ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

应急响应靶场-linux2

2026/9/29 1:29:01 拓冰建站 浏览量
应急响应靶场-linux2 前景需要看监控的时候发现webshell告警领导让你上机检查你可以救救安服仔吗1,提交攻击者IP2,提交攻击者修改的管理员密码(明文)3,提交第一次Webshell的连接URL(http://xxx.xxx.xxx.xx/abcdefg?abcdefg只需要提交abcdefg?abcdefg)3,提交Webshell连接密码4,提交数据包的flag15,提交攻击者使用的后续上传的木马文件名称6,提交攻击者隐藏的flag27,提交攻击者隐藏的flag3相关账户密码root/Inch957821.注意是大写的I不是小写的L还有一个小数点成功进入后先来一波信息收集注意发现这个有中文乱码而且不能上下翻动使用xshell用ssh连接上能解决问题last查看系统登录历史读取日志文件发现可疑ip登录root 192.168.20.1先记下继续收集信息执行history命令发现flag3看命令记录好像在这个目录下载东西了好像是木马暂存疑发现/root下有一个pcapng后缀的流量包给他弄出来用wireshark查看scproot192.168.85.156:/root/数据包1.pcapng C:\Users\Dragon\Desktop\数据包.pcapng里面数据包都是192.168.20.1向192.168.20.144发的包顺便翻了一下发现一个get 请求flag发现一个flag。又随意翻了一下发现一个返回包有命令被执行了是这一个接口把请求题解密一下好像是个webshell交给ai分析一下目录浏览型 Webshell仅实现列目录功能没有命令执行、文件上传删除功能功能单一属于 webshell 的其中一个模块这个接口是注册接口继续追踪一下看看有没有webshell看一下post请求发现version2.php前面历史命令有删除这个文件的命令追踪一下流发现这个文件传输内容好像是很长的base64编码但是无法成功解析丢给ai分析一波很明显是冰蝎的流量冰蝎流量特点POST 传输参数值是长串 Base64Base64 解码后是 AES 加密数据不是明文 PHP 代码密钥默认rebeyond可自定义每次通信都是一大串这种 Base64 字符串和你给的格式一模一样。那就能确定后续是使用这个wenshellnetstat -antlp看一下网络连接有个python服务有点反常看一下发现宝塔面板同时列出运行中服务看一下systemctl --typeservice --staterunning这里也发现宝塔面板了进去看看执行bt命令打开面板不知道密码直接重置一下输入14查看地址成功进入发现一个网站和数据库先给整个网站打成压缩包通过scp命令传到宿主机用d盾扫一下扫了一通并未发现webshell发现里面还有数据库进去看看。直接去看用户表phpadmin打不开我们直接修改数据库root密码然后回到靶机上直接登录mysql。找到网站的登录密码回到宝塔面板给网站添加一个当前ip的域名然后可以正常打开翻了一圈发现webshell植入点获取webshell密码其实前面冰蝎的通信流量里面也有明文密码打开之前的流量包里的接口应该就是从这里植入webshell的又执行了一下历史命令找找看看是不是遗漏了什么发现后来去/www/wwwroot/127.0.0.1/.api这里面修改了一个alinotify.php打开看一下在文件末尾发现flag