一道流量分析
1、分析检材1,黑客的IP地址是?(示例:192.168.0.1)
个人思路
统计会话中192.168.94.59余服务器192.168.32.189通信最多

梳理后,追踪该IP的HTTP流,发现有尝试爆破行为
官方思路
首先要进行扫描器分析,常见扫描器特征有WVS扫描器通常默认情况下,会在请求的数据包中带有wvs、acunetix_wvs_security_test、acunetix、acunetix_wvs等字样;Nessus扫描器默认情况下会包含nessus字样;APPscan默认情况下会包含APPscan字样;绿盟极光扫描器一般会包含nsfocus、Rsas字样;sqlmap大多情况下也会包含有sqlmap字样。
使用http contains wvs过滤,发现192.168.94.59有访问AWVS的过程,因此判断为黑客扫描使用

2、分析检材1,被黑客攻击的web服务器,网卡eth1的ip地址为(示例:192.168.0.1)
通过1题,明确被攻击服务器的IP为192.168.32.189
攻击者通常在获取权限后会使用whoami、ifconfig等命令搜集信息
使用http contains eht1过滤

发现eth1的ip为10.3.3.100
另从追踪流中可以看出,对方使用webshell的base64编码在发起相关命令


3、分析检材1,黑客扫描到的登陆后台是(相对路径,如/abc/abc)
以ip.src==192.168.94.59 && ip.dst==192.168.32.189为关键词进行过滤

发现访问/admin/login.php以后开始尝试爆破登录

因此登录后台为/admin/login.php
4、 分析检材1,黑客登录web后台使用的密码是
以关键词http contains login && ip.addr == 192.168.94.59 and http.request.method == POST过滤,拖到最后,发现出现302跳转,判断该条即为登录成功的账号密码

账号为admin,密码为admin!@#pass123
5、分析检材1,网站账号“人事”所对应的登录密码是
首先知道“人事”所对应的URL编码为%E4%BA%BA%E4%BA%8B

利用http.request.method == POST && http contains "%E4%BA%BA%E4%BA%8B"过滤

人事所对应登录密码为hr123456
6、 分析检材1,黑客上传的webshell文件是______(如abc.php)
根据一句话木马特征构建过滤语句http contains eval && http.request.method == POST

黑客上传的webshell文件是a.php
7、 分析检材1,黑客上传的webshell,使用的连接密码是
该webshell为典型的一句话木马流量特征

密码为1234
8、黑客找到的robots.txt中的flag
构建语句http contains "robots.txt"

追踪http流

flag:87b7cb79481f317bde90c116cf36084b
9、黑客找到的数据库密码
寻找database、db等关键词构建过滤语句http contains "database" && http.response.code==200

追踪该条记录
发现黑客使用命令

数据库信息

该数据库IP为10.3.3.101,数据库名为web,数据库用户为web,密码为e667jUPvJjXHvEUv
10、黑客在数据库中找到的hash_code
在上述题目中已明确数据库所在的IP为10.3.3.101
在检材2中,构建过滤语句ip.addr == 10.3.3.101 && tcp contains "hash_code"
追踪TCP流

11、分析检材2,数据库的版本号为(只需版本号,如1.1.1)
过滤mysql协议

数据库版本为5.5.49
12、分析检材2,“dou_config”表中,“name”列的值是“tel”的行中,“value”值是
过滤mysql contains tel

得到电话为0596-8888888
13、黑客破解了账号ijnu@test.com得到的密码是什么
搜索,选择字符详情,输入邮箱账号ijnu@test.com进行搜索

追踪该tcp流

通过MD5破解,算出密码

密码为edc123!@#

浙公网安备 33010602011771号