应急响应靶机-Linux1

依旧手痒,知攻善防原创靶机

https://mp.weixin.qq.com/s/gCWGnBiwbqSnafXU1apJCA

下载解压后用vmware'扫描虚拟机'扫描靶机所在文件夹即可导入

相关账户密码:

defend/defend

root/defeng

进入桌面后发现有个叫题解的文件夹,先运行./题解Script.sh看看题目

既然有root的密码,那就切换到root权限以获得更高权限,这样方便执行高权限查询命令

注意:实际应急上机排查场景中,如果需要使用root权限,需要客户or甲方许可

操作过程中应记录开始操作与结束时间、执行了什么命令、操作,以免事后溯源导致责任上身!

grep "Accepted" /var/log/secure* |awk '{print 1,2,3,9,$11}'

查看服务器上所有 SSH 成功登录的记录,并只提取:时间、登录方式、登录用户 / 登录 IP

通过history来查看黑客登录成功后都执行过什么命令

OK啊,也是直接发现了第一个flag

flag{thisismybaby}

除此之外,还发现黑客编辑/etc/rc.d/rc.local,这是个开机启动脚本文件,相当于开机启动项

直接cat一下看看

cat /etc/rc.d/rc.local

第二个flag

flag{kfcvme50}

目前已知黑客拿到了root用户权限并且通过编辑开机自启动脚本文件实现权限维持,那么接下来就找他咋打进来的

cat /etc/passwd

看到有redis系统账号,代表机器上是安装并可运行Redis服务,

在应急响应中:Redis是高危攻击面,最常见的就是未授权访问,看到有redis账号最好检查一下Redis的配置、日志

cat /etc/redis.conf | grep loglevel

Redis日志有4个等级

1.debug:最细,全部客户端连接、每条命令都记录

2.verbose:详细级,记录客户端连接断开、主从、大量交互事件

3.notice:生产默认级别,只记录重要事件,普通操作不记

4.warning:仅报错警告,信息最少

可以看到:loglevel verbose

生产默认应该是 notice,现在是 "verbose"代表:

日志记录的内容很多,日志里面很可能存下了攻击者行为:攻击者 IP、连接记录、写 ssh 密钥、写 crontab 后门的相关事件

所以排查Redis第一步先看日志级别:通过等级来判断这份日志有没有排查价值

  • 如果是 verbose /debug:日志信息量充足,立刻去找日志文件分析攻击者行为
  • 如果是 notice:只有重大事件,很多攻击操作不会留下记录
  • 如果是 warning:几乎没有操作日志,看日志文件意义不大
    cat /etc/redis.conf | grep loglevel
    Redis日志有4个等级
    1.debug:最细,全部客户端连接、每条命令都记录
    2.verbose:详细级,记录客户端连接断开、主从、大量交互事件
    3.notice:生产默认级别,只记录重要事件,普通操作不记
    4.warning:仅报错警告,信息最少
    可以看到:loglevel verbose
    生产默认应该是 notice,现在是 "verbose"代表:
    日志记录的内容很多,日志里面很可能存下了攻击者行为:攻击者 IP、连接记录、写 ssh 密钥、写 crontab 后门的相关事件
    所以排查Redis第一步先看日志级别:通过等级来判断这份日志有没有排查价值
  • 如果是 verbose /debug:日志信息量充足,**立刻去找日志文件分析攻击者行为
  • 如果是 notice:只有重大事件,很多攻击操作不会留下记录
  • 如果是 warning:几乎没有操作日志,看日志文件意义不大
    cat /etc/redis.conf | grep loglevel
    Redis日志有4个等级
    1.debug:最细,全部客户端连接、每条命令都记录
    2.verbose:详细级,记录客户端连接断开、主从、大量交互事件
    3.notice:生产默认级别,只记录重要事件,普通操作不记
    4.warning:仅报错警告,信息最少
    可以看到:loglevel verbose
    生产默认应该是 notice,现在是 "verbose"代表:
    日志记录的内容很多,日志里面很可能存下了攻击者行为:攻击者 IP、连接记录、写 ssh 密钥、写 crontab 后门的相关事件
    所以排查Redis第一步先看日志级别:通过等级来判断这份日志有没有排查价值
  • 如果是 verbose /debug:日志信息量充足,**立刻去找日志文件分析攻击者行为
  • 如果是 notice:只有重大事件,很多攻击操作不会留下记录
  • 如果是 warning:几乎没有操作日志,看日志文件意义不大

    grep redis.conf /var/log/secure
    看看谁动过配置文件

可以看到redis.conf有被编辑过→随后执行了redis-server /etc/redis.conf→使用这份配置文件启动 redis 服务

目的是修改完 conf,重启服务让篡改参数生效

那么就打开redis.conf看看,改了啥

cat /etc/redis.conf

可以看到第三个flag为

flag{P@ssW0rd_redis}

OK!大功告成

相关推荐
江湖伤心人9 个月前
应急响应靶机 -web3
应急响应靶机
南暮思鸢1 年前
应急响应基础模拟靶机-security2
linux·网络安全·write up·应急响应靶机
南暮思鸢2 年前
应急响应靶机——linux1
linux·运维·网络安全·centos·write up·应急响应靶机·蓝队溯源