由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号陌笙不太懂安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉,谢谢!
该靶场环境来自暗月2025培训课程,请使用web123/Abc@1234 通过ssh远程连接,如需root使用sudo -i切换,flag答题程序在桌面文件夹中,执行后答题获取最终flag启动答题程序,开始答题,这种答题,多打几个靶场就会发现,一般都是老套路,快速通过,然后根据wp学习其他知识。这个可以结合web日志分析或者直接按照套路答题,web日志后面看,这里先按照最常见的手法,拿下系统之后肯定会写马,直接去web目录,看马子的创建时间就可以,拿到答案。cd /var/www/htmlls -la --full-time
问提权文件?suid提权,sudo提权都是最常见的,查看日志找找答案可能理解错题目了,问的是最终可执行文件名,我们当前用户在sudo组里面,直接切换root切换之后,查看历史记录,很明显就看到了,gcc编译成的恶意文件,最后的文件名是rootshell继续看第三题
看一下都有哪些用户,看一下顺序就可以,后创建的用户一般会放在后面靶场整体还是比较简单的,就是个新手靶场,通关后下载wp继续学习一、事情起因
某天客户反馈:linux服务器存在异常连接,疑似被入侵需要应急工程师到现场排查,并出一份应急响应报告。
⼆、准备⼯作
根据客户提供的ip,对服务器进⾏初步分析。
三、分析过程
1.查看最近创建文件
服务器被⼊侵之后,攻击者会上传或创建⼀些恶意⽂件。可以通过查看最近创建的⽂件。find / -type f -mtime -1 -ls 2>/dev/nullfind /tmp /var/tmp /dev/shm /var/www /home -type f -cmin -720 -ls 2>/dev/nullfind /tmp /var/tmp /dev/shm /var/www /home -type f -mtime -1 -ls 2>/dev/nullfind / -type f -mtime -1 \( -name "*.php" -o -name "*.sh" -o -name "*.so"\) -ls 2>/dev/nullfind /var/www/html -type f -mtime -3 \( -name "*.php" -o -name "*.sh" -o -name "*.so" \) 2>/dev/null | xargs ls -lta
find意思:Linux 的查找命令,用于在目录树中搜索文件和目录。/意思:表示从 根目录 开始查找。作用:这会让命令扫描整个系统(包括所有分区、挂载点)。/tmp /var/tmp /dev/shm /var/www /home/tmp:系统临时目录,所有用户可写,常被用于存放恶意脚本或临时后门。/var/tmp:持久化临时目录,系统重启不会清空,攻击者喜欢藏匿文件在这里。/dev/shm:内存文件系统(tmpfs),读写速度极快,恶意程序可能在此运行痕迹而不写入硬盘。/var/www:典型的 Web 服务根目录,攻击者常在此上传 Webshell 或篡改网站文件。/home:用户家目录,用于查找用户级别上传的恶意文件或盗取的数据。-type f意思:指定查找的类型为普通文件。作用:f 代表 regular file(普通文件,如文本、图片、可执行程序)。如果不加这个参数,find 会同时搜出目录(d)、链接文件(l)等。加上 -type f 确保只返回文件,不返回文件夹。-mtime -1意思:按文件修改时间筛选。作用:查找 修改时间在 1 天以内 的文件。mtime 指的是文件内容最后被修改的时间(modify time)。-1 中的 - 表示“小于”1天(即距今 24 小时内)。注意:-mtime +1 表示大于1天前(超过24小时),-mtime 1 表示恰好是1天前(24小时整的那个时间点)。-cmin -720意思:按文件状态变更时间筛选,时间范围为 720 分钟(12小时)以内。作用:cmin 指的是 change time(文件元数据变更时间),包括:权限、所有者、硬链接数,或者文件内容被修改时也会同时更新 ctime。-720 中的 - 表示“小于”720 分钟(即最近 12 小时内)。关键区别:相比 -mtime 或 -mmin(仅关注内容修改),-cmin 能捕获到文件权限被改成可执行、属主被更改等可疑行为。\( ... \)意思:括号分组,用于改变逻辑运算的优先级,(记得加空格作用:将括号内的多个 -name 条件组合成一个逻辑组。注意:括号前面必须加反斜杠 \ 进行转义,防止被 Shell 解释为子 shell 语法。-o意思:逻辑 OR(或),表示满足任意一个条件即可。作用:相当于“或者”的关系。-name "*.php"意思:文件名匹配模式。作用:*.php:查找所有以 .php 结尾的文件(PHP 脚本)*.sh:查找所有以 .sh 结尾的文件(Shell 脚本)*.so:查找所有以 .so 结尾的文件(共享库/动态链接库时间打印-printf '%TY-%Tm-%Td %TH:%TM:%S %p\n'-ls意思:以 长格式列表 的形式输出查找到的文件信息。作用:相当于对每个找到的文件执行了一次 ls -l,会显示:权限、硬链接数、所有者、组、大小、修改日期、完整路径。2>/dev/null意思:重定向错误信息。作用:2> 表示将标准错误输出(文件描述符 2)重定向。/dev/null 是一个特殊的“黑洞”设备文件,写入这里的数据会被系统直接丢弃。目的:因为从根目录查找时,会遇到很多没有权限读取的目录(如 /proc、/sys 或系统保护目录),系统会报 Permission denied 错误。加上这个,就把这些报错全部隐藏掉,只显示干净的正确结果。%p - 打印文件路径含义:Print path(打印文件路径)作用:显示找到的文件的完整路径名(相对于查找起点)\n换行-ls 和 -printf会冲突
2.查看web⽇志
grep 搜索命令
从/var/www/html/shell.php存在创建的时间 根据这个时间范围查看web访问记录。
精准查找访问 shell.php 的记录
grep 'shell.php' /var/log/apache2/access.loggrep 'shell.php' /var/log/apache2/error.log
zgrep 'shell.php' /var/log/apache2/access.log.*
日志轮转
旧日志滚动归档并压缩,新日志从头开始写,既省空间又好查。
