记一次流量溯源题目解析
描述:某集团的一台服务器遭受到了恶意攻击,你现在是一名安全工程师,请你通过分析可以流量文件找出其中的蛛丝马迹。访问靶机SMB服务下载附件。
1、找出黑客的IP地址
这里只知道服务器的IP,端口扫描一下
从crackmapexec的输出看,靶机的SMB签名是False且支持SMBv1,这通常意味着安全配置较弱,很可能允许空会话或匿名访问
用空账密枚举共享目录
用smbclient共享找到目标文件
分析攻击量比较大的IP,这里的攻击机是192.168.27.128,192.168.27.133为nmap扫描干扰杂包,没有数据
2、提交黑客扫描的端口范围并提交黑客得到了哪些端口开放的信息,提交格式:[xxxx:xxxx]+[xxxx,xxxx,xxxx];
直接看TCP的统计,点Port B就可以排序
找开放端口
扫描原理:黑客发送syn–>目标回复
过滤规则:
ip.src==192.168.27.131&&ip.dst==192.168.27.128&&tcp.flags.syn==1&&tcp.flags.ack==13、将黑客渗透进入系统后得到的用户名称作为flag提交;
根据上题得到的端口进行过滤,2200为非常见端口,优先查看
追踪流
4、分析流量包,将黑客打开的第一个文件内容解密,将解密的内容作为flag提交;
这一题就比复杂了。下载之后发现是一个1.4MB的文件,这里肯定是解压不了的
到这里没有头绪了,又搜索了一下flag,这里找到对话流了
到这里才发现实际文件只有几KB,去除get请求,只把回复部分保存。
这里要用到Windows,传输一下文件
这里的switch.zip文件是对话流导出的数据,不是第一次下载的文件
压缩包的文件头区(504B0304)和压缩源文件目录区的(504B0102)的内容被调换了但为了能打开压缩包,他们的区域识别头并没有被调换,将将压缩中心区域和文件头调换就ok
