资讯动态

记一次流量溯源题目解析

发布时间:2026/8/6 10:14:55 来源:尧图企业网站定制
描述某集团的一台服务器遭受到了恶意攻击你现在是一名安全工程师请你通过分析可以流量文件找出其中的蛛丝马迹。访问靶机SMB服务下载附件。1、找出黑客的IP地址这里只知道服务器的IP端口扫描一下从crackmapexec的输出看靶机的SMB签名是False且支持SMBv1这通常意味着安全配置较弱很可能允许空会话或匿名访问用空账密枚举共享目录用smbclient共享找到目标文件分析攻击量比较大的IP这里的攻击机是192.168.27.128192.168.27.133为nmap扫描干扰杂包没有数据2、提交黑客扫描的端口范围并提交黑客得到了哪些端口开放的信息提交格式[xxxx:xxxx][xxxx,xxxx,xxxx]直接看TCP的统计点Port B就可以排序找开放端口扫描原理黑客发送syn–目标回复过滤规则ip.src192.168.27.131ip.dst192.168.27.128tcp.flags.syn1tcp.flags.ack13、将黑客渗透进入系统后得到的用户名称作为flag提交根据上题得到的端口进行过滤2200为非常见端口优先查看追踪流4、分析流量包将黑客打开的第一个文件内容解密将解密的内容作为flag提交这一题就比复杂了。下载之后发现是一个1.4MB的文件这里肯定是解压不了的到这里没有头绪了又搜索了一下flag这里找到对话流了到这里才发现实际文件只有几KB去除get请求只把回复部分保存。这里要用到Windows传输一下文件这里的switch.zip文件是对话流导出的数据不是第一次下载的文件压缩包的文件头区504B0304和压缩源文件目录区的504B0102的内容被调换了但为了能打开压缩包他们的区域识别头并没有被调换将将压缩中心区域和文件头调换就ok

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价