Windows 应急1
前置背景:
小李在值守的过程中,发现有 CPU 占用飙升,出于胆子小,就立刻将服务器关机,这是他的服务器系统,请你找出以下内容,并作为通关条件:
- 攻击者的 shell 密码
- 攻击者的 IP 地址
- 攻击者的隐藏账户名称
- 攻击者挖矿程序的矿池域名
首先我们先把这个虚拟机的网络连接模式更改成仅主机VMnet2,防止病毒逃逸

开机,先不做动作,保护第一现场。等到所有东西都加载完了,打开任务管理器查看当前系统硬件状态(CPU占用率极高)
右键左下角的Windows图标,选择任务管理器

点击详细信息,找到性能

发现重启过后的CPU利用率并不高

注意,我们现在是离线状态,并没有与互联网相连
占用CPU利用率高的病毒,我们首先想到的就是挖矿病毒,观测一会进程,没有找到病毒,进行下一步

当前桌面上有PHPstudy软件,极大可能是通过web漏洞入侵并上传落地的

启动小皮后发现当前的 wamp没有开机启动,所以状态是停止状态,先不要启动,直接去查找Apache日
志去定位攻击三要素
找到设置->文件位置->Apache

将光标放在Apache上面,点击下面出现的版本,跳转到Apache文件所在处,进入logs文件夹

用文件夹的排序功能,点击修改日期,让时间由近到远的形式从上到下排列,发现最近,最大的一个访问日志
access.log,用文本文档打开

刚往下拉一部分后发现比较熟悉的每秒大量的相同访问日志,怀疑是进行了登录密码爆破,由于日志量
比较大,先暂停当前步骤,换下一项去查找是否有可疑账户(一般攻击者入侵以后都会开启后门)

打开服务器管理器->工具->计算机管理

找到本地用户和组,打开,果然在计算机管理中看到有一个可疑账户,并且是用户名后面带$,很明显是隐藏账户,直接去这个账户的家目录里面去查找线索

打开文件的隐藏和扩展名选项
点开此电脑,左上角查看,勾选两个选项

进到C盘->用户->hack168->桌面,把文件放大,可以发现这是一个可疑的可执行文件,名字叫kuang.exe

文件找到了,但是,攻击者是怎么传上来的,并创建账户的,接下来就需要查找Windows系统日志,查找创建账户的证据,在没有条件的情况下,就只能使用Windows的事件查看器去看日志了,使用筛选功能来筛选事件ID 4624、4625等事件,筛选出来直接查找刚刚查到的hack168$账户即可
在服务器管理器中找到工具->事件查看器

点击安全,点击右侧的筛选当前日志

事件ID写入4624,4625

找到一条审核失败的,点击进去查看详细信息,发现正好是hack168的登录失败信息

有条件的,直接传工具上去快速定位,上工具一套带走,注意:使用这个小工具前提是要上传上去一个logparser日志分析工具,他们是联动的,使用这个工具的好处就是不用去记Windows日志事件ID了,坏处是使用工具方便了,但是在没有工具的场景就废了,所以两种手法都需要会
工具如下图

打开工具,点击查看历史用户添加情况,可以看到攻击者是在24.2.26 22:57:40创建的用户hack168

点击查看所有登录失败日志,可以看到攻击者登录失败的时间,以及他的ip地址

点击查看所有登录成功日志,可以看到攻击者登录成功的时间,以及他的ip地址

点击查看所有远程桌面登录成功日志,可以看到攻击者远程桌面登录成功的时间,以及他的ip地址

下一步就是回溯攻击路线了,既然攻击者能创建新账户,首先是要拿到administrator账户权限,根据上面线
索,排查通过web端上传的webshell了
一般落地文件都在tmp、log、upload、www、根等相关目录下,手动直接去查找相关目录下,看是否
有可疑的文件,自动的话直接上D盾去扫描以上路径,此处文件太多,看几个目录就直接上工具
打开D盾

因为咱们知道是从小皮传上来的,所以查找范围缩小至小皮的www文件夹下

开始扫描,成功找到一个shell文件

右键他,查看文件

发现文件不存在了

推测这个shell文件可能是被防火墙直接杀掉了,来到防火墙,找到保护历史记录

将隔离之后的文件点击严重,选择操作,选择还原

还原之后回到D盾,点击打开文件夹,可以在文件夹内部找到被还原的shell文件

拿出来直接记事本打开,看到密码后,清晰了,明显的冰蝎

下一步去上面打开的Apache日志中去定位传马落地时间
点击查找,输入shell,点击查找下一个

找到了

到此为止大部分的攻击链落地部分串起来了,接着就到入侵部分了,研究一下是攻击者是如何进来的。
此时可以不用怕动其他内容会破坏第一现场了,启动小皮,访问网站

后面就是漏洞复现了,复现攻击者的攻击路径,猜测攻击者的攻击思路
首先,攻击者进行了近3分钟的暴力破解,看到网站首页有登录选项,用burp
打开burp,选择里面的内置浏览器,输入127.0.0.1打开网站

进入登录界面,随便输入账户密码,在burp点击开始拦截,点击登录

看到了跟日志里面一样的POST包

这里就先不爆破了,直接用他的用户名和密码进入系统

在网络上搜索EMlog网站相关漏洞,发现了与网站版本对应的文件上传漏洞

根据上面指引,版本一样的,那就按照/admin/plugin.php去访问

网上插件很多,随便下一个 lamuleimu.zip ,因为不知道什么情况,所以使用PHPinfo函数验证下即可,将写好的1.php压缩进当前插件的压缩包

上传

成功上传,打开开关应该就会解压当前上传文件到插件应用位置

因为我们现在是在复现,所以开了上帝之眼就是好用,直接打开后台上传目录,看一下正是攻击者上传shell的路径,我们的1.php也成功上传

好我们验证一下,通过远程访问我们上传的1.php文件

到此为止,我们已经掌握了攻击者的攻击路径并且也进行了漏洞复现,现在证据链就差最后一个环节了,也是最难的环节,有的时候,需要借助其他人的帮助,就是逆向挖矿病毒找到矿池地址所在,这样就实现了完整的证据链条,但是挖矿病毒多种多样,使用的代码也是层出不穷,所以这个也需要看运气,好在这次碰到的,一看图标就是知道是用python编写的,那就好办了,反编译一下,期待他没有进行加壳。
下载pyinstxtractor工具在一台有python环境的虚拟机上,解压,把kuang.exe放到这个文件夹内

这块运气比较好,没有加壳,直接逆回到pyc文件,这块使用python pyinstxtractor.py Kuang.exe这个
命令来把挖矿的exe程序逆回py


后续的操作就比较繁琐,还需要在python环境安装一些其他支持的库,还需要在二进制代码中修改一些内容,所以我们直接使用现成的网上工具来反编译
https://toolkk.com/tools/pyc-decomplie
https://tool.lu/pyc/ 网址放出来了
直接传,转换完以后,查看python文件


浙公网安备 33010602011771号