26年7月solar月赛
26年7月solar月赛
题目:某医院系统挖矿事件排查
【背景描述】
某医院信息系统原部署于内网环境。一名开发人员为便于远程办公,私自通过端口映射将该服务器暴露至公网。攻击者由此发现该暴露面并实施入侵,在服务器上植入并运行了挖矿木马。
请作为应急响应人员,对本次安全事件进行溯源分析,定位攻击路径与失陷证据,并彻底清除挖矿木马。
相关分析工具已放置于当前服务器桌面。
登录账号:administrator
登录密码:Solar2026
解题过程
任务1
任务名称:【溯源阶段】
任务分数:100.00
任务类型:静态Flag
请提交攻击者暴力破解后,首次成功登录远程桌面的时间。 提交格式:flag{2026.1.1-13:14:01}
这道题没做出来, AI给我的思路是去看有没有4625 短时间持续之后的 4624事件,但我没翻出来说是。
后面还去问了应急响应的大佬,给了我另一个思路。但由于最后就剩几分钟了,也没试出来,等赛后看wp吧。

后续看了wp发现,搜索 登陆方式10 这个关键字的时候需要带上所有空格,不然搜不到。
任务2
任务名称:【溯源阶段】
任务分数:100.00
任务类型:静态Flag
请提交运维人员用于内网穿透的服务器地址,及其映射的远程桌面端口。 提交格式:flag{IP:端口}
一般内网穿透用的都是frp等工具,搜索相关配置文件:

flag为:flag{115.28.208.215:13389}
任务3
任务名称:【溯源阶段】
任务分数:100.00
任务类型:静态Flag
请提交挖矿主程序与守护进程所在的完整目录路径。 提交格式:flag{C:\xxx\xxx\xxx}

打开任务管理器,查看第一条cpu占用异常高的程序并转到目录中。

这里由于exe其实被隐藏了,使用 dir /a就能看到隐藏的exe了。
所以flag为:
flag{C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Update}
任务4
任务名称:【溯源阶段】
任务分数:100.00
任务类型:静态Flag
请提交挖矿程序外联的矿池地址及端口。 提交格式:flag{xxxx:1234}
打开该目录下的config文件可以看到外联矿池地址及端口:

flag{stratum-ltc.antpool.com:8888}
同时也拿到了任务5的答案:
任务5
任务名称:【溯源阶段】
任务分数:100.00
任务类型:静态Flag
请提交挖矿配置文件中记录的钱包地址与矿工名(格式:钱包地址.矿工名)。 提交格式:flag{xxxxxxx.xx}
config文件中的user字段:
flag{ltc1q0fake0training0wallet0000000000aaaaaaaaaa.rig0}
任务6
任务名称:【溯源阶段】
任务分数:100.00
任务类型:静态Flag
请提交挖矿主程序文件的 MD5 哈希值。 提交格式:flag{32位十六进制}
certutil -hashfile sysguard.exe MD5

这里比较坑的一点是需要都转成大写才算成功:
flag{5681DF140337A9B736CF8C62DFAC98FC}
任务7
任务名称:【安全加固阶段】
任务分数:100.00
任务类型:静态Flag
终止挖矿程序及其守护进程,完成后在桌面 flag 目录下读取 1.txt 中的 flag 并提交。
执行一下命令kill掉相关进程:
taskkill /f /im sysguard.exe /im sysupdate.exe
拿到1.txt:
flag{4249be0e3fefcb5ebebc40cb30d49f8e}
任务8
任务名称:【安全加固阶段】
任务分数:100.00
任务类型:静态Flag
删除挖矿主程序与守护进程对应的程序文件,完成后读取 2.txt 中的 flag 并提交。
del /a /f /q sys*.exe

flag{3e5af0e0d8de0a1856a693ac353d1517}
任务9
任务名称:【安全加固阶段】
任务分数:100.00
任务类型:静态Flag
清除挖矿程序写入的注册表自启动项,完成后读取 3.txt 中的 flag 并提交。
在注册表编辑器的界面中,需要检查两个最核心的开机自启动路径:
- 当前用户的启动项(挖矿木马最爱): 展开左侧目录树:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run - 系统全局的启动项: 展开左侧目录树:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run


删除之后发现并没有出现flag文件,我还以为是没删干净,后面重启靶机用它里面准备好的Autoruns删了一边就出现了(后面这些都可以通过这个程序删掉,非常方便好用):
flag{a32b7d2b1505d66bc919e27a0ac24a9c}
任务10
任务名称:【安全加固阶段】
任务分数:100.00
任务类型:静态Flag
删除挖矿程序创建的计划任务,完成后读取 4.txt 中的 flag 并提交。
flag{a32b7d2b1505d66bc919e27a0ac24a9d}
任务11
任务名称:【安全加固阶段】
任务分数:100.00
任务类型:静态Flag
删除挖矿程序安装的系统服务,完成后读取 5.txt 中的 flag 并提交。
flag{43526de4594018e3c574b03cd1f64a22}

浙公网安备 33010602011771号