22 BTLO 藍隊靶場 Countdown 解題記錄

Tools:
-?ELK
-?CyberChef
- OSINT (whole World Wide Web)?

Hunt #1:

Brute Force
DetectedSource:?winevent-security

(1/3) — 可疑暴力破解流量來自哪個IP地址 What is the IP address from which the suspicious brute force traffic is seen??

我們需要尋找暴力破解嘗試。首先應查找失敗的登錄嘗試,對應的事件ID是 4625(登錄失敗)。因此可使用以下查詢:

接著檢查 Event_EventData_IpAddress 字段的統計值:

(2/3) — 登錄類型是什么 What is the observed logon type?

檢查 Event_EventData_LogonType 字段的統計值:

(3/3) — ?暴力破解后首次成功登錄的時間 What is the time of the first successful logon after the brute force?

現在需查找成功登錄事件(事件ID:4624),修改查詢條件為:

?Event_System_EventID : “4624” AND Event_EventData_IpAddress: “192.168.1.20” AND Event_EventData_TargetUserName: “nightmare”:

Hunt #2:

Windows Defender Bypass
Source:?sysmon/winevent-powershell

Related questions:

(1/2) — 用于繞過Defender對惡意文件掃描的完整命令是什么 What is the full command used for bypassing the defender scan on the malicious file?

關鍵點是“繞過Defender掃描”,因此需查找與“排除”相關的操作。參考Windows Defender文檔:??documentation?搜索?“exclusion”:


構建查詢語句:?“*-ExclusionPath*”

?powershell.exe -inputformat none -outputformat none -NonInteractive -Command Add-MpPreference -ExclusionPath

(2/2) — 惡意應用程序的文件名是什么 What is the filename of the malicious application?

在同一日志中可找到惡意文件名:

chroma.exe

Hunt #3:

WannaCry KillSwitch Domain
Source:?sysmon

(1/2) — ?域名名稱是什么 What is the domain name?

閱Sysmon文檔,確定用于域名查詢的事件ID:?documentation?

查詢:Event_System_EventID: 22,并通過 Event_EventData_QueryName 字段分析結果:


發現可疑域名 ayylmaotjhsstasdfasdfasdfasdfasdfasdfasdf[.]com,網頁搜索驗證:

?ayylmaotjhsstasdfasdfasdfasdfasdfasdfasdf.com

(2/2) — 執行的進程ID和線程ID是什么 What is the Execution ProcessID and ThreadID?

修改查詢條件,增加域名:?Event_System_EventID : 22 AND Event_EventData_QueryName: “ayylmaotjhsstasdfasdfasdfasdfasdfasdfasdf.com”:

?2724, 4260

Hunt #4:

Password Dumping
Source:?sysmon

(1/1) —?用于密碼轉儲的exe文件完整路徑是什么 What is the full path of the exe used for dumping password?

查閱Sysmon文檔確定相關事件ID:?documentation?

嘗試以下查詢:

Event_System_EventID: 10 → 無結果

Event_System_EventID: 8 → 無結果

Event_System_EventID: 7 → 無結果

最后使用常見密碼轉儲( credential/password dumping)工具關鍵詞搜索:

Event_EventData_Image : (*mimi* OR *mimikatz* OR *procdump* OR *lsremora.dll* OR *lsremora64.dll* OR *dumpext.dll* OR *wceaux.dll* OR “mimidrv.sys”):

C:\Users\nightmare\Desktop\mimi\x64\mimikatz.exe

知識點總結

1. 暴力破解攻擊檢測

  • 關鍵日志:Windows 安全事件日志EventID 4625?登錄失敗 /?4624?登錄成功)

