玄机——第一章 应急响应-Linux入侵排查

news/2025/2/13 19:12:15/

玄机——第一章 应急响应-Linux入侵排查

目录

  • 玄机——第一章 应急响应-Linux入侵排查
    • 1、web目录存在木马,请找到木马的密码提交
    • 2、服务器疑似存在不死马,请找到不死马的密码提交
    • 3、不死马是通过哪个文件生成的,请提交文件名
    • 4、黑客留下了木马文件,请找出黑客的服务器ip提交
    • 5、黑客留下了木马文件,请找出黑客服务器开启的监端口提交

简介:

账号:root 密码:linuxruqin
ssh root@IP
1.web目录存在木马,请找到木马的密码提交
2.服务器疑似存在不死马,请找到不死马的密码提交
3.不死马是通过哪个文件生成的,请提交文件名
4.黑客留下了木马文件,请找出黑客的服务器ip提交
5.黑客留下了木马文件,请找出黑客服务器开启的监端口提交

1、web目录存在木马,请找到木马的密码提交

让我们在web目录中找木马,所以先将/var/www/html目录打包,然后放入D盾扫描。

输入:tar -czvf linuxruqin.tar.gz /var/www/html

在这里插入图片描述

D盾扫描出了4个可疑文件,我们逐个去看:

在这里插入图片描述

最后,在1.php中发现存在一句话木马:

在这里插入图片描述

post请求中的参数为1,因此木马的连接密码为1,flag{1}。

2、服务器疑似存在不死马,请找到不死马的密码提交

让我们找到不死马,仍旧分析D盾扫描出的几个文件,在index.php中可以发现不死马的踪迹

在这里插入图片描述

这段代码在/var/www/html 路径下生成了一个.shell.php的隐藏文件,并向该文件里插入了一个一句话木马,这里我们得到了木马密码的md5值,于是将它拿到cmd5里解密:

在这里插入图片描述

因此,flag{hello}。

3、不死马是通过哪个文件生成的,请提交文件名

生成不死马的文件就是上一步骤分析的index.php文件,直接提交文件名即可:flag{index.php}。

4、黑客留下了木马文件,请找出黑客的服务器ip提交

这里让我们找出留下的木马文件,在Linux里一般木马文件的后缀为.elf,直接在html目录下查找即可,发现了一个elf文件:

在这里插入图片描述

让我们找出黑客的IP,运行一下木马:

输入:

linux">chmod +x 'shell(1).elf'
./'shell(1).elf'

然后我们另起一个终端,查看它的网络行为

输入: netstat -anpot

在这里插入图片描述

得到IP:10.11.55.21,flag{10.11.55.21}。

5、黑客留下了木马文件,请找出黑客服务器开启的监端口提交

让我们找出黑客的监听端口,在上图中可以看到端口为3333,flag{3333}。


http://www.ppmy.cn/news/1571781.html

相关文章

DotNet5在Docker中连接SqlServer2012,报错最大池超出

背景介绍 我的场景是,C# DotNet5程序在Docker Net5镜像中,链接SqlServer服务器,直接Open显示超时,执行命令报错:Timeout expired. The timeout period elapsed prior to obtaining a connection from the pool. This …

【DeepSeek】在本地计算机上部署DeepSeek-R1大模型实战(完整版)

【作者主页】Francek Chen 【专栏介绍】 ⌈ ⌈ ⌈人工智能与大模型应用 ⌋ ⌋ ⌋ 人工智能(AI)通过算法模拟人类智能,利用机器学习、深度学习等技术驱动医疗、金融等领域的智能化。大模型是千亿参数的深度神经网络(如ChatGPT&…

DataBase【MySQL基础夯实使用说明(中)】

MySQL数据库 🏆当领导问你忙不忙,您怎么回复? 🔔要让领导知道你很忙,但是你的事情紧急,我可以优先处理! 文章目录 MySQL数据库前言一、SQL(Structured Query Language)1…

妙用Pytest内置request Fixture 监控测试执行过程

关注开源优测不迷路 大数据测试过程、策略及挑战 测试框架原理,构建成功的基石 在自动化测试工作之前,你应该知道的10条建议 在自动化测试中,重要的不是工具 你是否曾希望你的测试能根据命令行输入做出不同的行为? 也许是根据测试…

2025清华:DeepSeek从入门到精通.pdf(附下载)

本文是一份关于如何深入理解和使用DeepSeek技术的全面指南,由清华大学新闻与传播学院新媒体研究中心元宇宙文化实验室的余梦珑博士后及其团队编撰。DeepSeek是一家中国科技公司,专注于通用人工智能(AGI)的研发,其开源推…

限制进程在特定CPU核上运行

可以通过设置进程的CPU亲和性&#xff08;affinity&#xff09;来限制一个进程只在特定的CPU核心上运行。 Windows python import psutilprocess psutil.Process() process.cpu_affinity([0]) c #include <Windows.h> #include <iostream>void performComput…

运维_Mac环境单体服务Docker部署实战手册

Docker部署 本小节&#xff0c;讲解如何将前端 后端项目&#xff0c;使用 Docker 容器&#xff0c;部署到 dev 开发环境下的一台 Mac 电脑上。 1 环境准备 需要安装如下环境&#xff1a; Docker&#xff1a;容器MySQL&#xff1a;数据库Redis&#xff1a;缓存Nginx&#x…

深挖vue3基本原理之一 —— 响应式系统(Reactivity System)

响应式系统&#xff08;Reactivity System&#xff09; 1.1 基于 Proxy 的响应式代理 在 Vue 3 中&#xff0c;响应式系统的核心是使用 ES6 的 Proxy 来替代 Vue 2 里的 Object.defineProperty 方法&#xff0c;以此实现更加全面和强大的响应式追踪功能。下面我们来详细剖析这…