具体可以ai或者百度学习,我全复制出来内容太长了。
可快速查出谁最频繁请求 shell.php,也就是请求次数最多grep 'shell.php' /var/log/apache2/access.log.* | awk '{print $1}' | sort | uniq -c | sort -nr
接着查看shell.php是如何创建的。打开shell.php查看内容 是后⻔⽂件
看这个工作流程应该是冰蝎的
固定密钥:代码开头的 $key="e45e329feb5d925b" 是铁证。这个值是通过计算默认密码 rebeyond 的MD5值,并取前16位得到的。在冰蝎3.0版本及之后,它取消了之前版本动态协商密钥的机制,开始使用这种固定的预共享密钥。代码结构与加密逻辑:脚本会先读取 php://input 的POST数据,然后根据服务器是否加载了 openssl 扩展,来选择使用 AES-128加密 或是 异或(XOR)加密 进行解密,这与冰蝎的工作模式完全吻合。执行方式:最后,它会通过 explode('|', $post) 拆分解密后的数据,并使用 call_user_func 触发 __invoke 魔术方法来执行 eval,从而运行攻击者发来的恶意代码。
查看shell.php创建⽂件之前的web访问记录。
这个命令的作用是从Apache访问日志中筛选出2025年6月29日 11:00到19:59之间(即11点到19点)的访问记录。
zgrep "29/Jun/2025:11" /var/log/apache2/access.log*
zgrep "29/Jun/2025:1[1-9]" /var/log/apache2/access.log* | grep -v "gobuster/3.6"
/var/log/apache2/access.log.2.gz:192.168.10.94 - - [29/Jun/2025:19:42:55 +0800] "POST /shell.php HTTP/1.1" 200 3300 "http://192.168.10.107/rm4u.php" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/96.0.4664.110 Safari/537.36"
192.168.10.94(远程主机名):攻击者的来源IP地址,表明控制端位于内网。-(RFC 1413 身份):空值,表示未通过IDENT协议验证客户身份。-(认证用户名):空值,表示此次请求未使用HTTP基本认证。[29/Jun/2025:19:42:55 +0800](时间戳):服务器收到请求的精确时间(北京时间)。"POST /shell.php HTTP/1.1"(请求行):明确指出了攻击手段——向WebShell脚本发起POST请求。200(状态码):HTTP响应状态码,200表示命令执行成功,服务器未报错。3300(响应大小):服务器返回给攻击者的数据包大小(约3.3KB),通常是命令执行后回显的结果长度。"http://192.168.10.107/rm4u.php"(Referer):引用页,暴露了攻击者的管理端面板地址,同时也说明该请求是由管理端触发的。"Mozilla/5.0 ... Chrome/96.0..."(User-Agent):客户端标识,攻击者伪装成Windows下的Chrome浏览器以躲避防火墙拦截。
3.查看安全⽇志
grep 'Accepted' /var/log/auth.loggrep 'Failed' /var/log/auth.log
/var/log/auth.log.1:Jun 30 00:42:31 web123-virtual-machine sshd[4009]: Accepted password for sysadmin from 192.168.10.145 port 59900 ssh2
Jun 30 00:42:31 登录时间(6月30日凌晨 00:42:31)web123-virtual-machine 被登录的服务器主机名sshd[4009] SSH服务进程IDAccepted password 密码验证成功(不是密钥登录)sysadmin 登录使用的系统用户名192.168.10.145 攻击者IP(注意:这是最初扫描器的IP!)port 59900 攻击者使用的源端口ssh2 在这里是指 SSH 协议版本 2(SSH Version 2)表示攻击者通过 SSH 协议的第二个版本成功建立了加密连接。
后面就是一些常规查看(进程,网络连接,历史命令,计划任务啥的),然后梳理攻击流程,不再一一截图说明
事件的起因是 192.168.10.107 服务器上的⽹站后台存在弱⼝令,2025-06-29:13:40:05 登录
dede/index.php 通过模块更新创建shell.php获取⽹站权限。接着提权获取root权限。在 2025-06-30
00:54 创建⽤户 sysadnin
202506-30 00:57 创建⽤户 backdoor 在 2025-06-30 00:42:31登录此服务器进⾏操作 2025-06-
30 00:53 创建了 后⻔⽂件 /usr/local/bin/rootshell
应急处置方案
封禁IP删除账号修改后台密码 设置⾼强度密码修改服务器密码修改mysql的密码删除 /usr/local/bin/rootshell
后台回复加群加入交流群
广告:cisp pte/pts &nisp1级2级低价报考
陌笙安全纷传圈子+陌笙src挖掘知识库+陌笙安全漏洞库+陌笙安全面试题库简单介绍(加入纷传圈子送知识库+漏洞库+面试题库)
如果觉得合适可以加入,圈子目前价格39.9元,价格只会根据圈子内容和圈子人数进行上调,不会下跌。。。
圈子福利
edu漏洞挖掘1v1指导出洞
陌笙src挖掘知识库介绍(内容持续更新中!!!)
信息收集(主域名信息收集,子域名信息收集等&会永久提供fofa-key助力)弱口令漏洞&未授权访问漏洞挖掘任意文件读取&删除&下载&上传漏洞sql注入漏洞url重定向漏洞csrf&ssrf漏洞挖掘XSS&XXE漏洞挖掘等等常见漏洞cors&目录遍历&越权漏洞挖掘EDUSRC(证书站挖掘案例分享&edusrc挖掘技巧分享)CNVD挖掘技巧分享&实战案例报告编写公益漏洞挖掘(公益src挖掘漏洞分享&提供补天1权重资产)SRC挖掘实战(针对各种常见功能总结的常见测试思路等快速提升)经典常见Nday漏洞(常见中间件&以及各种常见框架)复现云安全相关漏洞挖掘(云key扫盲&云存储桶&快速识别云环境&云攻防)AI相关学习(AI基础&AI代码审计实战测试&webLLM攻击等)APP&小程序漏洞挖掘等各模块不在一一介绍
信息收集
src挖掘基础
src挖掘实战


