记一次流量溯源题目解析

0 阅读2分钟

描述:某集团的一台服务器遭受到了恶意攻击,你现在是一名安全工程师,请你通过分析可以流量文件找出其中的蛛丝马迹。访问靶机SMB服务下载附件。

1、找出黑客的IP地址

这里只知道服务器的IP,端口扫描一下 在这里插入图片描述

crackmapexec 的输出看,靶机的SMB签名是False且支持SMBv1,这通常意味着安全配置较弱,很可能允许空会话或匿名访问 在这里插入图片描述

用空账密枚举共享目录 在这里插入图片描述

smbclient 共享找到目标文件 在这里插入图片描述

分析攻击量比较大的IP,这里的攻击机是192.168.27.128,192.168.27.133为nmap扫描干扰杂包,没有数据 在这里插入图片描述

2、提交黑客扫描的端口范围并提交黑客得到了哪些端口开放的信息,提交格式:[xxxx:xxxx]+[xxxx,xxxx,xxxx];

直接看TCP的统计,点Port B就可以排序 在这里插入图片描述

找开放端口 扫描原理:黑客发送syn-->目标回复 过滤规则:

ip.src==192.168.27.131 && ip.dst==192.168.27.128 && tcp.flags.syn==1 && tcp.flags.ack==1

在这里插入图片描述

3、将黑客渗透进入系统后得到的用户名称作为flag提交;

根据上题得到的端口进行过滤,2200为非常见端口,优先查看 在这里插入图片描述

追踪流 在这里插入图片描述

4、分析流量包,将黑客打开的第一个文件内容解密,将解密的内容作为flag提交;

这一题就比复杂了。下载之后发现是一个1.4MB的文件,这里肯定是解压不了的 在这里插入图片描述 在这里插入图片描述

到这里没有头绪了,又搜索了一下flag,这里找到对话流了 在这里插入图片描述

到这里才发现实际文件只有几KB,去除get请求,只把回复部分保存。 在这里插入图片描述 在这里插入图片描述

这里要用到Windows,传输一下文件 这里的switch.zip 文件是对话流导出的数据,不是第一次下载的文件 在这里插入图片描述

压缩包的文件头区(504B0304)和压缩源文件目录区的(504B0102)的内容被调换了但为了能打开压缩包,他们的区域识别头并没有被调换,将将压缩中心区域和文件头调换就ok

在这里插入图片描述