金砖应急响应(东部)

news/2025/11/1 1:35:08/文章来源:https://www.cnblogs.com/yk1ng/p/19181525

金砖应急响应

东部(ak)

1、黑客跳板机ip地址,与受到攻击服务

先netstart -tnlp查看开启了哪些服务

看到开启了80,以及6379 redis

redis拿shell的三种方法

写ssh私钥,公钥链接

知道web路径,写webshell

写计划任务反弹shell

一般来说找ip地址就是查日志或者查外联

web日志/var/log/httpd

前面netstart没找到可疑ip所以直接翻日志

日志目录

/var/log

先看redis的日志可疑确定是定时任务拿的shell

当时没截图

直接看定时任务

image-20250627194938510

利用定时任务反弹的shell

ip地址也有了

flag{192.168.20.130,redis}

2、黑客的外网地址(vps)

一般就是查找命令,利用vps上线主机

先看历史命令

/home/

先看root的没有找到,在guest用户的历史命令里面找到

image-20250627195217828

可以看到执行一个下载命令,应该就是攻击者的vps用来传输文件

base64 shell

echo "" | base64 -d >shell

3、第一次攻击的时间

邮件存放位置

/var/spool/mail/

时间就是主要看日志,不过这个题攻击者发了一个恶意邮件,在邮件里面也可以看到时间

image-20250627195602213

也可以看redis的日志得到flag

4、黑客的账号密码

前面因为是在guest用户的目录下找到了攻击者执行的命令所有基本可以确定guest是攻击者创建的,一般情况下也可以通过查看/etc/passwd文件找可疑用户

加密的密码存放在/etc/shadow

image-20250627195857217

john爆破

将最后一行复制到hash里面

john hash即可

image-20250627195935202

得到flag{guest/guest}

5、木马的哈希值

前面知道攻击者从自己vps上下载了一个local文件

在guest下面有一个名字叫做shell的文件

计算md5提交即可

6、加载木马的密钥

strings shell找到明文密码12345

image-20250627200214148

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/952338.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

revit api创建自定义线样式

revit api创建自定义线样式线型在Revit里有LinePatternElement类来表示。 private LinePatternElement CreateLinePatternElement(string patternName){//Create list of segments which define the line patternList&…

revit api扩展存储extensible storage

revit api扩展存储extensible storagepublic Result Execute(ExternalCommandData commandData,ref string message,ElementSet elements){UIDocument uiDoc = commandData.Application.ActiveUIDocument;Document doc…

window下递归删除 node_modules和.next

window下递归删除 node_modules和.nextPosted on 2025-11-01 00:59 kacoro 阅读(0) 评论(0) 收藏 举报window下递归删除 node_modulesGet-ChildItem $Path -Recurse -Force | Where{$_.Name -Match "node_m…

【题解】Codeforces 2062F Traveling Salescat

题目链接 Codeforces 2062F Traveling Salescat 题目大意 给定一张图含 \(N\) 个点,第 \(i\) 点有属性 \(a_i\) 和 \(b_i\),任意两点间都有无向边,边权为 \(max(a_i + b_j, a_j + b_i)\) ,对于特定整数 \(k\) ,求…

又是一年叶落时(九)

前序: 又是一年叶落时 2017.10.20 又是一年叶落时(二) 2018.10.13 又是一年叶落时(三) 2019.10.19 又是一年叶落时(四) 2020.10.25 又是一年叶落时(五) 2021.11.22虽然隔了4年,但终归又回到了这里。在某种程…

revit api 编程实现窗口缩放视图

revit api 编程实现窗口缩放视图UIView.GetWindowRectangle:获取绘图区的范围,坐标值是屏幕坐标 UIView.GetZoomCorners() : 获取绘图区的范围,坐标是模型坐标系 根据上缅的两个数据可以计算出模型坐标与屏幕坐标…

从大厂到中小公司,活下去的五个生存法则

从大厂到中小公司,活下去的五个生存法则降预期,调心态,活下去四年前,我从北京回到西安,离开大厂转战中型公司。这几年,我见过很多大厂人想回家,从一线跳到新一线、二线。有些慢慢习惯也就呆下来了,有些很不适应…

