20250518_信安一把梭_医院抓取流量

news/2025/9/22 15:20:32/文章来源:https://www.cnblogs.com/JasonJHu/p/19105342

Tags:流量分析, 应急响应, 数据统计, 信安一把梭

0x00. 题目

医院脱库应急处理(医院抓取流量.pcapng)

  1. 首次发起端口扫描的IP

  2. 审计流量和日志快速定位扫描次数最多的IP

  3. 审计流量和日志快速定位扫描次数第二的IP

  4. 哪个IP使用了AWVS扫描器

  5. 还有个IP也使用了扫描器进行主机+WEB扫描,提交其扫描次数(以wireshark数量为主)

  6. 运维人员发现有IP进行了WEB登录爆破,提交其IP

  7. 运维人员发现有IP进行了WEB登录爆破,提交其爆破次数

  8. 运维发现数据库疑似被写入了垃圾用户(批量注册)请提交其IP

  9. 运维发现数据库疑似被写入了垃圾用户(批量注册)请提交注册成功数量

  10. 请提交攻击者登录成功admin用户的IP及密码,以&连接

  11. 数据库疑似被脱库,你需要找到漏洞点,如漏洞文件

  12. 找到攻击者获取医院数据(患者身份信息的数量)


附件路径:https://pan.baidu.com/s/1GyH7kitkMYywGC9YJeQLJA?pwd=Zmxh#list/path=/CTF附件

附件名称:20250518_信安一把梭_医院抓取流量.zip

0x01. WP

1. 1. 首次发起端口扫描的IP

一般扫描动作是通过TCP协议进行,过滤TCP协议后发现大量扫描流量,因此首个发起扫描的IP为192.168.37.3

image

2. 审计流量和日志快速定位扫描次数最多的IP

WEB扫描一般响应状态为404

使用http.response.code==404进行过滤统计

得到扫描最多的是192.168.37.3

image

3. 审计流量和日志快速定位扫描次数第二的IP

2192.168.37.1

4. 哪个IP使用了AWVS扫描器

分析所有http请求,查找关键字Acunetix找到扫描的IP,192.168.37.1

image

5. 还有个IP也使用了扫描器进行主机+WEB扫描,提交其扫描次数(以wireshark数量为主)

先排除之前查到的主机和服务器,查看还有哪台主机进行扫描

tcp.flags.syn == 1 && tcp.flags.ack == 0 && ip.addr != 192.168.37.3 && ip.addr != 192.168.37.1

发现扫描的主机为192.168.37.100

image

http && ip.addr == 192.168.37.100 && http.response.code == 404

筛选该主机发起的流量,发现的确存在大量爆破请求

image

筛选统计请求次数,4812

image

6. 运维人员发现有IP进行了WEB登录爆破,提交其IP

一般WEB爆破是针对登录页面进行

http contains "login.php" && http.request.method=="POST"

筛选过滤得到IP地址为192.168.37.87

image

7. 运维人员发现有IP进行了WEB登录爆破,提交其爆破次数

6,得到次数为106

8. 运维发现数据库疑似被写入了垃圾用户(批量注册)请提交其IP

筛选对注册路径进行访问的流量并进行统计

http.response_for.uri == "http://192.168.37.2:8080/register.php"

发现请求数量较多的IP为192.168.37.177

image

9. 运维发现数据库疑似被写入了垃圾用户(批量注册)请提交注册成功数量

在原有的过滤条件上增加注册成功的关键字

(http.response_for.uri == "http://192.168.37.2:8080/register.php") && ip.dst == 192.168.37.177 && http contains "注册成功"

得到最终数量为57

image

10. 请提交攻击者登录成功admin用户的IP及密码,以&连接

筛选请求内容包含admin的登录响应

(http contains "admin") && (http.response_for.uri == "http://192.168.37.2:8080/login.php")

得到登录IP和密码为192.168.37.200&zhoudi123

image

11. 数据库疑似被脱库,你需要找到漏洞点,如漏洞文件

筛选HTTP请求,发现较大长度的响应包,所以漏洞文件为settings.php

image

12. 找到攻击者获取医院数据(患者身份信息的数量)

找到脱库的请求

image

针对响应包筛选分割关键词ookxuq,得到获取数据数量为12001

image

image

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/909446.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

tsx 图论选讲

P6880 [JOI 2020 Final] 奥运公交 / Olympic Bus 题意 给定一个含有 \(N\) 个点,\(M\) 条边的有向图,每条边从 \(U_i\) 指向 \(V_i\),经过这条边的代价为 \(C_i\)。 在最开始时,我们可以翻转至多一条边,即让这条边…

一个网站如何做双语这么做简单的网站

文章目录 一、背景二、Stack 和 Heap2.1 Stack2.2 Heap2.3 性能区别2.4 所有权和堆栈 三、所有权原则3.1 变量作用域3.2 String 类型示例 四、变量绑定背后的数据交互4.1 所有权转移4.1.1 基本类型: 拷贝, 不转移所有权4.1.2 分配在 Heap 的类型: 转移所有权 4.2 Clone(深拷贝)…

福建自适应网站建设专业的网页制作服务好

在下面的文章中,我们将向您展示如何使用Elementor和MemberPress在WordPress中轻松构建会员网站。这篇文章将涵盖WordPress会员网站设置过程、会员资格和受保护内容创建、重要页面和登录表单设计、电子邮件通知管理、报告等。 目录 什么是WordPress会员网站&#x…

