当前位置: 首页 > news >正文

2024长城杯决赛-溯源取证1

依旧是流量分析题目
题目描述
您的同事李白在运维一台部署了移动应用服务端的linux服务器时发现了异常,好像被黑客攻击了。小李通过简单分析,发现可能是由于公司的移动应用和其服务端程序都存在安全问题导致的。小李将当天可能与攻击相关的流量导出,并与移动应用一起打包压缩,你可以下载分析,也可以登录此服务器进行攻击溯源、排查等,提供了SSH和VNC访问的方式供您和您的团队进行分析取证。
条件限制,没有靶机,但是用流量包也可以做
任务1:黑客攻击此服务器所使用的2个IP分别是什么(ascii码从小到大排列,空格分隔)
利用wireshark的统计里面的端点功能,看到所有的ip地址
image
然后从头开始过滤ip地址的包,然后发现
image
从第一个ip地址202.1.1.1发现POST恶意请求,上传了一些php文件,同时发现这些文件上传到第二个ip地址202.1.1.66,也就是说第二个ip地址为被攻击者的ip地址,然后过滤第三个ip地址,没有明显发现,但是一堆tcp包,追踪流一下发现很多恶意命令
image
找到第二个恶意ip地址,这里有个细节是4444端口一般是监听端口,40584则是典型客户端源端口,所以202.1.1.129是第二个攻击者ip,而不是202.1.1.130。
flag:202.1.1.1 202.1.1.129
任务2:存在安全问题的apk中使用的登录密码是什么?
我使用的是jadx-gui,打开apk文件后直接搜索登录密码,找到密码
image
flag:password663399
任务3:黑客尝试上传一个文件但显示无上传权限的文件名是什么?
过滤掉http的返回成功的响应包,然后追踪流看看,可以看到第一个就是第二个任务的flag,变相说明应该方向是对了
image
再往下继续找,找到一个可疑的,提交结果对了
image
flag:pic.jpg
任务4:黑客利用的漏洞接口的api地址是什么?(http://xxxx/xx)
既然上个任务找到了,那就毫无疑问了
flag:http://202.1.1.66:8080/api/upload
任务5:黑客上传的webshell绝对路径是什么?
找到一个包看起来很可疑,扔给ai说是JSPwebshell
image
由于这道题没有环境,所以找不到绝对路径,只好作罢
任务6:黑客上传的webshell的密码是什么?
刚刚扔给ai分析的时候已经发现了密码bing_pass直接提交即可
flag:bing_pass

http://www.gsyq.cn/news/24623.html

相关文章:

  • [Agent] ACE(Agentic Context Engineering)和Dynamic Cheatsheet学习笔记
  • 2025年9月模拟赛整合
  • Windows 10 合并扩展磁盘分区
  • 零基础Linux快速上手03
  • habse
  • P2214 [USACO14MAR] Mooo Moo S 解题笔记
  • P1854 花店橱窗布置 解题笔记
  • 读书日记1
  • 物理AI:智能自动化的下一个前沿
  • tryhackme-预安全-网络基础知识-局域网介绍-05
  • UML图与数据流图
  • 一文读懂Schnorr签名
  • 论DCT和IDCT的重要性,汇编SIMD版第一,此贴第二,就是这么狂 :-)
  • 这些SAP实施公司哪家强?国内比较好的SAP实施商推荐
  • 博士研究文档管理技术指南
  • 10/19
  • 10.11-10.18 一周总结
  • 10/19/2025 一周总结
  • AI元人文:跨学科视野下的人工智能伦理新范式
  • Rust 开发最佳实践(Rustlang Best Practices)
  • 20232322 2025-2026-1 《网络与系统攻防技术》实验二实验报告
  • 20232301郑好 实验二 后门原理与实践
  • 2025年复合钢丝网厂家推荐排行榜,昆山高精密网版,复合钢丝网公司精选!
  • 2025 年中国超声波流量计行业品牌全景分析报告:十大高性能品牌技术、性能与市场优势深度解析
  • 学习华为昇腾AI教材人工智能研发框架部分Day2
  • 实用指南:WebSocket和长轮询技术在实时性和资源消耗方面有哪些具体的数据对比?
  • 软件工程第三次作业-结对项目
  • Azure DevOps Server 25H2 安装手册
  • 2025精密球轴承优质厂家推荐:无锡雨露精工,国产高端定制首选!
  • Azure DevOps Server 25H2 最新版本发布