  • 考察能力

    • 通過IP地址(Event_EventData_IpAddress)定位攻擊源。

    • 識別登錄類型(LogonType,如?3=Network?表示網絡登錄)。

    • 分析攻擊時間線(首次成功登錄時間)。


2. Windows Defender 繞過技術

  • 關鍵操作:通過PowerShell修改Defender排除列表(Add-MpPreference -ExclusionPath

  • 考察能力

    • 理解惡意軟件如何利用合法API禁用安全防護。

    • 從命令行日志中提取關鍵參數(如惡意文件路徑?chroma.exe)。


3. 惡意域名與進程注入分析

  • 關鍵日志:Sysmon DNS查詢事件(EventID 22

  • 考察能力

    • 檢測C2(命令與控制)域名請求(如WannaCry終止開關域名)。

    • 關聯進程ID(Execution ProcessID/ThreadID)與惡意活動。


4. 憑據竊取與密碼轉儲

  • 關鍵工具:Mimikatz(路徑?C:\...\mimikatz.exe

  • 考察能力

    • 識別常見憑據轉儲工具(如Mimikatz、Procdump)。

    • 分析進程訪問行為(EventID 10?進程內存訪問)。


5. 多源日志關聯分析

  • 日志類型

    • Windows安全事件日志(winevent-security)。

    • Sysmon日志(進程、網絡、注冊表等)。

    • PowerShell操作日志。

  • 考察能力

    • 跨日志關聯事件(如暴力破解后成功登錄)。

    • 使用復合查詢語法(AND/OR)過濾噪音。


6. 攻擊鏈(Kill Chain)理解

  • 攻擊階段覆蓋

    1. 初始訪問(暴力破解)。

    2. 防御規避(Defender排除項)。

    3. 橫向移動(網絡登錄)。

    4. 數據竊取(密碼轉儲)。


7. 實戰化查詢技巧

  • 高頻查詢模式

    • 按事件ID篩選(如?EventID: 4625)。

    • 字段值統計(Top values for Event_EventData_IpAddress)。

    • 關鍵詞搜索(*-ExclusionPath*?或?*mimi*)。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/pingmian/90861.shtml
繁體地址,請注明出處:http://hk.pswp.cn/pingmian/90861.shtml
英文地址,請注明出處:http://en.pswp.cn/pingmian/90861.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

文心一言4.5開源模型實戰:ERNIE-4.5-0.3B輕量化部署與效能突破

文心一言4.5開源模型實戰:ERNIE-4.5-0.3B輕量化部署與效能突破 文心一言4.5開源模型實戰:ERNIE-4.5-0.3B輕量化部署與效能突破,本文介紹百度文心一言 4.5 開源模型中 ERNIE-4.5-0.3B 的輕量化部署與效能。該 3 億參數模型破解大模型落地的算力…

SAP-MM-采購訂單批量創建 excel 版

采購訂單批量創建程序摘要:不含任何定制字段的導入,直接導入系統即可使用 該SAP ABAP程序實現采購訂單的批量創建功能,主要特性包括: 支持通過Excel文件批量導入采購訂單數據(XLS/XLSX格式) 提供數據校驗功能,包括: 物料號有效性檢查 采購憑證存在性驗證 科目分配類別…

2_軟件重構_一種組件化開發方式

一、碎碎念 首先先考慮下,什么情況下軟件需要重構?我覺得答案有很多種,而且還有范圍。當日益增長的需求與現有軟件結構越來越無法匹配時——①具體表現可能為新增需求所導致的bug越來越多,一個新功能的改動牽一發而動全身&a…

今日行情明日機會——20250728

上證指數量能持續在200天均量線上,最近今天橫盤震蕩,今天依然收在5天均線上方,個股漲跌個數基本相同。目前依然強勢,有望沖擊3674的前高。需要注意板塊的高低切換。深證指數今天縮量收小陽線,均線多頭的趨勢明顯&#…

【iOS】類和分類的加載過程

目錄 前言 _objc_init方法 environ_init tis->init方法 static_init方法 💡 _objc_init 是由 libc 調用的,目的是: ??“必須自己實現” 是什么意思? runtime_init exception_init cache_t::init _imp_implementati…

大模型算法面試筆記——常用優化器SGD,Momentum,Adagrad,RMSProp,Adam

常用參數:ttt-步數,α\alphaα-學習率,θ\thetaθ-參數,f(θ)f(\theta)f(θ)-目標函數,gtg_tgt?-梯度,β1\beta_1β1?-一階矩衰減系數,通常取0.9,β2\beta_2β2?-二階矩&#xff…

【計算機畢業設計】基于SSM的小型超市管理系統+LW

博主介紹:?全網粉絲3W,csdn特邀作者、CSDN新星計劃導師、Java領域優質創作者,掘金/華為云/阿里云/InfoQ等平臺優質作者、專注于Java技術領域和學生畢業項目實戰,高校老師/講師/同行前輩交流? 技術范圍:SpringBoot、Vue、SSM、HLMT、Jsp、PHP、Nodejs、…

火線、零線、地線

我們可以用 “水流” 來比喻 “電流”,這樣理解起來會很簡單:想象一下你家的電路就像一個 “閉合的水循環系統”:🔥 1. 火線 (Live Wire) - 好比 “進水管的高壓端”作用: 從發電廠或變壓器輸送 高壓電 到你家的插座或…

