目录
1.流量分析实战
1.SYN半链接攻击流量分析
首先使用 wireshark 打开 nmap.pcap 文件。
打开数据包之后,发现大量来自 192.168.177.155 的 TCP 连接请求,且均为 TCP 三次握手中的第一次 SYN 请求,而且目的端口一直在改变。
观察数据包,当服务端进行进行第二次握手之后,客户端并没有响应。

由此可以判断出,此时 192.168.177.155 这台主机正在对 192.168.177.145 这台主机进行端口扫描。而且扫描模式为 SYN 半连接扫描。
基于此特点,我们可以通过过滤器(ip.src==192.168.177.145 and tcp.flags.syn==192.168.177.145)过滤出 192.168.177.145 回复了SYN/ACK 的数据包。以确定 192.168.177.145 开放了哪些端口。

由此可以判断出其开放了几个端口。
2.SQL注入攻击流量分析
同理需要使用 wireshark 打开提供的 web.pcap 数据包。
因为要分析针对 web 的攻击。所以在显示过滤器中输入 http 过滤出 http 协议相关的数据包。
过滤之后通过 get 请求的来源 IP,可以判断出黑客的攻击 IP 。
最终得出黑客的IP地址为192.168.177.1。
紧接着查看 http 数据包的 get 请求参数处,发现大量的 sql 语句。我们可以判断,黑客正在对目标进行 sql 攻击。
根据黑客提交的 payload,if(length(database()=0,1,0)),我们可以判断出黑客正在判断数据库名的长度。

发现数据库长度为8.
观察 get 请求包的 user-agent 头为 python-reqursts,可以判断黑客使用了 python 脚本对目标实施的攻击。同时攻击的 payload 中 ascii,和比较符等关键字。说明黑客使用的注入技术为布尔盲注。

根据黑客提交的 payload,1'and%20if(ascii(substr(database(),1,1))=79,1,0)%20--+通过 substr 函数,将 database()函数的值,从第一位开始,截取一位,然后在转化为 ascii码跟 79 进行比较。如果数据库名称的第一位值的 ascii 码值等于 79,则会返回 1,否则返回0,这样当返回 1 时,’1’and 1 为 true,即可正常查询到数据。通过依次截取第一位,第二位,第三位等,这么就能获得数据名每一位的值,依次拼接之后,即可获得完整的数据库名。所以我们得知,黑客此时是在逐位获取数据库名称。
最终根据数据得出8个字符分别为115,101,99,117,114,105,116,121
对应的ascii码为security。
3.SQL注入流量分析2
前面步骤与2同理,然后查看 http 数据包的 get 请求参数处,发现大量的 sql 语句。我们可以判断,黑客正在对目标进行 sql 注入攻击。

当继续向下浏览数据包时,我们发现出现了大量的来自 192.168.177.145 的 IP,在步骤三时,已经判断出,来源 IP 并不是 192.168.177.145 正在对网站进行 sql 注入攻击,所以此时我们需要排除192.168.177.145 这个 IP 对的干扰,筛选出所有来源和目的为攻击者IP的 http 请求。

紧接着观察 get 请求包的 user-agent 头为 python-reqursts,可以判断黑客使用了 python 脚本对目标实施的攻击。同时攻击的 payload 中具有 sleep()关键字。说明黑客使用的注入技术为时间盲注。
观察数据包 get 请求的参数,根据黑客提交的 payload,if(length(database())=8,sleep(5),0),其中通过 length函数来获取数据库的长度,然后跟 1-8 的数字进行比较,如果相同则,if 函数执行 sleep(5)。此时就请求包和响应包就会有一个明显的时间差。根据这个特点,可以得出数据库名称长度为8,黑客获取到的数据库名称为security。
4.web入侵溯源
使用 Wireshark 打开 webattack.pcap 数据包。
在显示过滤器中输入 http,过滤出 http 协议的数据包。
从数据包编号为 345 的数据包开始,之后出现了大量的 head 请求,以及大量的 404 响应。且来源 IP 都为同一个 IP,由此判断出,192.168.177.1 这个 IP 在对网站进行目录爆破。

在任意一个 POST 数据包上,右键选择追踪流->http 流,查看 http 请求和响应的具体内容。从请求中,我们看到,黑客以 admin 为用户名进行爆破。追踪多个 POST 数据数据包的 http流可观察爆破细节。