网站备案需要具备什么条件模板的网站都有哪些内容

这个项目可以让用户管理学生的信息,包括学生的姓名、年龄、成绩等,并提供添加、编辑、删除、查询等功能。这个项目涉及到数据库操作、用户界面设计、数据验证等方面的技术。 代码示例: import tkinter as tk # 导入 Tkinter 库 import sqli…

平面ui设计网站用vs做网站原型

基于AFM的物质表面微观结构及力学性质表征仿真实验 说明: 本次实验为本科生《基础物理实验》课程中的虚拟实验部分,在虚拟实验平台中进行。 一、实验目的: 1. 掌握AFM的基本成像原理及系统结构; 2. 掌握AFM的基本操作技巧及操…

企业商务网站优化泗阳做网站

1、 //看当前使用的是哪个数据库 ,如果你还没选择任何数据库,结果是NULL。mysql>select database(); ------------ | DATABASE() | ------------ | menagerie | ------------2、//查看有哪些数据库 mysql> show databases;--------------------| Database …

建设一个和聚享游差不多的网站网站和网页建设题目

这里写目录标题 什么是极坐标系?在halcon中对应的算子halcon实例程序输出结果:原图什么是极坐标系? 1、极坐标系(polar coordinates)是指在平面内由极点、极轴和极径组成的坐标系。在平面上取定一点O,称为极点。从O出发引一条射线Ox,称为极轴。再取定一个单位长度,通常…

OTP绕过漏洞:当后端过度信任前端时的安全灾难

本文详细分析了通过API响应操纵实现OTP验证绕过的技术漏洞,揭示了后端系统盲目信任前端数据的安全风险,包含具体的漏洞利用方法和防护建议,对开发者和安全研究人员具有重要参考价值。🧨 OTP绕过:当后端信任前端时…

2MHz 8-bit 微控制器 with 64 Pins,M38049FFLKP ADR5040ARTZ TMS320F28062PZT K4AAG165WA-BCTD存储器

分享有关2MHz 8-bit 微控制器 with 64 Pins,M38049FFLKP,ADR5040ARTZ基准电压,TMS320F28062PZT微控制器 和 K4AAG165WA-BCTD存储器M38049FFLKP 是一款带64个引脚的8位微控制器,最大频率为2MHz,属于 3804L 系列,适…

阿里云通义MoE全局均衡技巧:突破专家负载失衡的革新之道

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

实用指南:【Kubernetes】(六)Service

实用指南:【Kubernetes】(六)Servicepre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Mo…

校u圈校园外卖众包任务课表交友CPS社区:一站式校园生态服务系统

在数字化浪潮席卷校园的当下,一款能够整合校园多元需求的服务系统成为师生迫切所需。凭借 “校园社区 + 校园外卖 + 校园众包” 的核心定位,以微擎云端交付模式,为校园场景量身打造多功能服务平台。全方位降低校园服…

.NET Polly 全面指南:从5W2H维度深度解析

🎯 What - 什么是 Polly? Polly 是一个专为 .NET 生态系统设计的开源弹性和容错处理库,它采用了现代化的流畅API设计,为开发者提供了处理瞬时故障的强大工具。Polly 的核心理念是帮助应用程序在面对不可避免的网络…

撒钱岛小游戏管理系统:私域流量变现新选择,趣味与收益双赢

一、概述总结 撒钱岛小游戏系统是一款依托微擎云端交付的创新型应用,融合 “4 大玩法微信小游戏 + H5 返佣系统”,打破传统游戏单一娱乐属性,实现 “娱乐 + 收益” 双重价值。 其核心优势在于精准解决流量变现痛点,…

Day19构造器详解

构造器的基本定义:作用:1,new本质是在调用构造方法2,初始化对象的值 package oop1;public class person {//一个类即使什么也不写,它也会默认存在一个方法(构造器,一种特殊的方法)String name;//接下来将这个构造器…

多商户的在线客服系统,直接在小程序的商家中嵌入我们的商家聊天链接

gofly.v1kf.com vx: llike620 ​ ​​1. 客服系统架构​​​​一个云端客服系统​​:您开发一个统一的客服平台​​商户区分​​:通过URL参数识别不同商户​​数据隔离​​:后端根据商户ID自动过滤数据​​2. 商户…

【院士报告|EI检索稳定|大连理工大学主办】第四届能源与动力工程国际学术会议(EPE 2025)

由大连理工大学主办、中国科学报社支持的第四届能源与动力工程国际学术会议(EPE 2025)将于2025年10月10日至12日在中国大连举行。EPE 2025作为第十六届创新发展论坛 • 以高水平科技供给智领产业未来专题活动之一开展…

多客云 Ai 短视频批量剪辑矩阵系统:高效创作与智能管理的一体化解决方案

1. 概述总结 多客云 Ai 短视频批量剪辑矩阵系统是一款专注于企业级短视频 AI 创意生产的平台,通过独创的 Ai 智能批量剪辑去重算法,实现 100% 保障每条素材每一帧画面仅使用一次,为企业带来 10-50 倍的创意生产效率…

[ABC077D] Small Multiple 同余最短路

之前写过一篇介绍同余最短路的文章,其实写的蛮烂得,鸽了这道题好久,今天中午好不容易算是做出来了。 题意 给定一个 \(K\),求出来 \(V=xk\)(\(x\) 为正整数),使得这个 \(V\) 的各数位和是最小的。 这个 \(K\) 的级…

20250509_信安一把梭_黑客

流量分析, 应急响应, webshell, 信安一把梭Tags:流量分析, 应急响应, webshell, 信安一把梭 0x00. 题目 某天晚上安服仔小辉辉上班摸鱼期间突然发现服务器登入页面被挤掉线了,于是第六感告诉他,服务器肯定是被黑客攻…