808004033616

192.168.91.129!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!

http://192.168.91.129/ui/sessions/signin

image-20230807235614170

报错,这里开始

image-20230807235843959

虚拟化Intel VT-x/EPT或AMD-V/RVI(v)是虚拟化平台中的硬件虚拟化扩展技术。支持更广泛的虚拟化功能:虚拟化扩展技术是实现全面虚拟化的基础。启用这些扩展可以支持更广泛的虚拟化功能和特性,包括直接分配物理设备、迁移虚拟机、动态资源分配等,提供更强大和灵活的虚拟化环境。

总结:虚拟机–WEB–开启–VNC–进入单用户模式–关闭SELinux–重启–进入单用户模式–修改root密码–vi /etc/passwd 修改root shell为/bin/bash–进入系统

image-20230809180415456

摁e进入内核编辑界面

image-20230809181630234

修改为:

image-20230809181840901

chroot /sysroot
whoami

返回root

然后关闭SELinux

vi /etc/selinux/config

image-20230809182150089

改为disabled

image-20230809182245853

安全增强型Linux(SELinux)是一个Linux内核的功能,它提供支持 访问控制的安全政策保护机制。本文介绍如何开启或关闭SELinux,并且避免系统无法启动的问题。

编辑SELinux的config文件

sudo vi /etc/selinux/config

找到SELINUX=disabled,按i进入编辑模式,通过修改该参数开启SELinux。

您可以根据需求修改参数,开启SELinux有以下两种模式:

  • 强制模式SELINUX=enforcing:表示所有违反安全策略的行为都将被禁止。
  • 宽容模式SELINUX=permissive:表示所有违反安全策略的行为不被禁止,但是会在日志中作记录。
  1. 运行命令getenforce,验证SELinux状态。

    返回状态应为enforcing或者permissive,本教程当前状态为Enforcing

  2. 运行命令sestatus,获取更多SELinux信息。

    参数信息SELinux status显示为enabled,表示SELinux已启动。

改密码:

vi /etc/passwd

image-20230809182650626

改为

image-20230809182734869

passwd
123456
123456

image-20230809182901248

然后重启

web服务器

直接看www分区,没有内容,看一下硬盘信息

lsblk

每个设备由一个名称、主设备号和次设备号组成,并以 MAJ:MIN 的格式显示。
RM 列显示是否为可移动设备。
SIZE 显示设备的容量。
RO 显示设备是否为只读设备。
TYPE 列显示设备类型,包括硬盘、光盘和软盘等。
MOUNTPOINT 显示设备的挂载点。

查看到sdb1没有被挂载

mount /dev/sdb1 /www

image-20230809223255134

实际上,这条命令会将 /dev/sdb1 设备上的文件系统挂载到 /www 目录,使得您可以通过访问 /www 目录来查看和操作 /dev/sdb1 设备上的内容。

image-20230809223918560

87.请分析服务器,给出redis所使用的配置文件?

[答案格式:/home/1.conf][★★☆☆☆]

web服务器

image-20230809224116514

/etc/redis.conf

88.请分析服务器,给出跑分网站后台根目录?

[答案格式:/xx/xx][★★★☆☆]

apache

配置文件目录:/etc/apache2/(Ubuntu/Debian)或 /etc/httpd/(CentOS/RHEL)

网站文件目录:/var/www/html/

nginx

配置文件目录:/etc/nginx/

网站文件目录:/var/www/html//usr/share/nginx/html/

主配置文件:/etc/nginx/nginx.conf

网址配置文件:/etc/nginx/conf.d

/etc/nginx/conf.d查看配置文件

image-20230809225023144

image-20230809225057167

一开始看www下面是空的,查看lsblk列出本地所有设备信息

lsblk
mount /dev/sdb1 /www

image-20230809225201226

可见跑分网站后台根目录

/www/admin.paofen.com/public

89.请分析服务器,嫌疑人所使用的跑分系统可能来自哪,请给出网站?

[答案格式:www.baidu.com][★★★☆☆]

用VSCode打开,搜索www.*.com,找到源码论坛的地址

/www/admin.paofen.com/app

image-20230809225715140

www.98sucai.com

90.请分析服务器,给出数据库root账号密码?

[答案格式:password][★★★★★]

db

直接看/root下的backup.sh是乱码

image-20230809231445958

image-20230809231238483

gzexe -d backup.sh

image-20230809231428625
恢复正常

image-20230810001009910

3W.pa0fen.com

91.请分析服务器,给出数据库备份文件存放路径?

[答案格式:/xx/xxx][★★★★★]

image-20230810000933806

/data/mysql_back

92.请分析服务器,给出数据库备份文件解压密码?

