Loading

solar 2月赛

有点菜,只做了点应急响应部分(

题目

某科技公司(目标域名设定为 solarsecurity.cn)的安全运维人员小李,近期在负责搭建内部的安全运营平台。但在最近的例行检查中,态势感知设备发出高危告警:小李的办公电脑存在频繁的异常外联,且伴随被远控的迹象。目前仅捕获到其对外访问的可疑IP地址为:47.105.126.219。 请以此为线索上机排查,还原完整的攻击链路。(注:部分恶意行为可能需要特定的环境触发条件,请结合日常用户操作习惯进行排查。

账号密码:Solar/Solar2026

注意:因服务器占用资源较大,开机需耐心等待。如短时间内频繁重启虚拟机将进行禁赛处理。

任务1

任务名称:初露端倪(寻找发起连接的主程序)

任务分数:100.00

任务类型:静态Flag

安全设备捕获到了恶意的网络通信,但究竟是哪个本地程序在发起这些请求?请排查并提交实际建立该可疑连接的“宿主”程序绝对路径。 提交格式: flag{C:\xx\xx\xx.exe}

解题过程

查看当前进程,并根据ip确认PID,

27b428b1ae7d7b9f28339cbb35d3517e.png

wmic process where processid=11136 get executablepath

image.png

flag{C:\Program Files\Google\Chrome\Application\chrome.exe}

任务2

任务名称:顺藤摸瓜(深入排查隐蔽恶意组件)

任务分数:100.00

任务类型:静态Flag

经验丰富的应急响应人员深知,刚才找到的宿主程序本身是合法的白名单软件,它只是一个“躯壳”。真正的幕后黑手是潜伏在其中被加载的某个恶意核心组件。请深入排查,揪出这个隐蔽的恶意模块,并提交该组件的唯一标识符(ID)。 提交格式: flag{xxxxxxxxxxxx}

解题过程

做完3可知恶意组件指的就是内网安全运维加速助手这个浏览器插件,打开Chrome 查看该插件,拿到ID:

image.png

flag{bibkdnmjdmickicfinmfmelnhicamlde}

任务3

任务名称:时间刻度(锁定本地落地时间)

任务分数:100.00

任务类型:静态Flag

梳理时间线是还原攻击过程的关键一步。请查明这个恶意组件最初被植入到受害者本地主机的准确修改时间。 提交格式: flag{YYYY-M-D-H:MM:SS} (注意带上连字符和冒号)

解题过程

既然是chrome.exe 推测和扩展文件有关,但现存的并没有可疑的,猜测是本地侧载,

image.png

flag{2025-9-26-3:33:35}

任务4

任务名称:追根溯源(寻找初始感染源)

任务分数:100.00

任务类型:静态Flag

小李究竟是怎么中招的?请结合受害主机留下的历史痕迹,找出小李最初获取/下载该恶意组件的来源网站地址。 提交格式: flag{http://xxx.com/}

解题过程

image.png

按格式提交:
flag{http://blog.fake-sec-tools.com/}

任务5

任务名称:代码审计(剖析组件核心逻辑)

任务分数:100.00

任务类型:静态Flag

提取出该恶意组件的源码后,我们需要明确它的窃密行为。请对其进行代码审计,找出代码中用于静默获取受害主机互联网出口IP的外部API地址。 提交格式: flag{https://xxx.com/xxx}

解题过程

根据提示,直接在js源码搜索 https:// 找到:

image.png

flag{https://api.ipify.org?format=json}

任务6

任务名称:致命诱饵

任务分数:100.00

任务类型:静态Flag

通过深入分析发现,该恶意组件不仅窃密,还会向受害者下发欺骗性的伪造弹窗。请找出受害者点击弹窗后,被重定向去下载后续恶意负载(远控木马)的钓鱼网站完整URL。 提交格式: flag{http://x.x.x.x:port/xxx/xxx/xx}

解题过程

这里拿到这个url,直接提交不对,
image.png

去下载后续恶意负载(远控木马)的钓鱼网站完整URL
说明刚进去没下载,于是往上一级并猜测有首页后缀index.html:

flag{http://47.105.126.219:8080/fake/index.html}

任务7

任务名称:终极远控(提取C2基础设施)

任务分数:100.00

任务类型:静态Flag

受害者在上述钓鱼页面中被诱导下载并执行了进一步的远控木马。请对该木马文件进行分析(或结合流量/日志),提取出攻击者最终用于深度控制受害主机的C2地址和端口。 提交格式: flag{x.x.x.x:port}

解题过程

posted @ 2026-04-05 22:05  幽暗天琴沙雕  阅读(67)  评论(0)    收藏  举报