发现黑客对admin_pwd字段进行了爆破


黑客浏览后台功能的数据条目

黑客读取到的index.php源代码

请求体中的内容经过了 URL 编码不利于观察,将其进行 URL 解码后观察。
解码后得到如下内容,在其中发现了 php 一句话木马。猜测黑客可能通过 tpl_manage.php文件向 index.php 中写入了一句话木马。
黑客在系统中写入的经过url解码后的一句话木马

通过追踪 http 流,看到黑客向 index 页面的一句话传递了 phpinfo 函数,响应体的内容也证明了 phpinfo 函数被正确执行。由此确认了一句话写入成功。

5.web入侵溯源2
前面操作一样,http过滤。
从数据包编号为 1544 的包开始,开始出现 head 请求,以及大量的 404 响应,推测黑客正在对网站进行目录爆破。

爆破完成后,流量中出现对 /dede/login.php 的访问记录。因为 dede 为 dedecms 的默认后台地址。此时黑客可能已经获取到了后台路径,且开始尝试登陆。

通过http.request.method=="POST"过滤出post数据包,查看 POST 数据包的内容,发现提交内容的用户名为 admin,密码为 123456 等弱口令,猜测黑客此时在进行弱口令测试。

黑客成功登陆时使用的用户名密码分别是

在post数据包中发现的一句话木马

之后出现了大量的对 ad_js.php 页面的 POST 请求,查看请求的内容,为 php 代码

此时黑客可能已经成功 getshell,使用菜刀工具对 webshell 进行了连接。
2.安全杂项实战
1.流量分析
1.FTP密码追踪
题目:密码在哪里?
提示1:巧用追踪流
提示2:找到FTP密码即可
用wireshark打开压缩包,http过滤,然后选中数据包->追踪流->http流,得到password。

2.网站密码追踪
题目:密码在哪里?
提示1:巧用追踪流
提示2:找到管理员登录网站的密码即可
同理利用wireshark对目标数据流进行http流追踪。

3.数据包文件分析
题目:安全专家截获了犯罪嫌疑人在线交流的数据包,但无法分析出具体的文件内容,聪明的你能帮帮吗?
提示1:追踪与获取文件有关的HTTP报文
提示2:文件内容的编码
提示3:转码网站:the-x.cn
提示4:结果为flag{}
用wireshark,然后http过滤,获得http数据流,然后找到目标数据流进行http流追踪,找到内容编码,发现是base64,然后base64图片解码,最后得到图片flag。


4.流量数据隐写分析
题目:黑客偷偷潜入公司内网,嗅探了一段文件传输的数据,这些数据也被公司截获,你能帮忙分析一下黑客到底窃取了什么文件的数据吗?
提示1:HTTP流量
提示2:追踪上传文件相关的痕迹(POST请求)找到flag
提示3:结果为flag{}
http数据流追踪,然后直接搜关键词“flag”就能得到答案。

5.数据包中的线索
提示:RT
需要用到wireshark和010,首先用wireshark找到时间相差非常大的两个数据包,然后将后者进行http追踪流追踪,然后得到base64编码,图片解码得到一张图片,但是并不是flag,这时就要考虑率数据流文件中是否存在压缩包,将文件在010打开,搜索得到压缩包头和尾都为50 4B,然后又找到之后掐头去尾,点保存,将其后缀改为zip类型,解压缩之后打开发现需要输入密码,密码就是刚开始得到的那张图片上的信息,输入之后成功进入得到flag。

2.文件分析
1.biubiubu
提示:图片隐写
用010打开文件,搜索关键词“flag”得到最终flag。

2.so easy
提示:RT
在图片信息中发现备注flag{870c5a72806115cb5439345d8b014396}

3.CTFer
提示:仔细观察
打开发现图片长度不够,用010打开,修改图片长度,得到如下
、
发现还是没有找到flag,仔细观察发现flag就隐藏在下面的黑色背景里面。

最终得到flag。
4.11只JUJU
打开图片发现数量不够11只,考虑图片不全,用010打开,修改图片长度得到以下信息

发现不是flag,考虑用base32解码,最终得到flag

5.让暴风雨猛烈吧
提示:RT
打开压缩包需要密码,尝试暴力破解。

破解成功。密码为2563
打开文件得到加密编码,格式为base64
解码得到flag


588

被折叠的 条评论
为什么被折叠?



