应急靶场(10):【玄机】流量特征分析-蚁剑流量分析

目录

  1. 木马的连接密码是多少

  2. 黑客执行的第一个命令是什么

  3. 黑客读取了哪个文件的内容,提交文件绝对路径

  4. 黑客上传了什么文件到服务器,提交文件名

  5. 黑客上传的文件内容是什么

  6. 黑客下载了哪个文件,提交文件绝对路径

靶场地址:https://xj.edisec.net/challenges/32

一、木马的连接密码是多少

Wireshark打开流量包后,搜索http查看HTTP请求,发现6个访问1.php的请求。

131517c39a12126a35f119bc7d7f068e.png

选中第一个HTTP请求,追踪HTTP流。

797b075b430612759afd0f084bbc883b.png

在HTTP请求体中看到明显的蚁剑webshell木马特征,连接密码是:1。

c4ac1b418431e410b617aedd7c887468.png

二、黑客执行的第一个命令是什么

复制HTTP请求体中蚁剑webshell木马payload的最后一个变量值:AkY2QgIi92YXIvd3d3L2h0bWwiO2lkO2VjaG8gZTEyNGJjO3B3ZDtlY2hvIDQzNTIz。

8c182ba80fbe9896fd2be68b5a46c38c.png

先将变量值删除前2个字符,再分别进行URL解码和Base64解码,得到蚁剑webshell木马执行的命令:cd "/var/www/html";id;echo e124bc;pwd;echo 43523。

eace1394c8aaf6438ff10e2b10dfd0c8.png

一共5个命令:1、cd "/var/www/html"; 2、id; 3、echo e124bc; 4、pwd; 5、echo 43523 其中第1个、第3个、第4个、第5个,都是蚁剑webshell木马自带的命令,只有第2个是黑客输入的。因此答案是:flag{id}。

三、黑客读取了哪个文件的内容,提交文件绝对路径

点击Stream旁的上下箭头切换Stream,并逐个复制HTTP请求体中蚁剑webshell木马payload的最后一个变量值,先删除前2个字符,再分别进行URL解码和Base64解码。

77f08270de9d74d11e28d349eccb1da2.png

在Stream2时,变量值是mtY2QgIi92YXIvd3d3L2h0bWwiO2NhdCAvZXRjL3Bhc3N3ZDtlY2hvIGUxMjRiYztwd2Q7ZWNobyA0MzUyMw%3D%3D,解码后是:cd "/var/www/html";cat /etc/passwd;echo e124bc;pwd;echo 43523。

0aeee7361cbf2a22ea65b5d411551b30.png

第2个命令是黑客输入的,cat /etc/passwd,所以黑客读取文件的绝对路径是:/etc/passwd。

四、黑客上传了什么文件到服务器,提交文件名

将6个蚁剑webshell木马的请求内容全部解码,得到:

1、cd "/var/www/html";id;echo e124bc;pwd;echo 43523
2、cd "/var/www/html";ls;echo e124bc;pwd;echo 43523
3、cd "/var/www/html";cat /etc/passwd;echo e124bc;pwd;echo 43523
4、/var/www/html/flag.txt
5、/var/www/html/
6、/var/www/html/config.php

其中第2个请求和第5个请求都是打印文件清单,因此可通过对比两个文件清单的差异,来判断黑客增删的文件。

b42515002a5f598b6882a7dc84db3903.png

0c12b89842e8b948d55e786bd4234df2.png

通过对比可知,第2个请求时有17个文件,第5个请求时有18个文件,多了flag.txt文件。

五、黑客上传的文件内容是什么

由此判断第4个请求是上传flag.txt文件。

8c7416ee750e9d857de1baaf21a161e5.png将蚁剑webshell木马的payload进行URL解码。

687a65185f4967df1fe4317fb1a54d76.png

再进行JS美化,得到2个变量。

ac9bed4e516d6295364cca4f5f174836.png

第2个变量值,老样子,删掉前2个字符后进行Base64解码,得到上传的文件名:/var/www/html/flag.txt。

d717ee0e2ab0e690e0a484930b6742ae.png

第1个变量值,直接进行Hex解码,得到上传的文件内容:flag{write_flag}。

ddafc0cb65705399006336a48bde1c27.png

六、黑客下载了哪个文件,提交文件绝对路径

在第四题时可知,第6个HTTP请求下载了文件:/var/www/html/config.php。

78769866542a3706d1d2407898a5b4e0.png

657a57f5b589737e4577a09d94cab4c8.png

  • 15
    点赞
  • 5
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
经导师精心指导并认可、获 98 分的毕业设计项目!【项目资源】:微信小程序。【项目说明】:聚焦计算机相关专业毕设及实战操练,可作课程设计与期末大作业,含全部源码,能直用于毕设,经严格调试,运行有保障!【项目服务】:有任何使用上的问题,欢迎随时与博主沟通,博主会及时解答。 经导师精心指导并认可、获 98 分的毕业设计项目!【项目资源】:微信小程序。【项目说明】:聚焦计算机相关专业毕设及实战操练,可作课程设计与期末大作业,含全部源码,能直用于毕设,经严格调试,运行有保障!【项目服务】:有任何使用上的问题,欢迎随时与博主沟通,博主会及时解答。 经导师精心指导并认可、获 98 分的毕业设计项目!【项目资源】:微信小程序。【项目说明】:聚焦计算机相关专业毕设及实战操练,可作课程设计与期末大作业,含全部源码,能直用于毕设,经严格调试,运行有保障!【项目服务】:有任何使用上的问题,欢迎随时与博主沟通,博主会及时解答。 经导师精心指导并认可、获 98 分的毕业设计项目!【项目资源】:微信小程序。【项目说明】:聚焦计算机相关专业毕设及实战操练,可作课程设计与期末大作业,含全部源码,能直用于毕设,经严格调试,运行有保障!【项目服务】:有任何使用上的问题,欢迎随时与博主沟通,博主会及时解答。
经导师精心指导并认可、获 98 分的毕业设计项目!【项目资源】:微信小程序。【项目说明】:聚焦计算机相关专业毕设及实战操练,可作课程设计与期末大作业,含全部源码,能直用于毕设,经严格调试,运行有保障!【项目服务】:有任何使用上的问题,欢迎随时与博主沟通,博主会及时解答。 经导师精心指导并认可、获 98 分的毕业设计项目!【项目资源】:微信小程序。【项目说明】:聚焦计算机相关专业毕设及实战操练,可作课程设计与期末大作业,含全部源码,能直用于毕设,经严格调试,运行有保障!【项目服务】:有任何使用上的问题,欢迎随时与博主沟通,博主会及时解答。 经导师精心指导并认可、获 98 分的毕业设计项目!【项目资源】:微信小程序。【项目说明】:聚焦计算机相关专业毕设及实战操练,可作课程设计与期末大作业,含全部源码,能直用于毕设,经严格调试,运行有保障!【项目服务】:有任何使用上的问题,欢迎随时与博主沟通,博主会及时解答。 经导师精心指导并认可、获 98 分的毕业设计项目!【项目资源】:微信小程序。【项目说明】:聚焦计算机相关专业毕设及实战操练,可作课程设计与期末大作业,含全部源码,能直用于毕设,经严格调试,运行有保障!【项目服务】:有任何使用上的问题,欢迎随时与博主沟通,博主会及时解答。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值