AWD | ATT&CK实战系列--蓝队防御(一)

下载链接

我们首先需要提前准备一下以下内容:

  1. py解包
  2. 模仿学习来源
  3. 需要用到的指令解释

1.查看日志

查看日志的必要性

拖入kali虚拟机筛选查看有无攻击痕迹

bash 复制代码
 awk '{print $1,$7}' access.log.1708905600  | sort | uniq -c | grep -v '::1' | grep '.php'

判断这个IP(192.168.126.1)即为攻击者的IP,因为放入了一个shell.php

紧接着我们查看这个shell.php

2.查看分析找到的所有线索

1.shell.php

找到密钥

2.找到攻击者开的用户

得到hack168$,并且在账户中找到一个可执行文件

解包

需要反编译该文件,最后得到攻击者挖矿程序的矿池域名,方法可见原版write-up

bash 复制代码
http://wakuang.zhigongshanfang.top

3.安全补救措施

建议参考原版write-up,见准备工作


由于是正式的第一期,百分之九十就是模仿,但是随着经验加深,这个专栏一定会办的越来越好的,感谢观看🙏

相关推荐
勤劳的进取家3 分钟前
传输层基础
运维·开发语言·学习·php
Gary Studio5 分钟前
Frameworks学习预览
学习
for_ever_love__6 分钟前
UI学习:单例传值
学习·ui·ios·objective-c
The_superstar66 分钟前
2026.4.28衡山派学习复习笔记
笔记·学习
XD7429716368 分钟前
001. MSP430G2553 入门总述:从零开始学习这颗单片机
单片机·嵌入式硬件·学习·嵌入式·msp430g2553
wuxinyan1239 分钟前
大模型学习之路01:提示工程从入门到精通(第一篇)
人工智能·学习·提示词
for_ever_love__11 分钟前
UI学习:通知传值
学习·ui·ios·objective-c
周末也要写八哥12 分钟前
编程学习中的记=记忆还是记录?
学习
随风,奔跑13 分钟前
Git学习笔记
笔记·git·学习
志栋智能23 分钟前
跨越人机边界:超自动化巡检如何重塑工作流程?
运维·网络·人工智能·安全·自动化