应急响应靶机——Windows近源攻击

embedded/2024/11/28 23:36:21/

载入虚拟机,开启虚拟机,点击“解题.exe”:

(账户密码:Administrator/zgsf@2024)

1、攻击者的外网IP地址

2、攻击者的内网跳板IP地址

3、攻击者使用的限速软件的md5大写

4、攻击者的后门md5大写

5、攻击者留下的flag


啧,不知道为什么这台虚拟机安装VMare Tools失败,不过没关系,用MobaXterm的RDP连接:


右键粘贴一些必要的工具:

我测,不兼容啊,没事,那就将一些可疑的东西下载到本地windows中,比如桌面上的几个word文档


将下载的四个word文档用奇安信沙箱跑一下:

发现学校放假通知-练习.doc里藏有宏病毒


得到外网IP:8.219.200.130


先显示隐藏的文件、文件夹和驱动器:

发现桌面上多了个lnk文件夹:

打开之后发现里面有个test.bat文件:

以记事本方式打开:

得到内网IP:192.168.20.129


查看一下学校放假通知-练习.doc的文件属性:

发现创建时间、访问时间、修改时间都是在同一天

查找 2024-05-06 创建的文件,输出到txt文件

#直接输出中文会乱码,先设置控制台编码再查找输出

chcp 65001

dir /TC /O-D /S | findstr "2024/05/06" > 1.txt

/TC:以通用格式显示文件的创建时间。

/O-D:按照创建时间降序排列。

/S:递归地搜索所有子目录。

(这里不知道为什么用powershell会停止运行,改成cmd倒是成功)

还是一样复制粘贴到本机windows打开:

没找到,但按理说,应该是在这块区域往上一部分找得到一个明显没见过的.exe程序的,但先别急,我还有一计,用everything搜索关键词“.exe”,并按时间排序,找到2024/05/06这段时间的文件:

但很可惜还是没有


后面发现在C:\PerfLogs\666\666\777\666\666\666\666\666\666\666\666\666\666\666中有一个p2pover4.34.exe:

我测,修改时间怎么是2014/08/04,what can i say?

搜索一下是什么软件:

居然是限速软件,那就将该软件复制粘贴到windows本机上,用“哈希计算器”查看md5值:

得到md5值:2A5D8838BDB4D404EC632318C94ADC96


检查启动项、计划任务、服务未发现异常,排查shift后门时(连续点击shift键5次),发现攻击者留的后门:

得到flag:flag{zgsf@shift666}


everything查找sethc.exe,复制粘贴到本机windows:

得到md5值:58A3FF82A1AFF927809C529EB1385DA1


总计一下:

1、8.219.200.130

2、192.168.20.129

3、2A5D8838BDB4D404EC632318C94ADC96

4、58A3FF82A1AFF927809C529EB1385DA1

5、flag{zgsf@shift666}

复制粘贴“解题.exe”到本机windows中运行(虚拟机看起来比较难受),不过问的md5是小写,但答案必须填大写

成功攻克该靶机!


http://www.ppmy.cn/embedded/141289.html

相关文章

海信Java后端开发面试题及参考答案

TCP 的优点是什么? TCP(Transmission Control Protocol,传输控制协议)是一种面向连接的、可靠的、基于字节流的传输层通信协议,它具有众多优点。 首先,TCP 提供可靠的传输服务。它通过序列号、确认应答、重传机制等确保数据的准确无误传输。例如,在发送数据时,发送方会…

C# 中使用 AutoMapper 进行对象映射的实用步骤

在C#中,AutoMapper 是一个功能强大的对象-对象映射器,它能够在不同类型的对象之间自动进行属性值的复制。这在层与层之间的数据传输对象(DTOs)和实体(Entities)之间的转换中特别有用。以下是如何在 C# 中使…

使用青果代理IP爬取豆瓣TOP250电影数据

本文目录 1.1 引言1.2 为什么需要代理IP?2.1 青果代理IP的优势2.2 获取青果代理IP2.3 实战爬取豆瓣TOP250电影3.总结 1.1 引言 电商平台、社交平台、自媒体等平台大数据爆炸的现在,采用爬虫采集数据已经是当下最高效、精准地获取数据方式,但…

记录下在html文件中如何直接使用npm依赖,以threejs为例

参考&#xff1a; https://www.cnblogs.com/shayloyuki/p/17191489.html 共三种方式 我的代码截图 方式一&#xff1a; threejsDemo_script.html <!DOCTYPE html> <html lang"en"> <head><meta charset"UTF-8"><meta name&…

深度学习之PSPNet

场景解析对于无限制的开放词汇和不同场景来说是具有挑战性的.本文使用文中的pyramid pooling module实现基于不同区域的上下文集成&#xff0c;提出了PSPNet&#xff0c;实现利用上下文信息的能力进行场景解析。    作者认为&#xff0c;FCN存在的主要问题是没有采取合适的策…

区块链游戏的新观察:自治世界能否成为未来链游的突破口?

区块链游戏&#xff08;链游&#xff09;作为加密领域的创新方向&#xff0c;一直被寄予厚望。然而&#xff0c;尽管各类链游层出不穷&#xff0c;大多只是靠代币激励一时爆火&#xff0c;缺乏持久吸引力。这种现象让人对链游未来的发展充满疑虑&#xff1a;是否有一种全新的设…

卷积神经网络(CNN)中的批量归一化层(Batch Normalization Layer)

批量归一化层&#xff08;BatchNorm层&#xff09;&#xff0c;或简称为批量归一化&#xff08;Batch Normalization&#xff09;&#xff0c;是深度学习中常用的一种技术&#xff0c;旨在加速神经网络的训练并提高收敛速度。 一、基本思想 为了让数据在训练过程中保持同一分布…

JavaScript零基础入门速通(上)

目录 1. JavaScript 简介 2. JavaScript 的运行环境 2.1 浏览器端 2.2 服务器端&#xff08;Node.js&#xff09; 3. JavaScript 基础语法 3.1 变量声明 3.2 数据类型 3.3 运算符 3.3.1 算术运算符 .3.2 比较运算符 3.3.3 逻辑运算符 3.4 控制流 3.4.1 条件语句 …