一道流量分析

1、分析检材1,黑客的IP地址是?(示例:192.168.0.1)

个人思路

统计会话中192.168.94.59余服务器192.168.32.189通信最多
image
梳理后,追踪该IP的HTTP流,发现有尝试爆破行为

官方思路

首先要进行扫描器分析,常见扫描器特征有WVS扫描器通常默认情况下,会在请求的数据包中带有wvs、acunetix_wvs_security_test、acunetix、acunetix_wvs等字样;Nessus扫描器默认情况下会包含nessus字样;APPscan默认情况下会包含APPscan字样;绿盟极光扫描器一般会包含nsfocus、Rsas字样;sqlmap大多情况下也会包含有sqlmap字样。

使用http contains wvs过滤,发现192.168.94.59有访问AWVS的过程,因此判断为黑客扫描使用
image

2、分析检材1,被黑客攻击的web服务器,网卡eth1的ip地址为(示例:192.168.0.1)

通过1题,明确被攻击服务器的IP为192.168.32.189

攻击者通常在获取权限后会使用whoami、ifconfig等命令搜集信息

使用http contains eht1过滤
image
发现eth1的ip为10.3.3.100

另从追踪流中可以看出,对方使用webshell的base64编码在发起相关命令
image
image

3、分析检材1,黑客扫描到的登陆后台是(相对路径,如/abc/abc)

ip.src==192.168.94.59 && ip.dst==192.168.32.189为关键词进行过滤
image
发现访问/admin/login.php以后开始尝试爆破登录
image
因此登录后台为/admin/login.php

4、 分析检材1,黑客登录web后台使用的密码是

以关键词http contains login && ip.addr == 192.168.94.59 and http.request.method == POST过滤,拖到最后,发现出现302跳转,判断该条即为登录成功的账号密码
image
账号为admin,密码为admin!@#pass123

5、分析检材1,网站账号“人事”所对应的登录密码是

首先知道“人事”所对应的URL编码为%E4%BA%BA%E4%BA%8B
image
利用http.request.method == POST && http contains "%E4%BA%BA%E4%BA%8B"过滤
image
人事所对应登录密码为hr123456

6、 分析检材1,黑客上传的webshell文件是______(如abc.php)

根据一句话木马特征构建过滤语句http contains eval && http.request.method == POST

image
黑客上传的webshell文件是a.php

7、 分析检材1,黑客上传的webshell,使用的连接密码是

该webshell为典型的一句话木马流量特征
image
密码为1234

8、黑客找到的robots.txt中的flag

构建语句http contains "robots.txt"
image
追踪http流
image
flag:87b7cb79481f317bde90c116cf36084b

9、黑客找到的数据库密码

寻找database、db等关键词构建过滤语句http contains "database" && http.response.code==200
image
追踪该条记录

发现黑客使用命令
image
数据库信息
image
该数据库IP为10.3.3.101,数据库名为web,数据库用户为web,密码为e667jUPvJjXHvEUv

10、黑客在数据库中找到的hash_code

在上述题目中已明确数据库所在的IP为10.3.3.101

在检材2中,构建过滤语句ip.addr == 10.3.3.101 && tcp contains "hash_code"

追踪TCP流
image

11、分析检材2,数据库的版本号为(只需版本号,如1.1.1)

过滤mysql协议
image
数据库版本为5.5.49

12、分析检材2,“dou_config”表中,“name”列的值是“tel”的行中,“value”值是

过滤mysql contains tel
image
得到电话为0596-8888888

13、黑客破解了账号ijnu@test.com得到的密码是什么

搜索,选择字符详情,输入邮箱账号ijnu@test.com进行搜索
image
追踪该tcp流
image
通过MD5破解,算出密码
image
密码为edc123!@#

posted @ 2022-03-01 12:01  王二狗喵喵喵  阅读(848)  评论(0)    收藏  举报