玄机-第一章 应急响应-webshell查杀

1.题目

2.解题步骤

启动靶机,用远程连接工具输入靶机ip用户和密码连接到靶机

2.1

黑客webshell里面的flag flag{xxxxx-xxxx-xxxx-xxxx-xxxx}

find . -name "*.php" | xargs grep "eval(" #查找当前目录及其子目录下所有.php文件中包含eval()函数的行

cd /var/www/html/include #切换到所查找的目录下

cat gz.php #查看gz.php文件

发现php文件内有一串字符串即为flag

flag{027ccd04-5065-48b6-a32d-77c704a5e26d}

2.2

黑客使用的什么工具的shell github地址的md5 flag{md5}

用gz.php文件中的几行代码

在浏览器中搜索,匹配到哥斯拉php马

哥斯拉常见特定函数和代码模式

@session_start():用于创建或重启一个会话,这是 PHP 木马中常见的功能,用于存储攻击载荷或状态信息。

@set_time_limit(0):设置脚本执行时间为无限制,确保木马能够持续运行。

@error_reporting(0):关闭错误报告,防止在执行恶意代码时暴露错误信息。

eval()、assert():这些函数用于执行字符串作为 PHP 代码,是 PHP 木马中常见的执行恶意代码的方式。

在githup中查找哥斯拉,得到网址

用md5在线网站对网址进行32位md5加密即为flag

flag{39392de3218c333f794befef07ac9257}

2.3

黑客隐藏shell的完整路径的md5 flag{md5} 注 : /xxx/xxx/xxx/xxx/xxx.xxx

用D盾查杀或用ls -l 和ls -al,发现含有隐藏文件.Mysaqli.php

用在线网站转化为md5值

flag{AEBACOE58CD6C5FAD1695EE4D1AC1919}

2.4

黑客免杀马完整路径 md5 flag{md5}

PHP 免杀马通常为字符串异或加密、Base 加密、rot13加密、字符串拼接等

find ./ -name "*.php" | xargs grep "base64" #在当前目录下查找base64

md5加密得到

flag{EEFF2EABFD9B7A6D26FC1A53D3F7D1DE}

相关推荐
不灭锦鲤18 小时前
网络安全第117天
安全·web安全
行者-全栈开发18 小时前
CVE-2026-20131:Cisco防火墙管理中枢未授权RCE漏洞深度剖析与紧急修复指南
web安全·rce·防火墙安全·cve-2026-20131·cisco fmc·远程代码执行·cvss 10.0
憧憬成为web高手19 小时前
[0CTF 2016]piapiapia 脚本和总结
web安全·网络安全
Fortinet_CHINA1 天前
Fortinet助力“爱达·花城号”构建船岸一体化网络安全与运营体系
安全·web安全
上海云盾第一敬业销售2 天前
DDoS防护服务:价格与性能的权衡与实战经验
web安全·ddos
HackTwoHub2 天前
K8s综合渗透测试工具,集成信息搜集、权限逃逸、横向移动,一站式搞定全流程渗透测试工作
人工智能·安全·web安全·云原生·容器·kubernetes·系统安全
熙丫 133814823862 天前
CISAW应急服务线上实战培训6月班开启:基于红黑演义云平台的攻防演练与应急响应
安全·web安全
介一安全2 天前
BurpSuite插件 OneScan 扩展版安装与实战指南
web安全·插件·安全性测试·burpsuite·安全工具
宋浮檀s2 天前
应急响应——内网渗透基础&横向移动应急排查
网络·安全·web安全
Geometry Fu2 天前
《物联网安全》第10章 网络安全管理
物联网·安全·web安全