应急响应靶机练习-Web1

一、靶场介绍

这是一台知攻善防实验室的应急响应靶机,方便大家练习一下应急响应的流程和操作。

前景需要:

小李在值守的过程中,发现有CPU占用飙升,出于胆子小,就立刻将服务器关机,这是他的服务器系统,请你找出以下内容,并作为通关条件:

1.攻击者的shell密码

2.攻击者的IP地址

3.攻击者的隐藏账户名称

4.攻击者挖矿程序的矿池域名

用户:

administrator

密码

Zgsf@admin.com

本人尝试复现了攻击过程。

(1)利用弱口令获得网站管理员的用户名和密码,利用插件漏洞,建立shell连接

应该admin/admin

发现有个上传插件的功能,上传插件zip时候,会把zip包解压,可以在zip包加入自己的php shell,从而实现控制。

(2)利用插件上传漏洞,上传shell

从网上任意下载一个免费插件,写入一个一句话木马shell3.php加入目录中

上传后,在主机目录下就会有:

利用sword连接

(2)新建一个用户,开启远程桌面,运行挖矿程序

由于phpstudy是administrator运行的,因此上述shell有最高权限,直接用命令行建立一个新用户,并加入管理员组

二、溯源过程

通过模拟攻击,大概知道了攻击者的过程,因此溯源也有固定思路:

(1)查看web日志

发现攻击者ip和攻击shell

用D盾可以直接检测,其实系统杀毒软件也可以检测出来。

(2)查看系统日志

查看远程登陆日志

查看用户添加情况,新增了一个hack168$用户,haha用户是我自己测试添加的

(3)逆向分析

使用pyinstxtractor逆向,发现矿的域名。

三、结果

相关推荐
黄金龙PLUS7 小时前
5个1024比特大状态置换算法的设计与分析
算法·网络安全·密码学·哈希算法·同态加密
XUEYUAN52126 天前
ASN 自治系统号风控:平台如何通过 IP 所属自治域批量识别代理流量
python·网络协议·http·网络安全·socks5
其实防守也摸鱼6 天前
内网穿透与反向代理:原理、工具与实战指南
android·大数据·运维·安全·网络安全·自动化·渗透
TechEdu2026066 天前
[人工智能]人工智能时代的零日漏洞与零日攻击
人工智能·网络安全·ai·信息安全
程序员若风6 天前
CSRF攻击原理介绍和利用-腾讯云开发者社区
前端·网络·安全·web安全·网络安全·csrf攻击·腾讯云开发者社区
菩提小狗6 天前
每日安全情报报告 · 2026-09-21
网络安全·漏洞·cve·安全情报·每日安全
数安旭说7 天前
从“堆叠工具”到“一体化治理”:端点安全的技术演进与实践观察
网络安全·系统架构·数据安全·企业安全·端点安全·防泄密·一体化管理
白猫不黑7 天前
Python实现简易Web弱口令爆破与防护方案
python·web安全·计算机·网络安全·黑客·信息安全·渗透测试
菩提小狗7 天前
每日安全情报报告 · 2026-09-17
网络安全·漏洞·cve·安全情报·每日安全
2601_966377137 天前
176号令10月1日施行|网安检查换新规矩,数达数安版等保一体机方案助企业从容应对
网络安全·数据安全·数安版等保一体机