edusrc

经典nday复现

云安全&AI安全


陌笙安全漏洞库介绍
最新漏洞查看1day&0day分享EDU学校相关漏洞Web应用漏洞CMS漏洞OA产品漏洞中间件漏洞云安全漏洞人工智能漏洞其他漏洞



陌笙安全面试库
渗透测试基本问题一汇总渗透测试基本问题二汇总渗透测试基本问题三汇总微步护网面试题目长亭科技面试深信服护网面试启明星辰渗透测试面试题目安恒面试题目绿盟笔试题目360面试奇安信护网面试运维面试题目运维面试题库网安面试相关文档大全相关面试文章推荐等等
POC库&&更新适配afrog&&nuclei&&dddd的POC&1day/Nday等&&dddd二开工具[助力渗透测试&&红蓝攻防]
工具截图

实战效果

poc库【后续持续更新】


AI赋能-skill辅助漏洞挖掘(免责&&慎用)


圈友ai辅助渗透实战效果,支持打假!
证书站

普通站点

陌笙纷传圈子介绍
1、src挖掘思维导图,信息收集思维导图,edusrc挖掘思维导图,以及后续的红队&面试思维导图&自己网安笔记等持续更新2、2025-2026的edusrc实战报告包含证书站和非证书站以及2025之前的各种优质报思路分享3、各种src报告思路分享(内部&外部)4、分享各种src挖掘&edusrc挖掘培训资料&视频5、不定期分享通杀、0day6、有圈子群可以技术交流以及不定期抽取证书&免费rank7.分享各种护网资料各家安全厂商讲解视频&精选实战面试题目8、各种框架漏洞技巧分享9、各种源码分享(泛微、正方系统、用友等)10、漏洞挖掘工具&信息收集工具&内网渗透免杀等网安工具分享11、各种ctf资料以及题目分享12、cnvd挖掘技巧&CNVD资产&src资产分享&补天1权重资产分享&fofakey共用13、免杀、逆向、红队攻内网防渗透等课程分享14、漏洞库&字典以各种内容不在一一说明15、cisp-pte/pts&nisp一级&nisp二级&edusrc证书内部价格15、如果有漏洞挖掘问题或者工具资料需求可以找群主(尽量满足)


目前800多条内容,扫描下方二维码查看详情以及加入圈子,持续更新中。。
如果觉得合适可以加入,价格不定期会根据圈子内容和圈子人数进行上调。。
