AWD | ATT&CK实战系列--蓝队防御(一)

下载链接

我们首先需要提前准备一下以下内容:

  1. py解包
  2. 模仿学习来源
  3. 需要用到的指令解释

1.查看日志

查看日志的必要性

拖入kali虚拟机筛选查看有无攻击痕迹

bash 复制代码
 awk '{print $1,$7}' access.log.1708905600  | sort | uniq -c | grep -v '::1' | grep '.php'

判断这个IP(192.168.126.1)即为攻击者的IP,因为放入了一个shell.php

紧接着我们查看这个shell.php

2.查看分析找到的所有线索

1.shell.php

找到密钥

2.找到攻击者开的用户

得到hack168$,并且在账户中找到一个可执行文件

解包

需要反编译该文件,最后得到攻击者挖矿程序的矿池域名,方法可见原版write-up

bash 复制代码
http://wakuang.zhigongshanfang.top

3.安全补救措施

建议参考原版write-up,见准备工作


由于是正式的第一期,百分之九十就是模仿,但是随着经验加深,这个专栏一定会办的越来越好的,感谢观看🙏

相关推荐
M78佐菲5 小时前
Linux学习笔记:TCP协议
linux·笔记·学习·tcp/ip·算法
yi.Ist6 小时前
数据定义语言-DDL操作
数据库·学习·mysql·oracle·大海豚
weixin_416667967 小时前
【无标题】
运维·服务器·网络
予昊7 小时前
从零实现“在线五子棋对战“:WebSocket 实时通信 + 段位匹配
java·开发语言·网络·websocket
上海云盾-小余9 小时前
流量攻击复盘:为什么 WAF 完好,业务依旧瘫痪
运维·服务器·网络
戴西软件10 小时前
戴西iDWS.3DViz Suite数据轻量化可视化软件,从传统桌面软件向云端协同的重大突破
大数据·运维·网络·人工智能·机器学习·3d
芯盾时代10 小时前
《金融业网络安全管理办法(征求意见稿)》全条款深度拆解(三)
网络·安全·网络安全
米饭不加菜10 小时前
ESP-01S通过TCP直接与手机建立通信
网络·tcp/ip·智能手机
骐骥110 小时前
学习:javaScriptProxy和registerJavaScriptProxy有什么区别,能注册多少个对象
学习·鸿蒙
Huathy-雨落江南,浮生若梦10 小时前
Caddy 学习笔记 - 反向代理与 IP 封禁
笔记·学习·tcp/ip