当前位置:首页>Linux>应急响应靶机训练-Linux2(题解)

应急响应靶机训练-Linux2(题解)

  • 2026-10-11 06:15:54
应急响应靶机训练-Linux2(题解)

本次靶场来自于知攻善防实验室搭建的靶机

目录

靶机环境

应急过程

一、提交攻击者IP地址

二、提交攻击者修改的管理员密码(明文)

三、提交第一次Webshell的连接URL(http://xxx.xxx.xxx.xx/abcdefg?abcdefg只需要提交abcdefg?abcdefg)

四、提交Webshell连接密码

五、提交数据包的flag1

六、提交攻击者使用的后续上传的木马文件名称

七、提交攻击者隐藏的flag2

八、提交攻击者隐藏的flag3


靶机环境

靶机下载地址在上一篇有下载链接

账密:root/Inch@957821.  

由于靶机是命令行,一个窗口不太方便,建议在远程连接一个窗口

登录系统之后运行wp

应急过程

一、提交攻击者IP地址

查看开放端口

开放了web服务,优先检查web日志

cat 127.0.0.1.log | awk -F ' ' '{print $1}' | uniq -c

分析IP地址可见192.168.20.1的访问量是最大的

提交该IP地址正确

二、提交攻击者修改的管理员密码(明文)

经过分析得知系统使用的宝塔面板,修改数据库密码登录数据看看

mysql -uroot -p

解密得到

提交正确

三、提交第一次Webshell的连接URL(http://xxx.xxx.xxx.xx/abcdefg?abcdefg只需要提交abcdefg?abcdefg)

cat 127.0.0.1.log | grep -v "192.168.20.131" | grep -i post

分析日志过滤掉131的IP之后提取POST传输的数据发现了大量的index.php?user-app-register访问记录

尝试提交正确

四、提交Webshell连接密码

分析index.php文件发现密码,于是使用正则来匹配函数

 grep -ERn '@eval|@assert' ./

密码为Network2020,提交正确

五、提交数据包的flag1

用scp命令将数据包下载到本地

scp root@192.168.80.200:/root/数据包1.pcapng ./

分析数据包过滤字符串得到第一个flag

六、提交攻击者使用的后续上传的木马文件名称

统计http的请求包发现/version2.php的请求比较多

访问version2.php为冰蝎的流量特征

于是访问上一个数据包分析为蚁剑的流量

复制这段编码去掉前2位解密得到确实是上传的version2.php的木马

提交version2.php正确

在最后一个蚁剑流量的响应包中发现了密钥

各位师傅可以利用该密钥进行解密,回到靶机上继续分析,查看历史命令误打误撞发现了flag3

七、提交攻击者隐藏的flag2

继续分析历史命令发现创建了一个.api的隐藏文件夹

查看该文件夹的位置

find / -name .api -type d 2>/dev/null

查看该文件夹内部还有许多php文件,直接过滤看看有没有flag

提交正确

八、提交攻击者隐藏的flag3

在历史命令中已经发现了flag3,直接提交即可

最新文章

随机文章