Windows 应急1

前置背景:
小李在值守的过程中,发现有 CPU 占用飙升,出于胆子小,就立刻将服务器关机,这是他的服务器系统,请你找出以下内容,并作为通关条件:

  1. 攻击者的 shell 密码
  2. 攻击者的 IP 地址
  3. 攻击者的隐藏账户名称
  4. 攻击者挖矿程序的矿池域名

首先我们先把这个虚拟机的网络连接模式更改成仅主机VMnet2,防止病毒逃逸
image

开机,先不做动作,保护第一现场。等到所有东西都加载完了,打开任务管理器查看当前系统硬件状态(CPU占用率极高)
右键左下角的Windows图标,选择任务管理器
image

点击详细信息,找到性能
image

发现重启过后的CPU利用率并不高
image
注意,我们现在是离线状态,并没有与互联网相连

占用CPU利用率高的病毒,我们首先想到的就是挖矿病毒,观测一会进程,没有找到病毒,进行下一步
image

当前桌面上有PHPstudy软件,极大可能是通过web漏洞入侵并上传落地的
image

启动小皮后发现当前的 wamp没有开机启动,所以状态是停止状态,先不要启动,直接去查找Apache日
志去定位攻击三要素
找到设置->文件位置->Apache
image

将光标放在Apache上面,点击下面出现的版本,跳转到Apache文件所在处,进入logs文件夹
image

用文件夹的排序功能,点击修改日期,让时间由近到远的形式从上到下排列,发现最近,最大的一个访问日志
access.log,用文本文档打开
image

刚往下拉一部分后发现比较熟悉的每秒大量的相同访问日志,怀疑是进行了登录密码爆破,由于日志量
比较大,先暂停当前步骤,换下一项去查找是否有可疑账户(一般攻击者入侵以后都会开启后门)
image

打开服务器管理器->工具->计算机管理
image

找到本地用户和组,打开,果然在计算机管理中看到有一个可疑账户,并且是用户名后面带$,很明显是隐藏账户,直接去这个账户的家目录里面去查找线索
image

打开文件的隐藏和扩展名选项
点开此电脑,左上角查看,勾选两个选项
image

进到C盘->用户->hack168->桌面,把文件放大,可以发现这是一个可疑的可执行文件,名字叫kuang.exe
image

文件找到了,但是,攻击者是怎么传上来的,并创建账户的,接下来就需要查找Windows系统日志,查找创建账户的证据,在没有条件的情况下,就只能使用Windows的事件查看器去看日志了,使用筛选功能来筛选事件ID 4624、4625等事件,筛选出来直接查找刚刚查到的hack168$账户即可

在服务器管理器中找到工具->事件查看器
image

点击安全,点击右侧的筛选当前日志
image

事件ID写入4624,4625
image

找到一条审核失败的,点击进去查看详细信息,发现正好是hack168的登录失败信息
image

有条件的,直接传工具上去快速定位,上工具一套带走,注意:使用这个小工具前提是要上传上去一个logparser日志分析工具,他们是联动的,使用这个工具的好处就是不用去记Windows日志事件ID了,坏处是使用工具方便了,但是在没有工具的场景就废了,所以两种手法都需要会
工具如下图
image

打开工具,点击查看历史用户添加情况,可以看到攻击者是在24.2.26 22:57:40创建的用户hack168
image

点击查看所有登录失败日志,可以看到攻击者登录失败的时间,以及他的ip地址
image

点击查看所有登录成功日志,可以看到攻击者登录成功的时间,以及他的ip地址
image

点击查看所有远程桌面登录成功日志,可以看到攻击者远程桌面登录成功的时间,以及他的ip地址
image

下一步就是回溯攻击路线了,既然攻击者能创建新账户,首先是要拿到administrator账户权限,根据上面线
索,排查通过web端上传的webshell了

一般落地文件都在tmp、log、upload、www、根等相关目录下,手动直接去查找相关目录下,看是否
有可疑的文件,自动的话直接上D盾去扫描以上路径,此处文件太多,看几个目录就直接上工具

打开D盾
image

因为咱们知道是从小皮传上来的,所以查找范围缩小至小皮的www文件夹下
image

开始扫描,成功找到一个shell文件
image

右键他,查看文件
image

发现文件不存在了
image

推测这个shell文件可能是被防火墙直接杀掉了,来到防火墙,找到保护历史记录
image

将隔离之后的文件点击严重,选择操作,选择还原
image

还原之后回到D盾,点击打开文件夹,可以在文件夹内部找到被还原的shell文件
image

拿出来直接记事本打开,看到密码后,清晰了,明显的冰蝎
image

下一步去上面打开的Apache日志中去定位传马落地时间
点击查找,输入shell,点击查找下一个
image

找到了
image
到此为止大部分的攻击链落地部分串起来了,接着就到入侵部分了,研究一下是攻击者是如何进来的。

此时可以不用怕动其他内容会破坏第一现场了,启动小皮,访问网站
image

后面就是漏洞复现了,复现攻击者的攻击路径,猜测攻击者的攻击思路

首先,攻击者进行了近3分钟的暴力破解,看到网站首页有登录选项,用burp

打开burp,选择里面的内置浏览器,输入127.0.0.1打开网站
image

进入登录界面,随便输入账户密码,在burp点击开始拦截,点击登录
image

看到了跟日志里面一样的POST包
image

这里就先不爆破了,直接用他的用户名和密码进入系统
image

在网络上搜索EMlog网站相关漏洞,发现了与网站版本对应的文件上传漏洞
image

根据上面指引,版本一样的,那就按照/admin/plugin.php去访问
image

网上插件很多,随便下一个 lamuleimu.zip ,因为不知道什么情况,所以使用PHPinfo函数验证下即可,将写好的1.php压缩进当前插件的压缩包
image

上传
image

成功上传,打开开关应该就会解压当前上传文件到插件应用位置
image

因为我们现在是在复现,所以开了上帝之眼就是好用,直接打开后台上传目录,看一下正是攻击者上传shell的路径,我们的1.php也成功上传
image

好我们验证一下,通过远程访问我们上传的1.php文件
image

到此为止,我们已经掌握了攻击者的攻击路径并且也进行了漏洞复现,现在证据链就差最后一个环节了,也是最难的环节,有的时候,需要借助其他人的帮助,就是逆向挖矿病毒找到矿池地址所在,这样就实现了完整的证据链条,但是挖矿病毒多种多样,使用的代码也是层出不穷,所以这个也需要看运气,好在这次碰到的,一看图标就是知道是用python编写的,那就好办了,反编译一下,期待他没有进行加壳。

下载pyinstxtractor工具在一台有python环境的虚拟机上,解压,把kuang.exe放到这个文件夹内
image

这块运气比较好,没有加壳,直接逆回到pyc文件,这块使用python pyinstxtractor.py Kuang.exe这个
命令来把挖矿的exe程序逆回py
image
image

后续的操作就比较繁琐,还需要在python环境安装一些其他支持的库,还需要在二进制代码中修改一些内容,所以我们直接使用现成的网上工具来反编译
https://toolkk.com/tools/pyc-decomplie
https://tool.lu/pyc/ 网址放出来了
直接传,转换完以后,查看python文件
image

image

posted @ 2026-07-08 20:57  蓉蓉知我意  阅读(5)  评论(0)    收藏  举报