Windows近源攻击应急响应

news2024/10/1 3:36:19

一、靶机介绍

Windows近源攻击

前景需要:小王从某安全大厂被优化掉后,来到了某私立小学当起了计算机老师。某一天上课的时候,发现鼠标在自己动弹,又发现除了某台电脑,其他电脑连不上网络。感觉肯定有学生捣乱,于是开启了应急。

1.攻击者的外网IP地址

2.攻击者的内网跳板IP地址

3.攻击者使用的限速软件的md5大写

4.攻击者的后门md5大写

5.攻击者留下的flag

相关账户密码

Administrator

zgsf@2024

二、解题过程

打开靶机发现靶机未安装VMware Tools(尝试安装报错),界面很小,并且不能复制粘贴

查看靶机开放端口情况,发现开放3389端口,可以使用远程桌面连接靶机

在这里插入图片描述

在主机使用Windows + R快捷键打开「运行」对话框,执行mstsc打开「远程桌面连接」应用

点击显示选项->本地资源->查看详细信息

选择要使用的磁盘,我要使用D盘中的文件,所以勾选了D盘,确定后点击连接

连接到远程服务器,打开文件管理器即可看到共享的盘符,可以和靶机进行文件交互。

外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传

接下来我们分析windows的系统日志,使用APT-Hunter工具的powershell日志收集器收集日志信息,报错,靶机禁止执行脚本

在这里插入图片描述

我们可以使用其他方法进行windows日志提取

1、evtx提取安全日志
使用evtx提取系统的日志,将evtx工具传到靶机上,以管理员身份运行 evtx.exe 文件

在这里插入图片描述

得到日志

在这里插入图片描述

2、事件查看器提取安全日志

使用Windows + R快捷键打开「运行」对话框,执行eventvwr.msc打开事件查看器。

点开 windows日志,点击右边的所有事件另存为

在这里插入图片描述

将保存的日志文件移动到logs文件夹中,使用APT-Hunter.exe工具分析导出来的结果

APT-Hunter.exe -p logs -o Project1 -allreport

-p:提供包含日志收集器提取的日志文件夹
-o:输出生成项目的名称

在这里插入图片描述
在这里插入图片描述

分析windows日志未发现什么有用的信息

发现靶机安装了phpstudy,启动Apache和Mysql,查看数据库是否存在什么有用的信息

在这里插入图片描述

数据库未被攻击者利用

在这里插入图片描述

直接安装火绒,进行全盘杀毒

在这里插入图片描述
在这里插入图片描述

存在9个风险项目,其中有3个是我们上传的日志分析工具

在这里插入图片描述
在这里插入图片描述

扫描发现桌面存在test.bat文件,直接查看看不到,应该是被隐藏了

在这里插入图片描述

在文件夹选项里面显示隐藏

在这里插入图片描述

查看test.bat,发现是从内网的主机下载文件

攻击者的内网跳板IP地址:192.168.20.129

在这里插入图片描述

扫描发现宏病毒

在这里插入图片描述

直接上传微步云沙箱

在这里插入图片描述

发现攻击者的外网IP地址:8.219.200.130

在这里插入图片描述

使用火绒剑等等工具,检查启动项、计划任务、服务。。。

使用LastActivityView查看电脑操作记录,发现靶机在攻击时间段创建了一些奇怪的文件夹

在这里插入图片描述

查看发现限速工具

在这里插入图片描述
在这里插入图片描述

使用在线网站MD5加密:2A5D8838BDB4D404EC632318C94ADC96

在这里插入图片描述

使用everything检索在2024年5月6日修改的文件和文件夹,发现靶机粘滞键被修改

在这里插入图片描述

点击查看,发现后门:flag{zgsf@shift666}

在这里插入图片描述

使用在线网站MD5加密:58A3FF82A1AFF927809C529EB1385DA1

在这里插入图片描述

将得到的答案提交

在这里插入图片描述

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1913138.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

