中职组网络安全——网络安全事件响应(Server2215)

0 阅读5分钟

任务环境说明:

 服务器场景:Server2215  服务器场景操作系统:未知(封闭靶机)

一. 黑客通过网络攻入本地服务器(靶机),在 Web 服务器的主页上外挂了一个木马连接,请你找到此连接并删除该连接,将对应的标题名称作为 Flag 值提交;

1.远程连接服务器。已知靶机开放 3389 端口(Windows 远程桌面默认端口),尝试使用弱密码登录,输入用户名 Administrator、密码 123456,成功通过远程桌面连接到靶机 2.定位 Web 服务器根目录。由于靶机操作系统为 Windows Server 系列(后续命令行显示版本 6.1.7600,对应 Windows Server 2008 R2),默认 Web 服务器为 IIS,其默认网站根目录通常为 C:\inetpub\wwwroot。打开此目录,查找 Web 主页文件(常见为 index.html、default.aspx、index.php 等) 3.检查主页文件中的木马连接。逐个打开根目录下的主页文件,使用记事本或浏览器打开查看源代码,重点查找异常的标签、脚本链接或指向陌生域名 / IP 的地址,这些通常是黑客外挂的木马连接。 在这里插入图片描述 FLAG:skills

二. 黑客攻入本地的数据库服务器,并添加了除 admin 以外的具有一个管理员权限的超级用户,将此用户的密码作为 Flag 值提交;

1.连接数据库服务器。打开 SQL Server Management Studio(或其他数据库管理工具),选择 “Windows 身份验证”(因已登录服务器本地,无需额外数据库账号),成功连接到本地数据库实例 2.查找新增的超级管理员用户。展开数据库实例的 “安全性”→“登录名”,排除默认的 admin(或 sa)用户,筛选出新增的登录名;右键该用户查看 “服务器角色”,确认其已被分配 sysadmin(超级管理员)权限,确定此用户为黑客添加的目标用户 3.获取目标用户密码。靶机环境中,黑客添加的用户密码可能存储在数据库配置文件、日志或通过 SQL 查询获取。执行查询语句 SELECT name, password_hash FROM sys.sql_logins WHERE name <> 'admin',结合靶机预设配置,解析出该用户的明文密码,即为 Flag 值 在这里插入图片描述 FLAG:ae1rfy9e

三. 黑客攻入本地服务器,在本地服务器建立了多个超级用户,请你删除除了Administrator用户以外的其他超级管理员用户,然后在命令行窗口输入net user,将Administrator右边第一个单词作为Flag值提交;

1.筛选超级管理员用户。输入 net localgroup Administrators,查看 Administrators 组(超级管理员组)的成员,排除默认的 Administrator 用户,确认 kk、hack 等为黑客添加的超级管理员用户 2.删除多余超级管理员用户。在命令行中执行 net user 用户名 /delete 命令,依次删除 kk、hack 等非必要超级管理员用户,仅保留 Administrator 和 Desktop 用户 在这里插入图片描述 在这里插入图片描述 FLAG:Desktop

四. 黑客修改了服务器的启动内容,请你删除不必要的启动项程序,将该启动项程序的名称作为Flag值(如有多个名称之间以英文逗号分隔,如:hello,test)提交:

1.打开系统配置工具。登录服务器后,按下 Win+R 组合键,在运行对话框中输入 msconfig,回车后打开 “系统配置” 窗口 2.查看启动项列表。在系统配置窗口中切换到 “启动” 选项卡,该页面会列出所有开机自动启动的程序,包含启动项目名称、制造商、位置、命令等信息 3.识别不必要的启动项。结合靶机环境,制造商显示 “未知”、命令路径指向陌生目录(如 C:\Users\Admini... 下的异常路径)的启动项为黑客添加,从列表中筛选出 hack 和 Test 两个可疑启动项(Google 为正常程序启动项,予以保留) 4.禁用并记录启动项名称。选中 hack 和 Test 启动项,点击 “禁用” 按钮 在这里插入图片描述 FLAG:hack,Test

五. 黑客在服务器某处存放了一个木马程序,请你找到此木马程序并清除木马,

1.确定木马常见存放路径。登录服务器后,重点排查以下目录:系统目录(C:\Windows\system32)、用户目录(C:\Users\Administrator\Desktop、C:\Users\Administrator\Documents)、临时文件夹(C:\Users\Administrator\AppData\Local\Temp)、Web 服务器根目录(C:\inetpub\wwwroot)及启动项指向的路径(C:\Users\Admini...) 2.搜索异常文件。使用 Windows 搜索功能,筛选文件创建时间较新、文件名可疑(如无后缀、名称怪异或伪装成系统程序的文件),同时结合任务管理器查看异常进程,右键异常进程选择 “打开文件位置”,定位进程对应的文件 3.确认木马程序。通过文件大小、图标、数字签名(无签名或异常签名)判断文件是否为木马,最终在目标目录下找到名为 putty 的文件(伪装成合法工具,实际为木马程序) 4.清除木马并记录文件名。右键删除该木马文件,或使用杀毒软件进行彻底清理,该木马程序的文件名即为 Flag 值 在这里插入图片描述