第七章 常见攻击事件分析--钓鱼邮件

news/2024/10/11 16:43:52/

在这里插入图片描述

简介

请勿在本机运行恶意文件样本 请勿在本机运行恶意文件样本 请勿在本机运行恶意文件样本

小张的公司最近遭到了钓鱼邮件攻击,多名员工的终端被控制做为跳板攻击了内网系统,请对钓鱼邮件样本和内网被攻陷的系统进行溯源分析,请根据小张备份的数据样本分析

请勿在本机运行恶意文件样本 请勿在本机运行恶意文件样本 请勿在本机运行恶意文件样本!!!!!

1、 请分析获取黑客发送钓鱼邮件时使用的IP,flag格式: flag{11.22.33.44}

在钓鱼邮件的eml文件中搜索from,最后一个from就是黑客发送钓鱼邮件时使用的IP地址:121.204.224.15。

flag{121.204.224.15}  

2、请分析获取黑客钓鱼邮件中使用的木马程序的控制端IP,flag格式:flag{11.22.33.44}

把这个eml文件丢到安恒云沙箱进行分析(https://sandbox.dbappsecurity.com.cn/)

得到木马程序的控制端IP

flag{107.16.111.57}

3、黑客在被控服务器上创建了webshell,请分析获取webshell的文件名,请使用完整文件格式,flag格式:flag{/var/www/html/shell.php}

使用D盾工具,在网站根目录(/var/www/html)进行搜索

发现一个php文件很可疑,查看一下

发现这就是我们要找的php文件

flag{/var/www/html/admin/ebak/ReData.php}

4、flag4: 黑客在被控服务器上创建了内网代理隐蔽通信隧道,请分析获取该隧道程序的文件名,请使用完整文件路径,flag格式:flag{/opt/apache2/shell}

我们可以去临时目录查看一下配置文件进行分析,在这里也就是“\var\tmp\proc\”目录下的文件“my.conf”;

配置项分析
[common]:
这个部分表明配置文件的通用设置。server_addr=178.102.115.17:52329:
服务器地址和端口号。这个配置指向外部服务器(IP 地址 178.102.115.17,端口 52329),可能是黑客用来控制或接管服务器的地址。conn_type=tcp:
连接类型为 TCP。vkey=6bHW7m4SMvy:
验证密钥或访问密钥,用于验证连接请求。auto_reconnection=true:
自动重连设置为 true,表示断线后会自动重连。max_conn=1000:
最大连接数为 1000,表示最多可以建立 1000 个连接。flow_limit=1000 和 rate_limit=1000:
流量限制和速率限制,均为 1000。这些限制可能用于控制带宽使用。crypt=true 和 compress=true:
数据加密和压缩设置为 true,表示传输的数据会被加密和压缩,以提高安全性和效率。# username and password of http and socks5 proxy:
注释部分,提到 HTTP 和 SOCKS5 代理的用户名和密码配置(已被注释掉)。

经过分析,可以猜测这个mysql为代理文件

flag{/var/tmp/proc/mysql}

flag

flag{121.204.224.15}
flag{107.16.111.57}
flag{/var/www/html/admin/ebak/ReData.php}
flag{/var/tmp/proc/mysql}

好小子,离成功又近 一步!!!


http://www.ppmy.cn/news/1537531.html

相关文章

LeetCode Hot100 | Day1 | 二叉树:二叉树的直径

LeetCode Hot100 | Day1 | 二叉树:二叉树的直径 主要学习内容: 二叉树深度求法 深度的 leftright1 得到的是从根结点到叶子结点的节点数量 543.二叉树的直径 [543. 二叉树的直径 - 力扣(LeetCode)](https://leetcode.cn/prob…

压力测试指南-压力测试基础入门

压力测试基础入门 在当今快速迭代的软件开发环境中,确保应用程序在高负载情况下仍能稳定运行变得至关重要。这正是压力测试大显身手的时刻。本文将带领您深入了解压力测试的基础知识,介绍实用工具,并指导您设计、执行压力测试,最…

WSL2环境下Ubuntu的Docker安装与配置

检查是否存在安装残留,移除可能会造成冲突的组件。 for pkg in docker.io docker-doc docker-compose docker-compose-v2 podman-docker containerd runc; do sudo apt-get remove $pkg; done从apt Docker仓库中安装官方GPG key: sudo apt-get update …

<OS 有关> Docker.Desktop - Unexpected WSL error #14030 不能启动, 问题已经解决 fixed

Windows Docker.Desktop 想用时报错: “deploying WSL2 distributions ensuring main distro is deployed: deploying "docker-desktop": importing WSL distro "WSL2 is not supported with your current machine configuration. Please enable th…

OpenAI 推出全新 “Canvas” 工具的系统提示词泄露

OpenAI 推出了一款叫做 Canvas 的新工具,用来帮助用户更好地与 ChatGPT 协作写作和编程。 Canvas 允许用户和 ChatGPT 在一个独立的窗口中协作,实时修改内容。这个工具可以帮助改进文本、调整语言、审查和修复代码,甚至转换成不同编程语言。…

C++设计模式——代理模式

欢迎来到 破晓的历程的 博客 ⛺️不负时光,不负己✈️ 文章目录 引言代理模式的定义代理模式的具体实现 引言 我们经常听到代理服务器「代理服务器是一个中间服务器,能够接收客户端的请求,并代表客户端向服务器发起请求,然后将服…

知识付费的市场有多大

在数字化时代,知识付费如同一股清流,悄然改变了我们的学习方式。那么,这个市场究竟有多大?它的未来又将如何? 近年来,知识付费市场如同坐上了火箭,迅速膨胀。从最初的线上课程、音频讲座&#…

Spring Security之RememberMe

前言 今天我们来聊聊RemenberMe功能,他的实现或许跟你的最初的想法不一样哦。 什么是RememberMe 其实就是“记住我”功能。在我们工作/生活中,总会存在被打断的情况,临时需要去做其他事情。而当我们想回来继续处理的时候,通常都…