Tauri2-Vite7Admin客户端管理后台|tauri2.9+vue3+element-plus后台系统

最新研发tauri2.9+vite7.1+pinia3桌面版高颜值中后台系统TauriVue3Admin。 vite7-tauri2-admin最新跨平台技术tauri2.9+vite7.1.12+vue3 setup+pinia3+element-plus+echarts搭建电脑端轻量级管理后台系统模板。提供4种…

[Chrome] [插件] 插件推荐

[Chrome] [插件] 插件推荐$(".postTitle2").removeClass("postTitle2").addClass("singleposttitle");创建时间:2025年11月1日00:24:02 更新时间:2025年11月1日00:24:09目录01 翻译1.…

餐饮不仅仅卖食物,更卖的是服务。

餐饮业本质上属于服务业——这或许是我们最常听到,也最值得深思的一句话。顾客来到餐厅,当然希望品尝美味的食物,但他们的需求远不止于此。一顿满意的用餐体验,是味觉享受与心理满足的双重叠加。而后者,往往来自于…

山石防火墙NAT-NAT64

山石防火墙NAT64测试。测试环境如下: 转换前: 3001::1 -> 2011::1 转换后: 21.1.1.1 -> 30.1.1.1Cilent配置 # interface Vlan-interface10 ip address 20.1.1.2 255.255.255.0 # interface LoopBac…

10月31日日记

1.今天学习java 2.明天休息 3.B树和B+树在数据库索引中怎么应用?

【RabbitMQ】RPC模式(请求/回复)

本章目标理解RabbitMQ RPC模式的工作原理和适用场景。掌握回调队列(Callback Queue)和关联ID(Correlation Id)的使用。实现基于RabbitMQ的异步RPC调用。学习RPC模式下的错误处理和超时机制。构建完整的微服务间同步…

圆锥曲线的离心率1

Problem 已知双曲线 $ E: \frac{ x^2 }{ a^2 } - \frac{ y^2 }{ b^2 }=1 \hspace{0.1cm} (a>0 , b>0)$ 的左、右焦点分别为 $ F_1,F_2 $ , 过右焦点作平行于其中一条渐近线的直线交双曲线于点 $ A $ ,若三角形…

由逃逸分析决定 --是什么意思?

Go 中“由逃逸分析决定”的意思核心概念:逃逸分析是编译器在编译期判断一个变量是否会“逃出”其作用域(函数栈帧)的过程。不逃逸 → 可以分配在栈上,函数返回时自动回收,效率更高。 发生逃逸 → 必须分配在堆上,…

[笔记]CSP-S 2025 第二轮 Final Review

仍在更新中。 Hope everything ok. 依照 NOI 大纲 2025 进行整理,删掉了一些考不到的内容。 数据结构 STL deque(双端队列) deque<int> q; q.size(); q.empty(); q.clear(); q.front(),q.back(); q.emplace_b…

文件多、杂乱,想分类也可以、不想分类也能快速找到文档的解决方案

多数人的常态:我的电脑桌面和云盘里堆满了各种文件夹,命名也比较随意。是的,我们是无法将文件管理得井井有条,至少时间一长,文件一多,就会“乱”。我们要承认和适应自己的这种特点。所以 文档大师 使用的“先收集…

浏览器单击事件绑定空方法为什么能执行

背景 标题就是我之前产生的疑惑。 排查 F12打开开发者工具,选择页面中的那个单击元素。找到事件侦听器 -> click 一般最下面这个就是我们的元素。之所以感到困惑,是因为这个按钮元素绑定的方法是个空函数,但是确…

阅读笔记三:以“工匠精神”打磨职业内核 - 20243867孙堃2405

《程序员的修炼之路:从小工到专家》让我深刻体会到,“修炼”二字,无关天赋,无关捷径,而是以工匠精神坚守职业初心,在日复一日的沉淀中打磨职业内核。书中对“专家素养”的定义,没有停留在技术能力的层面,更强调…

如何看懂explain工具信息,使用explain工具来分析索引

EXPLAIN 工具能用于获取查询执行计划,即分析 MySQL 如何执行一个 SQL 语句。我们可以通过使用EXPLAIN 去模拟优化器执行 SQL 语句,从而分析 SQL 语句有没有使用索引、是否采用全表扫描方式、判断能否更进一步优化等。…