玄机靶场wp

第一章 应急响应-Linux日志分析

问题:

1.有多少IP在爆破主机ssh的root帐号,如果有多个使用","分割 小到大排序 例如flag{192.168.200.1,192.168.200.2}

2.ssh爆破成功登陆的IP是多少,如果有多个使用","分割

3.爆破用户名字典是什么?如果有多个使用","分割

4.成功登录 root 用户的 ip 一共爆破了多少次

5.黑客登陆主机后新建了一个后门用户,用户名是多少

日志一般都存在于var/log目录下

因为这是关于日志分析的题目,所以我们先cat var/log进入日志目录,查看有哪些文件

对于linux系统来说,登陆日志一般记录在var/log/auth.log或者var/log/secure里面

整体思路:

对于所有的排查来说,都应该首先看是否有恶意用户

首先cat /etc/passwd 获取所有用户信息 这样的话就能排查出来第五题,黑客用户名是什么

然后就依次来分析,要看有多少ip爆破root账号的话,需要查看日志,本题的话是var/log/auth.log这个是我们登陆的日志,var/log/auth.log.1这个是爆破的登陆日志,所以我们就cat auth.log.1,这里面就是所有爆破的日志信息,题目一要求我们查找爆破的ip,因为爆破,肯定有失败的情况,所以我们直接过滤出来失败的情况就行,这样就能找到每个ip。题目二要求查找爆破成功的ip,因为直接找比较费事,我们先通过查看auth.log这个我们登录成功的日志,然后将关键信息摘取出来,对auth.log.1的日志进行过滤,然后就能得到爆破成功的ip。题目三要求找出爆破用户名字典,就是让我们找出所有爆破的用户名,直接过滤爆破失败的,就能拿到所有的用户名。题目四要求找出成功登陆root用户爆破的次数,因为上面已经有了成功登陆的ip,所以使用grep过滤一下ip然后再过滤一下root就行,最后wc -l 输出次数。

题目五:

cat /etc/passwd查看所有用户信息

应急响应-Linux日志分析

ok直接排查到了恶意用户

题目一:

cat auth.log.1|grep -aP 'Failed password for root'

找到了三个不一样的ip

题目二:

cat auth.log.1|grep -aP 'Accepted password for root'

直接查找到对应ip

题目三:

cat auth.log.1|grep -aP 'Failed password for '因为是要所有的用户名,所以for后面不加东西

后缀加上--color 让我们过滤出来的更加明显

-o 输出正则匹配到的内容 因为正则是匹配from前面的

sort 按照用户名字母顺序进行排序 uniq -c统计同一个重复出现的次数

sort -nrk 1 按照数字从大到小排序

找到了所有用户

题目四:

要成功登陆的,还是root的次数

所以过滤ip,过滤Failed password(过滤错误的才能知道爆破了几次呀~)