依旧手痒,知攻善防原创靶机
https://mp.weixin.qq.com/s/gCWGnBiwbqSnafXU1apJCA
下载解压后用vmware'扫描虚拟机'扫描靶机所在文件夹即可导入

相关账户密码:
defend/defend
root/defeng
进入桌面后发现有个叫题解的文件夹,先运行./题解Script.sh看看题目

既然有root的密码,那就切换到root权限以获得更高权限,这样方便执行高权限查询命令
注意:实际应急上机排查场景中,如果需要使用root权限,需要客户or甲方许可
操作过程中应记录开始操作与结束时间、执行了什么命令、操作,以免事后溯源导致责任上身!
grep "Accepted" /var/log/secure* |awk '{print 1,2,3,9,$11}'
查看服务器上所有 SSH 成功登录的记录,并只提取:时间、登录方式、登录用户 / 登录 IP

通过history来查看黑客登录成功后都执行过什么命令

OK啊,也是直接发现了第一个flag
flag{thisismybaby}
除此之外,还发现黑客编辑/etc/rc.d/rc.local,这是个开机启动脚本文件,相当于开机启动项
直接cat一下看看
cat /etc/rc.d/rc.local

第二个flag
flag{kfcvme50}
目前已知黑客拿到了root用户权限并且通过编辑开机自启动脚本文件实现权限维持,那么接下来就找他咋打进来的
cat /etc/passwd
看到有redis系统账号,代表机器上是安装并可运行Redis服务,
在应急响应中:Redis是高危攻击面,最常见的就是未授权访问,看到有redis账号最好检查一下Redis的配置、日志

cat /etc/redis.conf | grep loglevel
Redis日志有4个等级
1.debug:最细,全部客户端连接、每条命令都记录
2.verbose:详细级,记录客户端连接断开、主从、大量交互事件
3.notice:生产默认级别,只记录重要事件,普通操作不记
4.warning:仅报错警告,信息最少
可以看到:loglevel verbose
生产默认应该是 notice,现在是 "verbose"代表:
日志记录的内容很多,日志里面很可能存下了攻击者行为:攻击者 IP、连接记录、写 ssh 密钥、写 crontab 后门的相关事件
所以排查Redis第一步先看日志级别:通过等级来判断这份日志有没有排查价值
- 如果是 verbose /debug:日志信息量充足,立刻去找日志文件分析攻击者行为
- 如果是 notice:只有重大事件,很多攻击操作不会留下记录
- 如果是 warning:几乎没有操作日志,看日志文件意义不大
cat /etc/redis.conf | grep loglevel
Redis日志有4个等级
1.debug:最细,全部客户端连接、每条命令都记录
2.verbose:详细级,记录客户端连接断开、主从、大量交互事件
3.notice:生产默认级别,只记录重要事件,普通操作不记
4.warning:仅报错警告,信息最少
可以看到:loglevel verbose
生产默认应该是 notice,现在是 "verbose"代表:
日志记录的内容很多,日志里面很可能存下了攻击者行为:攻击者 IP、连接记录、写 ssh 密钥、写 crontab 后门的相关事件
所以排查Redis第一步先看日志级别:通过等级来判断这份日志有没有排查价值 - 如果是 verbose /debug:日志信息量充足,**立刻去找日志文件分析攻击者行为
- 如果是 notice:只有重大事件,很多攻击操作不会留下记录
- 如果是 warning:几乎没有操作日志,看日志文件意义不大
cat /etc/redis.conf | grep loglevel
Redis日志有4个等级
1.debug:最细,全部客户端连接、每条命令都记录
2.verbose:详细级,记录客户端连接断开、主从、大量交互事件
3.notice:生产默认级别,只记录重要事件,普通操作不记
4.warning:仅报错警告,信息最少
可以看到:loglevel verbose
生产默认应该是 notice,现在是 "verbose"代表:
日志记录的内容很多,日志里面很可能存下了攻击者行为:攻击者 IP、连接记录、写 ssh 密钥、写 crontab 后门的相关事件
所以排查Redis第一步先看日志级别:通过等级来判断这份日志有没有排查价值 - 如果是 verbose /debug:日志信息量充足,**立刻去找日志文件分析攻击者行为
- 如果是 notice:只有重大事件,很多攻击操作不会留下记录
- 如果是 warning:几乎没有操作日志,看日志文件意义不大

grep redis.conf /var/log/secure
看看谁动过配置文件

可以看到redis.conf有被编辑过→随后执行了redis-server /etc/redis.conf→使用这份配置文件启动 redis 服务
目的是修改完 conf,重启服务让篡改参数生效
那么就打开redis.conf看看,改了啥
cat /etc/redis.conf

可以看到第三个flag为
flag{P@ssW0rd_redis}

OK!大功告成