记一次Linux应急响应题目解析

描述:某集团站点遭到攻击,你现在是一名安全服务工程师,请使用"root:123456"登录系统进行应急响应排查。

1、对目标系统进行排查,找出攻击者的地址,将IP地址作为flag值提交,提交格式:flag{0.0.0.0};

由于说的是站点,所以进/var/log/httpd看一下

找到了access_log-20231230为正确的日志

根据访问的次数即可判断IP

2、对目标系统进行排查,找出攻击者使用的渗透工具,将工具的具体名称作为flag值提交,提交格式:flag{工具名称};

通过分析web服务日志中攻击者的UA标识判断所使用的工具,并通过请求量来判断

3、对目标系统进行排查,找到攻击者上传的恶意文件,将恶意文件的名称作为flag值提交,提交格式:flag{包含绝对路径的完整名称};

这里过滤一下,查看后通过关键字upload发现上传了一个p.php文件

查看文件发现是一句话木马

4、对目标系统进行排查,找出攻击者第一次攻击成功的时间,将攻击时间作为flag值提交,提交格式:flag{11/Jun/2019:12:47:22};

第一次

攻击者访问

bash 复制代码
/thinkphp/tests/up.php

返回

bash 复制代码
200

说明上传页面存在,并且访问成功。

第二次

bash 复制代码
[30/Dec/2023:12:59:51 -0500]

POST /thinkphp/tests/up.php

200 1422

Mozilla Firefox

POST通常表示:

  • 提交表单
  • 上传文件
  • 执行操作

这里明显是上传功能

第三次

bash 复制代码
[30/Dec/2023:13:00:02]

GET /thinkphp/tests/uploads/p.php

200 "-"
"curl/7.87.0"

攻击者访问:

bash 复制代码
/thinkphp/tests/uploads/p.php

说明攻击者上传的文件名已经出现在上传目录,并且服务器返回200,说明不是浏览器访问而是命令

5、对目标系统进行排查,找出攻击者遗留的后门,将该后门创建的文件名称作为flag值提交,提交格式:flag{包含绝对路径的完整名称};

这里在别名中检查出后门

相关推荐
xixiaoyunya3 分钟前
虚拟机备份怎么做:镜像级与文件级搭配的完整实操方案
linux·运维·网络
墨家句子5 分钟前
服务器被反复尝试登录之后:fail2ban 加密钥登录的五道加固
linux·后端
anew___7 分钟前
《从零手写操作系统 (30):环境变量与进程上下文——export/unset与继承语义》
java·开发语言·网络·jvm·算法
阿明69 分钟前
进程替换【Linux】
linux·运维·服务器
sunoo-22913 分钟前
【嵌入式Linux驱动学习】Day1-Day2 全流程梳理:环境搭建→U-Boot→内核→根文件系统→驱动基础
linux·运维·驱动开发·笔记·学习·阿里云·恩智浦
pencek24 分钟前
MazeSec-113
网络安全
谢亮_vipxieliang29 分钟前
Go GMP调度模型——从原理到实战的完整指南
开发语言·网络·golang
YonyouHRSaaS44 分钟前
从安全、信创、运维三方面看,人力资源管理系统哪种部署方式更适合企业HR?
运维·安全·hr系统·人力资源管理系统·hr saas·人事管理系统
啦啦啦啦啦zzzz1 小时前
一致性哈希
服务器·算法·哈希算法·c++20·分布式存储
倔强的石头1061 小时前
【Linux指南】动静态库系列(十二):库工程发布与错误排查:从能跑到可维护
linux·运维·服务器