ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

记一次流量溯源题目解析

2026/8/6 10:20:57 拓冰建站 浏览量
记一次流量溯源题目解析

描述:某集团的一台服务器遭受到了恶意攻击,你现在是一名安全工程师,请你通过分析可以流量文件找出其中的蛛丝马迹。访问靶机SMB服务下载附件。

1、找出黑客的IP地址

这里只知道服务器的IP,端口扫描一下

crackmapexec的输出看,靶机的SMB签名是False且支持SMBv1,这通常意味着安全配置较弱,很可能允许空会话或匿名访问

用空账密枚举共享目录

smbclient共享找到目标文件

分析攻击量比较大的IP,这里的攻击机是192.168.27.128,192.168.27.133为nmap扫描干扰杂包,没有数据

2、提交黑客扫描的端口范围并提交黑客得到了哪些端口开放的信息,提交格式:[xxxx:xxxx]+[xxxx,xxxx,xxxx];

直接看TCP的统计,点Port B就可以排序

找开放端口
扫描原理:黑客发送syn–>目标回复
过滤规则:

ip.src==192.168.27.131&&ip.dst==192.168.27.128&&tcp.flags.syn==1&&tcp.flags.ack==1

3、将黑客渗透进入系统后得到的用户名称作为flag提交;

根据上题得到的端口进行过滤,2200为非常见端口,优先查看

追踪流

4、分析流量包,将黑客打开的第一个文件内容解密,将解密的内容作为flag提交;

这一题就比复杂了。下载之后发现是一个1.4MB的文件,这里肯定是解压不了的

到这里没有头绪了,又搜索了一下flag,这里找到对话流了

到这里才发现实际文件只有几KB,去除get请求,只把回复部分保存。

这里要用到Windows,传输一下文件
这里的switch.zip文件是对话流导出的数据,不是第一次下载的文件

压缩包的文件头区(504B0304)和压缩源文件目录区的(504B0102)的内容被调换了但为了能打开压缩包,他们的区域识别头并没有被调换,将将压缩中心区域和文件头调换就ok