量子保密通信协议原理:量子保密通信实验

纸上得来终觉浅,绝知此事要躬行。 在之前的文章中,我们对量子密钥分发协议原理、分发过程进行了详细的描述,今天我们实操一波。博主向大家隆重介绍一下华中师范大学量子保密通信虚拟仿真试验平台:量子保密通信是将量子密钥分发和一…

旷野之间2 - 如何训练医疗保健小型语言模型(AI-SLM)

​​​​ 在本文中,我们将研究如何针对疾病症状训练一个小型医疗保健语言模型。为此,我们将从HuggingFace获取数据集(用于训练我们的模型):https://huggingface.co/datasets/QuyenAnhDE/Diseases_Symptoms QuyenAnhDE/Diseases_Symptoms 数据集来自 Hugging Face。图片来源…

SAP 报工BAPI中的 UPDATA TASK 和 BACKGROUND TASK

前言: 记录这篇文章起因是调查生产订单报工问题引申出来的一个问题,后来再次调查后了解了其中缘由,大概记录以下,如有不对,欢迎指正。问题原贴如下: SAP CO11N BAPI_PRODORDCONF_CREATE_TT连续报工异步更…

记一次java进程异常退出原因排查

最近在对一个Java服务进行压测,但是压测一段时间后,java进程就会自动停止,虽然怀疑可能是内存不足原因导致的,但是从服务日志中去看,并没有OOM的相关报错日志。这就很奇怪了!然后就从Java启动参数入手&…

MQTT教程--服务器使用EMQX和客户端使用MQTTX

什么是MQTT MQTT(Message Queuing Telemetry Transport)是一种轻量级、基于发布-订阅模式的消息传输协议,适用于资源受限的设备和低带宽、高延迟或不稳定的网络环境。它在物联网应用中广受欢迎,能够实现传感器、执行器和其它设备…

WPF依赖附加属性

依赖附加属性的定义 基本过程:声明、注册、包装 依赖附加属性必须在依赖对象,附加属性不一定,关注的是被附加的对象是否是依赖对象 快捷方式:propa tab 关键字:RegisterAttached // 方法封装 public static int …

【系统架构设计师】九、软件工程(需求工程|系统分析与设计|DFD|DD|高内聚低耦合)

目录 四、需求工程 4.1 软件需求层次 4.2 软件需求 4.3 需求获取 4.4 需求分析 4.5 需求定义 4.6 需求确认与验证 4.7 需求管理 4.7.1 变跟控制 4.7.2 需求追踪 五、系统分析与设计 5.1 结构化方法 5.1.1 结构化需求分析 5.1.2 数据流图DFD 5.1.3 数据字典DD …

外卖商城平台小程序的设计

管理员账户功能包括:系统首页,个人中心,用户管理,商家管理,骑手管理,商品类型管理,商品信息管理,订单信息管理 微信端账号功能包括:系统首页,商品信息&#…

完美解决ImportError: cannot import name ‘idnadata‘的正确解决方法,亲测有效!!!

完美解决ImportError: cannot import name idnadata’的正确解决方法,亲测有效!!! 亲测有效 完美解决ImportError: cannot import name idnadata的正确解决方法,亲测有效!!!报错问题…

灭世男孩

《血腥复仇与反乌托邦之旅&#xff1a;<灭世男孩>的暴力美学盛宴》 在众多电影的海洋中&#xff0c;有一部独特而引人注目的作品——《灭世男孩》。这部由德国、南非和美国联合制作的电影&#xff0c;以其独特的风格、精彩的动作场面和深刻的主题&#xff0c;为观众带来了…