[答案格式:password][★★★★★]

image-20230809232856776

tar -czPf - $BAK_DATE | openssl des3 -salt -k p@ssw0rd -out db_backup_${BAK_DATE}.tar.gz
  1. tar -czPf - $BAK_DATE:这部分使用 tar 命令将指定日期 $BAK_DATE 的文件和目录打包成一个压缩文件,并输出到标准输出(stdout)。-czPf 参数表示压缩、保留绝对路径和写入文件。- 表示输出到 stdout。

  2. |:这是管道操作符,将一个命令的输出连接到另一个命令的输入。

  3. openssl des3 -salt -k p@ssw0rd -out db_backup_${BAK_DATE}.tar.gz:这部分使用 openssl 命令对先前 tar 命令的输出进行加密,生成加密的备份文件。

    • openssl des3:使用 3DES 对称加密算法进行加密。
    • -salt:添加随机盐以增加安全性。
    • -k p@ssw0rd:指定加密的密码(密钥)。
    • -out db_backup_${BAK_DATE}.tar.gz:指定输出文件名,其中 ${BAK_DATE} 是之前定义的备份日期变量。

p@ssw0rd

93.请分析服务器,给出数据库备份文件间隔多少天会删除?

[答案格式:1][★★★★★]

image-20230809233428290

45

94.请分析服务器,给出数据库每天几点会执行备份操作?

[答案格式:00:00][★★★☆☆]

image-20230809233904700

或者

crontab -l

02:00

*服务器重新搭建

db服务器:

backup.sh有很多在/data里面的操作,但里面是空的

image-20230809234824109

lsblk

image-20230809234255731

mount /dev/sdb1 /data

挂载上

image-20230809234936233

image-20230809235208950

差点忘了解密

原来加密方式:
openssl des3 -salt -k p@ssw0rd -out db_backup_${BAK_DATE}.tar.gz

解密并解压

openssl des3 -d -salt -k p@ssw0rd -in db_backup_20230515.tar.gz| tar -xzv
openssl des3 -d -salt -k p@ssw0rd -in db_backup_20230514.tar.gz| tar -xzv

image-20230810000001821

可以看到备份的是paofen数据库,是mysql数据库

image-20230810000414105

此时,收集的信息齐了,数据库类型,数据库名,表名

#关闭防火墙,启动mysql程序
service firewalld stop
service mysqld start

mysql -uroot -p3W.pa0fen.com < paofen.sql

image-20230810001858820

image-20230810001730926

image-20230810002057568

可以看出,数据导入成功

在WEB虚拟机的hosts中已经将数据库地址3w.paofen.db与192.168.91.140绑定

image-20230810003949966

WEB虚拟机:

#开启nginx,php解析服务
service nginx start
service php-fpm start
#递归设置admin.paofen.com/目录及其子目录的所属组与拥有者为nginx
chgrp -R nginx admin.paofen.com/
chown -R nginx admin.paofen.com/
#递归设置redis.log文件的所属组与拥有者为redis
chgrp redis /var/log/redis/redis.log
chown redis /var/log/redis/redis.log
#开启redis服务
service redis start

这个命令通常用于在服务器上配置 Web 服务器(如 Nginx)的文件和目录权限,确保 Web 服务器具有访问和处理相关文件的权限。例如,如果 admin.paofen.com/ 目录包含网站的文件,那么将其所属群组设置为 nginx 可以确保 Nginx 服务器有权限读取和提供这些文件。

修改本机hosts

image-20230810003317843

192.168.91.141 admin.paofen.com

通过查看nginx配置可知admin.paofen.com是运行在8083端口

image-20230810003844420

http://admin.paofen.com:8083/

修改web的数据库连接文件/www/admin.paofen.com/app/database.php

image-20230810004120450

通过nginx知道后台位置在这里

http://admin.paofen.com:8083/admin.php

image-20230810004401619

成功

image-20230810004423779

开始代码审计

    public function loginHandle($username = '', $password = '', $verify = '')
    {
        
        $validate_result = $this->validateLogin->scene('admin')->check(compact('username','password','verify'));
        
        if (!$validate_result) {
            
            return [RESULT_ERROR, $this->validateLogin->getError()];
        }
        
        $member = $this->logicMember->getMemberInfo(['username' => $username]);
        
        if (!empty($member['password']) && data_md5_key($password) == $member['password']) {
            
            $this->modelMember->setInfo([TIME_UT_NAME => TIME_NOW, 'session_id' => session_id()], ['id' => $member['id']]);

