任务环境说明
*服务器场景:Server2216(开放链接) *登录凭据:用户名 root,密码 123456放访问链接)
一. 黑客通过网络攻入本地服务器,通过特殊手段在系统中建立了多个异常进程,找出启动异常进程的脚本,并将其绝对路径作为 Flag 值提交;
1.异常进程往往具备开机自启或周期性执行的特征,这是黑客实现持久化控制服务器的常用手段。依据 Linux 系统安全应急响应规范,本次核查优先排查系统默认自启配置与任务计划程序,确保覆盖主要异常进程启动途径。
2.接下来重点核查 crontab 任务计划程序,该程序是黑客设置周期性执行恶意脚本的高频位置。先通过crontab -l命令查询当前 root 用户的任务计划,结果显示 “no crontab for root”,未发现明显异常。但考虑到黑客可能隐藏任务计划配置,按照应急响应全面核查原则,进一步执行crontab -e命令编辑 root 用户任务计划,发现存在* * * * * /root/1.sh的隐藏配置项,该配置表示每分钟自动执行 /root 目录下的 1.sh 脚本。
3.深入核查 crontab 任务计划的存储机制:在 Linux 系统中,crontab -l命令实际读取的是/var/spool/cron/目录下以用户名命名的配置文件,该文件是任务计划的核心存储载体。执行cd /var/spool/cron/命令进入目录,通过ls命令确认存在 “root” 命名的文件,使用 vim 编辑器打开该文件,其内容与crontab -e查看的隐藏配置完全一致。由此判定,该文件即为启动异常进程的脚本对应的任务计划配置文件,其绝对路径为最终核查结果。
FLAG: /var/spool/cron/root
二. 黑客通过网络攻入本地服务器,通过特殊手段在系统中建立了多个异常进程,将恶意脚本的源文件所在的绝对路径作为 Flag 值提交;(多个路径之间以英文逗号分割,如:/etc/proc,/etc/my.cnf)
我们在任务计划中看到的是一个 /root/1.sh,执行cd /root命令进入脚本所在目录,通过ls命令列出目录文件清单,发现除系统默认文件及安装包外,存在 1.sh 和 2.sh 两个可疑 shell 脚本文件
执行cat 1.sh命令,该脚本为典型的反弹 shell 程序,作用是将服务器终端控制权通过 TCP 协议传输至远程恶意主机,是异常进程的核心执行脚本。
执行cat 2.sh命令,该脚本的功能是强制创建 crontab 任务计划,确保 1.sh 脚本能够持续周期性执行,是黑客实现持久化控制的辅助恶意脚本
FLAG: /root/1.sh,/root/2.sh,/var/spool/cron/root
三. 黑客在服务器某处存放了多个木马程序,请你找到此木马程序并清除木马,将木马建立连接所使用的端口号作为 Flag 值提交;
通过TCP将bash程序共享给主机192.168.184.145的5555端口
FLAG: 5555
4. 黑客通过网络攻入本地服务器,将黑客暴力破解服务器的次数作为Flag值提交;
首先排查服务器对外开放端口,执行ss -tnl命令查看端口监听状态,结果显示仅 80 端口(web 靶场服务,无登录验证功能)和 22 端口(SSH 远程登录服务)对外开放,结合服务特性,判定 SSH 服务是暴力破解的核心目标。
核查 SSH 服务配置文件,发现 root 用户通过 SSH 远程登录,猜测可能是ssh服务器被爆破
定位 SSH 服务日志文件,生产环境中为便于日志管理,通常按日期分割为secure-YYYYMMDD格式。执行cd /var/log命令进入日志目录,通过ls命令确认存在多个不同日期的 secure 日志文件,涵盖黑客可能的破解时间段。
统计暴力破解次数:SSH 登录失败时,日志会记录 “Failed password” 关键字,该关键字是识别暴力破解行为的核心标识。因此我们筛选 Failed password关键字即可
secure-20200601日志中包含 76 次 “Failed password” 记录;
secure-20210420日志中包含 1716 次 “Failed password” 记录;
其余日志文件无相关失败记录。
累计黑客暴力破解服务器的总次数为两次日志记录次数之和,即 76+1716=1792 次。
FLAG:1792
五. 黑客攻入本地服务器,请你找出黑客成功暴力破解服务器的具体时间,将暴力破解的时间范围作为Flag值(提交的时间格式为:20220112 08:08:18-08:09:24)提交;
明确核心核查日志:结合前序任务统计结果,secure-20210420日志中的暴力破解次数(1716 次)远高于其他日志,且后续核查发现该日志包含成功登录记录,判定该日期为黑客主要暴力破解及入侵实施日期,是时间范围核查的核心目标日志。 提取破解时间节点:执行日志筛选命令,分别定位该日志中首次出现 “Failed password” 关键字的时间和末次出现该关键字的时间。经核查:
首次暴力破解尝试时间为 2021 年 04 月 20 日 03:28:39; 末次暴力破解尝试时间为 2021 年 04 月 20 日 03:43:24;
验证时间范围合理性:该时间段内集中出现 1716 次登录失败记录,符合暴力破解 “短时间内高频次尝试” 的行为特征,且期间包含后续成功登录记录,证明该时间范围是黑客持续实施暴力破解并最终成功入侵的关键时段,判定为最终暴力破解时间范围
FLAG: 20210420 03:28:39-03:43:24
六. 黑客攻入本地服务器,请你找出黑客入侵服务器时所使用的IP地址,将IP地址作为Flag值(若存在多个IP,IP地址之间以英文逗号分割,如:10.1.1.1,20.1.1.2)提交。
验证 IP 与暴力破解的关联性:为确认上述 IP 是否为暴力破解的实施主体,分别筛选两个 IP 对应的日志记录。结果显示,两个 IP 在暴力破解时间范围内均存在大量 “Failed password” 登录失败记录,与成功登录记录形成完整攻击链路,证明这两个 IP 均通过暴力破解手段获取了服务器登录权限,判定为黑客入侵时使用的 IP 地址。