应急响应靶机练习-Web2

一、靶机介绍

这个靶机主要是通过暴力破解ftp,获取ftp账号后上传了php shell,获取shell后创建后门用户,以及做了一些端口转发操作。

靶机采用phpstudy,开启了ftp和web服务,但是要注意的是,一旦ftp开启,日志将会被复写,因此如果直接启用服务的话,会破坏日志这类重要的证据哦,因此溯源的第一要义就是先拷贝好数据。

二、溯源分析

(1)查看最近文件

可以发现网站目录、frp端口转发程序。

(2)查看日志

apache日志表明,192.168.126.135 在1235H-1300H对网站进行了目录探测,并在1305H左右访问了system.php多次,从访问记录来看,应该是通过别的入口上传的system.php,因为并没有访问到网站的后台界面。

查看ftp日志,发现了大量的192.168.126.135密码测试记录,最终成功了,成功登录后,上传了system.php

(3)文件分析

在网站根目录下,发现systen.php和3389.bat,对文件进行分析,

发现system.php的连接密码为hack6618,

3389.bat主要是开启远程桌面服务

(4)系统日志分析

远程登录日志分析,发现192.168.126.129远程登录该主机。

hack887$影子账户添加的日志记录

(5)qq号

根据最近访问记录,可以看到frp端口转发程序,查看配置可以看到服务器和端口。

三、结果

相关推荐
XUEYUAN52122 天前
ASN 自治系统号风控:平台如何通过 IP 所属自治域批量识别代理流量
python·网络协议·http·网络安全·socks5
其实防守也摸鱼2 天前
内网穿透与反向代理:原理、工具与实战指南
android·大数据·运维·安全·网络安全·自动化·渗透
TechEdu2026062 天前
[人工智能]人工智能时代的零日漏洞与零日攻击
人工智能·网络安全·ai·信息安全
程序员若风2 天前
CSRF攻击原理介绍和利用-腾讯云开发者社区
前端·网络·安全·web安全·网络安全·csrf攻击·腾讯云开发者社区
菩提小狗2 天前
每日安全情报报告 · 2026-09-21
网络安全·漏洞·cve·安全情报·每日安全
数安旭说2 天前
从“堆叠工具”到“一体化治理”:端点安全的技术演进与实践观察
网络安全·系统架构·数据安全·企业安全·端点安全·防泄密·一体化管理
白猫不黑2 天前
Python实现简易Web弱口令爆破与防护方案
python·web安全·计算机·网络安全·黑客·信息安全·渗透测试
菩提小狗2 天前
每日安全情报报告 · 2026-09-17
网络安全·漏洞·cve·安全情报·每日安全
2601_966377133 天前
176号令10月1日施行|网安检查换新规矩,数达数安版等保一体机方案助企业从容应对
网络安全·数据安全·数安版等保一体机
qingtian!3 天前
VM中安装WinServer2016详细教程
网络安全