[2021绿城杯] [Misc] 流量分析 + cobaltstrike 流量解密

news/2024/11/23 2:45:30/

[2021绿城杯] [Misc] 流量分析 + cobaltstrike 流量解密

在这里插入图片描述

2021年“绿城杯”网络安全大赛-Misc-流量分析

  • [2021绿城杯] [Misc] 流量分析 + cobaltstrike 流量解密
    • 1.webshell分析
    • 2.解密 cobaltstrike 流量
      • (1)分析`.cobaltstrike.beacon_keys`得到私钥
      • (2)通过私钥解密元数据、获取 `AES KEY`
      • (3)解密cs流量

本文来自csdn的⭐️shu天⭐️,平时会记录ctf、取证和渗透相关的文章,欢迎大家来我的主页:shu天_CSDN博客-ctf,取证,web领域博主 看看ヾ(@ ˘ω˘ @)ノ!!

1.webshell分析

框架是Laravel,利用CVE-2021-3129命令执行写马。
分析发现webshell是/.config.php

tcp.stream eq 2509

在这里插入图片描述

去前两位
Y21k&ufbd335828f30f=0bY2QgL2QgIkQ6XFxwaHBzdHVkeV9wcm9cXFdXV1xcc2VjcmV0IiYiQzpcUHJvZ3JhbSBGaWxlc1w3LVppcFw3ei5leGUiIHggc2VjcmV0LnppcCAtcFA0VWs2cWtoNkd2cXdnM3kmZWNobyAzNzhkZjJjMjM0JmNkJmVjaG8gZmI3Zjhm
↓
base64解密
↓
cmd����~|�����cd /d "D:\\phpstudy_pro\\WWW\\secret"&"C:\Program Files\7-Zip\7z.exe" x secret.zip -pP4Uk6qkh6Gvqwg3y&echo 378df2c234&cd&echo fb7f8f

secret没找到,搜504b找zip文件头,导出,密码P4Uk6qkh6Gvqwg3y解压
在这里插入图片描述

2.解密 cobaltstrike 流量

(1)分析.cobaltstrike.beacon_keys得到私钥

使用脚本:github.com/Skactor/cs-scripts

-----BEGIN PRIVATE KEY-----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-----END PRIVATE KEY-----

在这里插入图片描述

(2)通过私钥解密元数据、获取 AES KEY

翻一翻http流,可以发现对/en_US/all.js的GET请求
在这里插入图片描述
Cookie 是一个 base64 字符串,通过配置文件可知这是 RSA 公钥加密的元数据。

Cookie: bGOniQ5nfrSmAW9fgdZSCC+42t5xvQt+B4SVEu6Q8MvC4rPn/OThepmxP6GjDiP1wCUB1EE3sqeXkwdHHMd9wikZhiQnjT9AB3e2RNacCVF+8v/nj/Rv85fSD2Phfc/wsaAjld9Fy8ZJJKz1wPwPY6lTxArMGFtX7W+VW/gzujI=

利用大佬的脚本解密:github.com/WBGlIl/CS_Decrypt
在这里插入图片描述

AES key:7c83bf30a6ad2dc410040d33e1399cf6
HMAC key:a77945b3a56687a39f90683cb24d00c2

(3)解密cs流量

tcp.stream eq 8956可以看到查看了flag

在这里插入图片描述
看下一条submit.php的tcp.stream eq 8957
在这里插入图片描述
base64编码后解密,得到flag
在这里插入图片描述

AAAAUEMMkbE5t8F9o7Y/skceLIUl8f8QwiG2AhSsK6ikn9EpyCM8Ad0ohMewa61SGm2uX1i7DrNe7H659kwjd9PnUliFArVYKvm58klCst+PQnmM

在这里插入图片描述

参考wp:
wkr.moe/ctf/610.html
blog.nviso.eu/2021/10/27/cobalt-strike-using-known-private-keys-to-decrypt-traffic-part-2/

本文来自csdn的⭐️shu天⭐️,平时会记录ctf、取证和渗透相关的文章,欢迎大家来我的主页:shu天_CSDN博客-ctf,取证,web领域博主 看看ヾ(@ ˘ω˘ @)ノ!!


http://www.ppmy.cn/news/641903.html

相关文章

1295

class Solution { public:bool f(int a){int i0;while(a>0){i;int tempa%10;a(a-temp)/10;}if(i%20)return true;else return false;}int findNumbers(vector<int>& nums){int count0;for(int d:nums){if(f(d))count;}return count;} };

OpenHarmony社区开源代码下载及编译

0、前期环境准备 参考 https://zhixing.bjtu.edu.cn/blog-2509-35367.html 一、注册gitee账号 gitee账号注册、添加码云SSH公钥、、配置用户信息 1.注账账号&#xff0c;配置邮箱 2.添加 SSH 参考&#xff1a;https://gitee.com/help/articles/4181 3.检验是否配置成功 ssh …

nivicat破解包安装以及问题解决。MySQL安装版本Navicat连接报错2509解决方案

nivicat安装步骤 https://blog.csdn.net/yhflyl/article/details/95779920。 安装之后出现两个问题&#xff1a; 如图所示&#xff1a;网上查询过后&#xff0c;发现这个错误出现的原因是在mysql8之前的版本中加密规则为mysql_native_password&#xff0c;而在mysql8以后的加…

学习MySQL的第二天,安装MySQL的远程连接工具与解决2509的报错

1&#xff0c;下载并安装MySQL的远程连接工具 安装MySQL远程连接工具结果都一样哈&#xff0c;都是为了方便快捷&#xff0c;点击下方连接从“sqlyogcommunity官网”来下载安装。 https://github.com/webyog/sqlyog-community/wiki/Downloads 下载完后就可以来安装了&#xff…

[山东科技大学OJ]2509 Problem A: 整型占用的存储空间

Time Limit: 1 Sec Memory Limit: 2 MB Submit: 4047 Solved: 1878 [Submit][Status] Description short、int、long、long long是C语言中的四种整型数据类型&#xff0c;依次输出它们的存储空间大小&#xff08;以字节为单位&#xff09;。 Input 无。 Output 依次输出shor…

力扣2509-LCA

这是我第一次参加力扣周赛&#xff0c;只过了第一题&#xff0c;第三题直接卡过去的&#xff0c;但是后来力扣官方还是直接WA了&#xff0c;直接上链接: 这个题目是第四题&#xff01;&#xff01; 周赛链接:竞赛 - 力扣 (LeetCode) 第四题链接:力扣 题目: 2509. 查询树中…

2509 Problem H:奇怪的分式

题目描述 上小学的时候&#xff0c;小明经常自己发明新算法。一次&#xff0c;老师出的题目是&#xff1a; 1/4 乘以 8/5 小明居然把分子拼接在一起&#xff0c;分母拼接在一起&#xff0c;答案是&#xff1a;18/45 &#xff08;参见图1.png&#xff09; 老师刚想批评他&am…

【雷达通信】基于matlab雷达信号处理仿真【含Matlab源码 2509期】

⛄一、雷达信号处理仿真 典型雷达信号处理流程&#xff1a;脉压&#xff08;PC&#xff09;、动目标显示&#xff08;MTI&#xff09;、动目标检测&#xff08;MTD&#xff09;、恒虚警检测&#xff08;CFAR&#xff09; 其中&#xff0c;雷达发射信号为线性调频信号&#xff…