Studio One直播声音怎么调 Studio One直播没有声音输出怎么办 studio one如何设置声音变好听

Studio One做为新生代音乐工作站&#xff0c;凭借更低的价格和完备的功能&#xff0c;获得了音乐人和直播行业工作者的青睐&#xff0c;尤其是对硬件声卡的适配支持更好&#xff0c;特别适合用来配合线上教学和电商带货。 一、Studio One直播声音怎么调 在Studio One进行直播时…

odoo17 常见升级问题

通用问题 模型名变更 字段变更 方法名变更 方法参数变更 xml数据结构定义变化 xml的id变更 view视图变化&#xff0c;导致xpath路径出差 template结构变化&#xff0c;&#xff0c;导致xpath路径出差&#xff0c;或者id不存在 升16问题 前端owl的架构变化 升17问题 前端 标…

OJhelper一款帮助你获取各大oj信息的软件

项目地址 应用功能 目前应用支持&#xff1a;查询、自定义、收藏各大oj比赛信息&#xff0c;跳转比赛界面。查询各大oj的Rating分以及题量&#xff0c;查看题量饼状图。 应用环境 windows和安卓端 应用预览&#xff1a; 维护概况 后期会提供持续更新&#xff0c;具体可以…

回溯算法-以医院信息管理系统为例

1.回溯算法介绍 1.来源 回溯算法也叫试探法&#xff0c;它是一种系统地搜索问题的解的方法。 用回溯算法解决问题的一般步骤&#xff1a; 1、 针对所给问题&#xff0c;定义问题的解空间&#xff0c;它至少包含问题的一个&#xff08;最优&#xff09;解。 2 、确定易于搜…

压缩感知3——重构算法正交匹配追踪算法

算法流程 问题的实质是&#xff1a;AX Y 求解&#xff08;A是M维&#xff0c;Y是N维且N>>M并且稀疏度K<M&#xff09;明显X有无穷多解&#xff0c;重构过程是M次采样得到的采样值升维的过程。OMP算法的具体步骤&#xff1a;(1)用X表示信号&#xff0c;初始化残差e0 …

人工智能算法工程师(中级)课程2-Opencv视觉处理之高级操作

大家好&#xff0c;我是微学AI&#xff0c;今天给大家介绍一下人工智能算法工程师(中级)课程2-Opencv视觉处理之高级操作。在上一节课中的OpenCV基础操作我们了解到OpenCV是一个开源的计算机视觉软件库。它提供了各种视觉处理函数&#xff0c;并支持多种编程语言&#xff0c;如…

鸿蒙语言基础类库:【@ohos.util (util工具函数)】

util工具函数 说明&#xff1a; 本模块首批接口从API version 7开始支持。后续版本的新增接口&#xff0c;采用上角标单独标记接口的起始版本。开发前请熟悉鸿蒙开发指导文档&#xff1a;gitee.com/li-shizhen-skin/harmony-os/blob/master/README.md点击或者复制转到。 该模块…

鸟类领域超大规模检测实践,基于YOLOv8轻量级检测模型开发构建超大规模生活场景下500种鸟类检测识别分析系统

关于鸟类的检测、识别相关的开发实践在前面的系列博文中也有不少的实践记录&#xff0c;感兴趣的话可以自行移步阅读即可&#xff1a; 【检测类】 《AI识鸟&#xff0c;基于YOLOv5【n/s/m/l/x】全系列参数模型开发构建工业野外场景下鸟类检测识别分析系统》 《基于轻量级YOL…

2018-2022 年份微博签到数据集

前阵子接到一个实验室老师的需求&#xff0c;采集五年前&#xff08;2024-52019&#xff09;过年前后的北京微博签到数据。 前两年采集的深圳签到数据是 2022 年是当年的尚可&#xff0c;这次虽然时间跨度只有两个月&#xff0c;但是由于时间太过久远&#xff0c;但是颇费了一…

快速入门,springboot知识点汇总

学习 springboot 应该像学习一门编程语言一样&#xff0c;首先要熟练掌握常用的知识&#xff0c;而对于不常用的内容可以简单了解一下。先对整个框架和语言有一个大致的轮廓&#xff0c;然后再逐步补充细节。 前序: Spring Boot 通过简化配置和提供开箱即用的特性&#xff0c…