惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

V
Vulnerabilities – Threatpost
P
Proofpoint News Feed
The Hacker News
The Hacker News
Know Your Adversary
Know Your Adversary
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
T
Tenable Blog
AWS News Blog
AWS News Blog
S
Securelist
T
Threatpost
C
Cybersecurity and Infrastructure Security Agency CISA
IT之家
IT之家
腾讯CDC
WordPress大学
WordPress大学
Spread Privacy
Spread Privacy
C
Check Point Blog
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
Engineering at Meta
Engineering at Meta
Latest news
Latest news
A
About on SuperTechFans
The Register - Security
The Register - Security
L
LINUX DO - 热门话题
T
The Exploit Database - CXSecurity.com
C
Cisco Blogs
T
Tailwind CSS Blog
Simon Willison's Weblog
Simon Willison's Weblog
阮一峰的网络日志
阮一峰的网络日志
MyScale Blog
MyScale Blog
大猫的无限游戏
大猫的无限游戏
T
Tor Project blog
L
Lohrmann on Cybersecurity
G
GRAHAM CLULEY
B
Blog RSS Feed
Scott Helme
Scott Helme
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
NISL@THU
NISL@THU
P
Privacy International News Feed
Security Latest
Security Latest
Recorded Future
Recorded Future
L
LangChain Blog
Cyberwarzone
Cyberwarzone
C
Cyber Attacks, Cyber Crime and Cyber Security
C
CXSECURITY Database RSS Feed - CXSecurity.com
博客园 - 聂微东
Google DeepMind News
Google DeepMind News
Last Week in AI
Last Week in AI
Apple Machine Learning Research
Apple Machine Learning Research
F
Fortinet All Blogs
O
OpenAI News
T
Threat Research - Cisco Blogs
Blog — PlanetScale
Blog — PlanetScale

博客园 - 1go0

各种评价高频 各位大佬 综合模拟六套卷分类去重 心理学六套模拟分类汇总 教育学分类汇总 十五至尊图 基于CS的学习工作流构建思路【补充版】 董宇辉 青年大课演讲稿 生命里,总有一朵祥云为你缭绕 联想 Y700 键盘失灵 解决 202309 项目管理学习笔记 学习速效救心丸 关于职场白嫖 侠盗猎车 -- 玩转滚动码(上) 关于时间冗余杀手、职场PUA以及不断刷新三观的事情 软弱退让只能任人宰割 hackrf搭配gr-mixalot唤醒沉睡多年的BP机 电视机为什么会收到邻居游戏机画面? 博文阅读密码验证 - 博客园
2022年某银行系统内部赛流量分析wp
1go0 · 2022-05-30 · via 博客园 - 1go0
链接:https://pan.baidu.com/s/1RVgI7CASZ6sJg3pF2A0d2Q 
提取码:1go0 
问题:
1、确认并提交攻击者的IP 地址
2、确认并提交攻击者首次请求 Apache Solr 服务的时间,格式:2022-05-01/12:00:00
3、确认并提交攻击者登录 Solr 服务使用的用户名和密码,格式:Username:Password。
4、确认并提交攻击者利用 Solr 服务访问的 DNS 域名。
5、确认并提交攻击者首次反弹 shell 时的监听端口。
6、确认并提交攻击者从哪一个应用程序中提取了 MSSQL 数据库 sa 用户的密码。
7、确认并提交攻击者利用 MSSQL 命令执行时使用的程序集名称。
8、确认并提交攻击者下载的 CobaltStrike 木马的 MD5 值。
9、确认并提交 CobaltStrike 载荷接收并执行的命令
10、确认并提交攻击者启用的后门用户的名称。
11、确认并提交攻击者通过注册表执行的反弹 shell 脚本的 MD5 值。
12、确认并提交攻击者使用的 CobaltStrike 版本号,如:1.0。

只有一个数据包,wireshark打开。

过滤下http请求,可以看到攻击者的IP为172.31.1.17,网站ip为101.34.174.73。

由上图可以看到攻击方登录后台后上传reverse_shell. ps1和1.exe文件。其中reverse_shell. ps1为反向代理脚本,1.exe为cs马。通过导出http对象得到对应的reverse_shell. ps1和1.exe

查看对应文件的md5值。

通过追踪reverse_shell. ps1的TCP流,可以看到攻击者首次反弹 shell 时的监听端口为1234。通过tcp.port==1234语句过滤端口为1234的流量。

追踪其中一条TCP流量,可以看到攻击者执行的命令。

通过上图命令可知,攻击者通过提取Chrome的缓存得到solr服务的用户名、密码以及MSSQL 数据库 sa 用户的密码。(实际在提交过程中发现solr服务的用户名为Solr:SolrRocks,首字母大写。)

通过上图可以得到攻击者利用 Solr 服务访问的 DNS 域名,试了几个发现为ocsp.digicert.com。

根据CS特征与隐藏这篇文章(https://www.jianshu.com/p/e7701efef047),了解到cs的http流量特征。

将wireshark的时间显示模式改为UTC Date and Time of Day的格式。

由上图可以看到,攻击者第一次访问solr服务的时间为2022-04-28/10:35:02

flag:
1、确认并提交攻击者的IP 地址
172.31.1.17
2、确认并提交攻击者首次请求 Apache Solr 服务的时间,格式:2022-05-01/12:00:00
2022-04-28/10:35:02
3、确认并提交攻击者登录 Solr 服务使用的用户名和密码,格式:Username:Password。
Solr:SolrRocks
4、确认并提交攻击者利用 Solr 服务访问的 DNS 域名。
ocsp.digicert.com
5、确认并提交攻击者首次反弹 shell 时的监听端口。
1234
6、确认并提交攻击者从哪一个应用程序中提取了 MSSQL 数据库 sa 用户的密码。
Chrome
7、确认并提交攻击者利用 MSSQL 命令执行时使用的程序集名称。
(未解出)
8、确认并提交攻击者下载的 CobaltStrike 木马的 MD5 值。
4b88ff935e54527034d082e272bb070f
9、确认并提交 CobaltStrike 载荷接收并执行的命令。
(未解出)
10、确认并提交攻击者启用的后门用户的名称。
Guest
11、确认并提交攻击者通过注册表执行的反弹 shell 脚本的 MD5 值。
753acc8cc95e6687c5539aedb7ed4b1b
12、确认并提交攻击者使用的 CobaltStrike 版本号,如:1.0。
4.0

寻有缘人解出第7、9的flag,说下思路。