基于Vue3.0+Express的前后端分離的任務清單管理系統

文章目錄 一、前端 0、項目介紹 0.1 主要功能介紹 0.2 UI展示 1、首頁 2、待辦事項管理 2.1 添加待辦事項 2.2 展示待辦事項 2.3 修改待辦事項 2.4 刪除待辦事項 3、分類管理 3.1 添加分類 3.2 展示分類 3.3 修改分類 3.4 刪除分類 4、團隊成員管理 4.1 展示團隊成員 二、后端 …

基于單片機智能交通燈設計

傳送門 👉👉👉👉其他作品題目速選一覽表 👉👉👉👉其他作品題目功能速覽 概述 隨著城市化進程的加快,城市交通流量日益增大,傳統的固定配時交通燈已難以…

Datawhale AI夏令營——列車信息智能問答——科大訊飛AI大賽(基于結構化數據的用戶意圖理解和知識問答挑戰賽)

前言 坐火車的你,遇到過這樣的場景嗎? 一次又一次查車次信息?趕火車狂奔,找檢票口找到懷疑人生…想查“最早到北京的車”?時刻表翻到眼瞎!列車晚點?新出發時間算到腦殼疼! 我們這次將…

UVA11990 ``Dynamic‘‘ Inversion

UVA11990 Dynamic Inversion題目鏈接題意輸入格式輸出格式分析CDQ分治嵌套(樹狀數組套BST)分塊k-D Tree題目鏈接 UVA11990 Dynamic’’ Inversion 題意 給一個 1~n 的排列A,要求按照某種順序刪除一些數(其他數順序不變&#xff0…

銀河麒麟“安裝器”安裝方法

書接上回:銀河麒麟安裝軟件商店方法-CSDN博客 過了幾天發現當時一不小心把系統自帶的“安裝器”軟件也卸載掉了,導致現在deb文件只能通過命令行安裝,尋思這可不行,就想一下應該怎么安裝。 首先,為了確認一下安裝器的…

計算機畢設分享-基于SpringBoot的健身房管理系統(開題報告+前后端源碼+Lun文+開發文檔+數據庫設計文檔)

基于SpringBoot的健身房管理系統分享一套完整的基于SpringBoot的健身房管理系統畢業設計(開題報告完整前后端源碼Lun文 開發文檔數據庫設計文檔)系統分為三個角色功能如下:用戶功能需求描述管理員功能需求描述教練功能需求描述開題報告系統功…

代碼審計與web安全選擇題1

軟件供應鏈安全的基礎是( )A.完善的需求分析B.源代碼安全C.滲透測試D.軟件測試參考答案:B保證源代碼安全的主要措施包括( )A.開發工具和環境的安全B.代碼安全C.滲透測試D.代碼審計E.軟件的說明文檔完整參考…

python基本數據類型 數據類型轉換 數字 菜鳥教程筆記

python基本數據類型 數據類型轉換 數字 菜鳥教程筆記 1.基本數據類型 Python 中的變量不需要聲明。每個變量在使用前都必須賦值,變量賦值以后該變量才會被創建。 在 Python 中,變量就是變量,它沒有類型,我們所說的"類型"…

USRP X410 X440 5G及未來通信技術的非地面網絡(NTN)

概述 在本白皮書中,我們將介紹NTN的現狀、正處于探索階段的一些新應用,以及最重要的一點,我們需要克服哪些技術挑戰才能讓這個市場充滿活力。最后,我們將概述為實現實用高效的測試,NI圍繞NTN所做的努力,該測…

基于SpringBoot+Vue的電腦維修管理系統(WebSocket實時聊天、Echarts圖形化分析)

“ 🎈系統亮點:WebSocket實時聊天、Echarts圖形化分析”01系統開發工具與環境搭建—前后端分離架構項目架構:B/S架構運行環境:win10/win11、jdk17小程序端:技術:Uniapp;UI庫:colorUI…

2025.7.28總結

今天真有點小煩,工作有些不太順利,我是真沒想到,阻塞我工作開展得竟然是我的主管。當初需求澄清的時候,開發說要申請一個便攜,我當時申請的時候也跟主管說了,需求測試的時候要使用到,但主管要我…

DBA常用數據庫查詢語句

1 數據庫信息 1.1 數據庫概要 select a.name "DB Name",e.global_name "Global Name",c.host_name "Host Name",c.instance_name "Instance Name" ,DECODE(c.logins,RESTRICTED,YES,NO) "Restricted Mode",a.log_mode &quo…