Loading

26年7月solar月赛

26年7月solar月赛

题目:某医院系统挖矿事件排查

【背景描述】
某医院信息系统原部署于内网环境。一名开发人员为便于远程办公,私自通过端口映射将该服务器暴露至公网。攻击者由此发现该暴露面并实施入侵,在服务器上植入并运行了挖矿木马。

请作为应急响应人员,对本次安全事件进行溯源分析,定位攻击路径与失陷证据,并彻底清除挖矿木马。

相关分析工具已放置于当前服务器桌面。

登录账号:administrator
登录密码:Solar2026

解题过程

任务1

任务名称:【溯源阶段】

任务分数:100.00

任务类型:静态Flag

请提交攻击者暴力破解后,首次成功登录远程桌面的时间。 提交格式:flag{2026.1.1-13:14:01}

这道题没做出来, AI给我的思路是去看有没有4625 短时间持续之后的 4624事件,但我没翻出来说是。

后面还去问了应急响应的大佬,给了我另一个思路。但由于最后就剩几分钟了,也没试出来,等赛后看wp吧。

image-20260729082627980

后续看了wp发现,搜索 登陆方式10 这个关键字的时候需要带上所有空格,不然搜不到。

任务2

任务名称:【溯源阶段】

任务分数:100.00

任务类型:静态Flag

请提交运维人员用于内网穿透的服务器地址,及其映射的远程桌面端口。 提交格式:flag{IP:端口}

一般内网穿透用的都是frp等工具,搜索相关配置文件:

image-20260725134235253

flag为:flag{115.28.208.215:13389}

任务3

任务名称:【溯源阶段】

任务分数:100.00

任务类型:静态Flag

请提交挖矿主程序与守护进程所在的完整目录路径。 提交格式:flag{C:\xxx\xxx\xxx}

image-20260725140211036

打开任务管理器,查看第一条cpu占用异常高的程序并转到目录中。

image-20260725140326014

这里由于exe其实被隐藏了,使用 dir /a就能看到隐藏的exe了。

所以flag为:

flag{C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Update}

任务4

任务名称:【溯源阶段】

任务分数:100.00

任务类型:静态Flag

请提交挖矿程序外联的矿池地址及端口。 提交格式:flag{xxxx:1234}

打开该目录下的config文件可以看到外联矿池地址及端口:

image-20260725140853785

flag{stratum-ltc.antpool.com:8888}

同时也拿到了任务5的答案:

任务5

任务名称:【溯源阶段】

任务分数:100.00

任务类型:静态Flag

请提交挖矿配置文件中记录的钱包地址与矿工名(格式:钱包地址.矿工名)。 提交格式:flag{xxxxxxx.xx}

config文件中的user字段:

flag{ltc1q0fake0training0wallet0000000000aaaaaaaaaa.rig0}

任务6

任务名称:【溯源阶段】

任务分数:100.00

任务类型:静态Flag

请提交挖矿主程序文件的 MD5 哈希值。 提交格式:flag{32位十六进制}

certutil -hashfile sysguard.exe MD5

image-20260725143206731

这里比较坑的一点是需要都转成大写才算成功:

flag{5681DF140337A9B736CF8C62DFAC98FC}

任务7

任务名称:【安全加固阶段】

任务分数:100.00

任务类型:静态Flag

终止挖矿程序及其守护进程,完成后在桌面 flag 目录下读取 1.txt 中的 flag 并提交。

执行一下命令kill掉相关进程:

taskkill /f /im sysguard.exe /im sysupdate.exe

拿到1.txt:

flag{4249be0e3fefcb5ebebc40cb30d49f8e}

任务8

任务名称:【安全加固阶段】

任务分数:100.00

任务类型:静态Flag

删除挖矿主程序与守护进程对应的程序文件,完成后读取 2.txt 中的 flag 并提交。

del /a /f /q sys*.exe

image-20260725145646500

flag{3e5af0e0d8de0a1856a693ac353d1517}

任务9

任务名称:【安全加固阶段】

任务分数:100.00

任务类型:静态Flag

清除挖矿程序写入的注册表自启动项,完成后读取 3.txt 中的 flag 并提交。

在注册表编辑器的界面中,需要检查两个最核心的开机自启动路径:

  • 当前用户的启动项(挖矿木马最爱): 展开左侧目录树:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
  • 系统全局的启动项: 展开左侧目录树:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

image-20260725150652980

image-20260725150848156

删除之后发现并没有出现flag文件,我还以为是没删干净,后面重启靶机用它里面准备好的Autoruns删了一边就出现了(后面这些都可以通过这个程序删掉,非常方便好用):

flag{a32b7d2b1505d66bc919e27a0ac24a9c}

任务10

任务名称:【安全加固阶段】

任务分数:100.00

任务类型:静态Flag

删除挖矿程序创建的计划任务,完成后读取 4.txt 中的 flag 并提交。

flag{a32b7d2b1505d66bc919e27a0ac24a9d}

任务11

任务名称:【安全加固阶段】

任务分数:100.00

任务类型:静态Flag

删除挖矿程序安装的系统服务,完成后读取 5.txt 中的 flag 并提交。

flag{43526de4594018e3c574b03cd1f64a22}

posted @ 2026-07-25 18:57  幽暗天琴沙雕  阅读(30)  评论(0)    收藏  举报