当前位置: 首页 > news >正文

2024长城杯决赛-溯源取证1

依旧是流量分析题目
题目描述
您的同事李白在运维一台部署了移动应用服务端的linux服务器时发现了异常,好像被黑客攻击了。小李通过简单分析,发现可能是由于公司的移动应用和其服务端程序都存在安全问题导致的。小李将当天可能与攻击相关的流量导出,并与移动应用一起打包压缩,你可以下载分析,也可以登录此服务器进行攻击溯源、排查等,提供了SSH和VNC访问的方式供您和您的团队进行分析取证。
条件限制,没有靶机,但是用流量包也可以做
任务1:黑客攻击此服务器所使用的2个IP分别是什么(ascii码从小到大排列,空格分隔)
利用wireshark的统计里面的端点功能,看到所有的ip地址
image
然后从头开始过滤ip地址的包,然后发现
image
从第一个ip地址202.1.1.1发现POST恶意请求,上传了一些php文件,同时发现这些文件上传到第二个ip地址202.1.1.66,也就是说第二个ip地址为被攻击者的ip地址,然后过滤第三个ip地址,没有明显发现,但是一堆tcp包,追踪流一下发现很多恶意命令
image
找到第二个恶意ip地址,这里有个细节是4444端口一般是监听端口,40584则是典型客户端源端口,所以202.1.1.129是第二个攻击者ip,而不是202.1.1.130。
flag:202.1.1.1 202.1.1.129
任务2:存在安全问题的apk中使用的登录密码是什么?
我使用的是jadx-gui,打开apk文件后直接搜索登录密码,找到密码
image
flag:password663399
任务3:黑客尝试上传一个文件但显示无上传权限的文件名是什么?
过滤掉http的返回成功的响应包,然后追踪流看看,可以看到第一个就是第二个任务的flag,变相说明应该方向是对了
image
再往下继续找,找到一个可疑的,提交结果对了
image
flag:pic.jpg
任务4:黑客利用的漏洞接口的api地址是什么?(http://xxxx/xx)
既然上个任务找到了,那就毫无疑问了
flag:http://202.1.1.66:8080/api/upload
任务5:黑客上传的webshell绝对路径是什么?
找到一个包看起来很可疑,扔给ai说是JSPwebshell
image
由于这道题没有环境,所以找不到绝对路径,只好作罢
任务6:黑客上传的webshell的密码是什么?
刚刚扔给ai分析的时候已经发现了密码bing_pass直接提交即可
flag:bing_pass

http://www.hskmm.com/?act=detail&tid=34509

相关文章:

  • [Agent] ACE(Agentic Context Engineering)和Dynamic Cheatsheet学习笔记
  • 2025年9月模拟赛整合
  • 软工问题总结10.19
  • AI元人文构想研究:理论溯源、跨学科审视与技术路径探析
  • NOAI官方学术支持
  • 【ARM CoreLink 系列 4.1 -- NI-700 interconnect hub 控制器详细介绍】
  • NPM(更新中)
  • 使用DAO模式改造学生信息管理系统
  • 【ARM CoreLink 系列 4 -- NIC-400 控制器详细介绍】
  • Linux反弹shell解析
  • 2025-10-18 MX-S 模拟赛 赛后总结【MX】
  • P1854 花店橱窗布置 解题笔记
  • P1896[SCOI2005]互不侵犯 解题笔记
  • habse
  • hbase
  • 微信小程序 在云函数本地调试时,总是提示node modules 未安装,立即安装。解决方法
  • Godot-C#场景之间的切换
  • 读书日记1
  • 【ARM CoreLink 系列 3.1 -- CCI-500 详细介绍 -上半部】
  • 央企程序员AI创业一个月感受 ✨
  • tryhackme-预安全-网络基础知识-局域网介绍-05
  • 10.19
  • 从众多知识汲取一星半点也能受益匪浅【day16(2025.10.18)】(加班但只加到四点半)
  • (个人思考)游戏技能的实现
  • 模拟赛T4 分析
  • ubuntu系统中containerd的cni网络配置
  • 十月阅读笔记
  • #20232408 2025-2026-1 《网络与系统攻防技术》实验二实验报告 - 20232408
  • 题解:P2672 [NOIP 2015 普及组] 推销员
  • 一文读懂Schnorr签名