            $auth = ['member_id' => $member['id'], TIME_UT_NAME => TIME_NOW];

            session('member_info', $member);
            session('member_auth', $auth);
            session('member_auth_sign', data_auth_sign($auth));

            action_log('登录', '登录操作,username:'. $username);

            return [RESULT_SUCCESS, '登录成功', url('index/index')];
            
        } else {
            
            $error = empty($member['id']) ? '用户账号不存在' : '密码输入错误';
            
            return [RESULT_ERROR, $error];
        }
    }

发现data_md5_key方法

function data_md5_key($str, $key = '') {
    if (is_array($str)) {
        ksort($str);
        $data = http_build_query($str);
    } else {
        $data = (string) $str;
    }
    return empty($key) ? data_md5($data, SYS_ENCRYPT_KEY) : data_md5($data, $key);
}


function data_md5($str, $key = 'OneBase') {
    return '' === $str ? '' : md5(sha1($str) . $key);
}

先sha1密码,再拼接OneBase计算md5值

思路2:

将=改为!

if (!empty($member['password']) && data_md5_key($password) == $member['password']) {
if (!empty($member['password']) && data_md5_key($password) != $member['password']) {

使用账号admin 密码123456 登录

image-20230810005900014

长时间不用,重启nginx服务

service nginx restart

95.请分析服务器,给出跑分网站后台用户余额总计?

[答案格式:1000][★★☆☆☆]

image-20230810101039999

7459848

96.请分析服务器,给出跑分平台后台未处理的用户申请有多少个?

[答案格式:1000][★★☆☆☆]

24

97.请分析服务器,给出会员聂鸿熙推荐人的姓名?

[答案格式:张三][★★☆☆☆]

image-20230810101118232

针长兴

98.请分析服务器,给出跑分平台内用户银行卡所属银行共有几家?

[答案格式:10][★★★★★]

image-20230810101431882

SELECT COUNT(DISTINCT bank_name) as num from ob_user_bank

image-20230810102744422

12

99.接上题,请给出这些银行中用户数最多的银行名称?

[答案格式:xx银行][★★★★★]

SELECT COUNT(bank_name) as num ,bank_name from ob_user_bank GROUP BY bank_name ORDER BY num

image-20230810102912886

农业银行

100.请分析服务器,给出用户“祝虹雨”通过审核的充值总额?

[答案格式:10][★★★★★]

充值记录是从ob_charge_log表中查询,充值成功的条件status为1

image-20230810103613542

SELECT sum(money) as num ,name from ob_charge_log WHERE name = "祝虹雨" and status = 1

366335

*服务器重新搭建

打开cms

image-20230810104006701

CMS服务器:

nginx服务器

image-20230810104627701

image-20230810104550718

image-20230810104435978

image-20230810104601123

http://192.168.91.142:888/phpmyadmin_e92bbe2075373b88/

这个是等到后续

image-20230810105827707

权限开启,且获取用户名和密码来登录。

宝塔面板服务器

image-20230810104709618

image-20230810104741491

http://192.168.91.142:19088/d5aa5a5a

改密码

cd /etc/init.d
bt

image-20230810105143292

image-20230810105228865

image-20230810105522217

image-20230810105529757

没有表

image-20230810105613636

image-20230810105645158

恢复成功

image-20230810110006574

http://hy.paofen.com:8085/index/user/login.html

image-20230810110232665

试了个123456,对了……

试试常规做法

image-20230810110200181

image-20230810111143367

image-20230810112736291

MD5(MD5(123456)+nz41F8)

登录成功

101.请分析服务器,给出该跑分团队可能的办公大楼有几个?

[答案格式:1][★★☆☆☆]

image-20230810112815639

2

102.请分析服务器,给出用户John共提了几次会议预约申请,通过了几个?

[答案格式:1,1][★★☆☆☆]

image-20230810113326276

登录成功

image-20230810113340926

9,3

103.接上题,用户John哪个时间段的会议预约申请次数最多?

[答案格式:2000-01-01 00:00-00:00][★★☆☆☆]

2023-05-15 16:00-16:59

104.请分析服务器,给出用户Harvey预约了什么时间的会议?

[答案格式:2000-01-01 00:00-00:00][★★☆☆☆]

同样修改Harvey的密码为123456

image-20230810113518847

2023-05-17 17:00-17:59

105.会议管理系统的后台登陆地址是?

[答案格式:www.baidu.com:8080/login.php][★★☆☆☆]

在CSM虚拟机中查看会议管理系统网站的访问日志

image-20230810114759835

/www/wwwlogs/hy.paofen.com.log

可见dkewl.php

image-20230810115022195

改密码为1234567

image-20230810115153159

hy.paofen.com:8085/dkewl.php

posted @ 2026-06-11 14:26  Cava1i  阅读(18)  评论(0)    收藏  举报