目录标题
- [陇剑杯]签到
-
-
- 应用层: (典型设备:应用程序,如FTP,SMTP ,HTTP)
- 传输层: (典型设备: 进程和端口) 数据单元:数据段 (Segment)
- 网络层: (典型设备:路由器,防火墙、多层交换机) 数据单元:数据包(Packet )
- 题目描述:
-
- [陇剑杯 2021]jwt
-
-
- JWT由三部分构成
- 题目描述:
- 题目描述(切入点):
- 题目描述:
- 题目描述:
- 题目描述:
- 题目描述:
- 思路:
-
- [陇剑杯 2021]webshell
-
- 题目描述:
- 题目描述(路径需要两个拼一下):
- 题目描述:
- 题目描述:
- 题目描述:
- 题目描述:
- 题目描述:
可以先看看这个,了解一些使用及三次握手:
Wireshark 的抓包和分析,看这篇就够了!

[陇剑杯]签到
了解一下各层协议:
计算机网络各层涉及协议(超级详细)
应用层: (典型设备:应用程序,如FTP,SMTP ,HTTP)
- DHCP(Dynamic Host Configuration Protocol)动态主机分配协议,使用 UDP 协议工作,主要有两个用途:给内部网络或网络服务供应商自动分配 IP 地址,给用户或者内部网络管理员作为对所有计算机作中央管理的手段。实 现即插即用连网。
- BOOTP (BOOTstrapProtocol) 引导程序协议/ 自举协议,使用UDP 来使 一个无盘工作站自动获取配置信息。静态的配置协议 DNS (Domain Name System )域名解析<端口号53>
- FTP (File Transfer Protocol )文件传输协议<端口号21>减少或消除不同操作系统下处理文件的不兼容性。
- Gopher (The Internet Gopher Protocol )网际Gopher 协议
- HTTP (Hypertext Transfer Protocol )超文本传输协议 <端口号 80>, 面向事务的应用层协议。
- IMAP4 (Internet Message Access Protocol 4) Internet 信息访问协议的第 4 版本
- IRC (Internet Relay Chat )网络聊天协议
- NNTP (Network News Transport Protocol )网络新闻传输协议
- XMPP 可扩展消息处理现场协议
- POP3 (Post Office Protocol 3) 即邮局协议的第3 个版本,用于接受邮件。
- SIP()信令控制协议
- SMTP (Simple Mail Transfer Protocol )简单邮件传输协议 <端口号25> 用于发送邮件。
- SNMP (Simple Network Management Protocol),简单网络管理协议
- SSH (Secure Shell )安全外壳协议
- TELNET 远程登录协议 <端口号23>
- RPC (Remote Procedure Call Protocol )(RFC- 1831)远程过程调用协 议
- RTCP (RTP Control Protocol )RTP 控制协议
- RTSP (Real Time Streaming Protocol )实时流传输协议
- TLS (Transport Layer Security Protocol )安全传输层协议
- SDP( Session Description Protocol )会话描述协议
- SOAP (Simple Object Access Protocol )简单对象访问协议
传输层: (典型设备: 进程和端口) 数据单元:数据段 (Segment)
- TCP (Transmission Control Protocol )传输控制协议提供可靠的面向连接的服务,传输数据前须先建立连接,结束后释放。可靠的全双工信道。可靠、有序、无丢失、不重复。
- UDP (User Datagram Protocol )用户数据报协议发送数据前无需建立连接,不使用拥塞控制,不保证可靠交付,最大努力交付。
- DCCP (Datagram Congestion Control Protocol )数据报拥塞控制协议
- SCTP (STREAM CONTROL TRANSMISSION PROTOCOL )流控制传 输协议
- RTP(Real-time Transport Protocol )实时传送协议
- RSVP (Resource ReSer Vation Protocol )资源预留协议
- PPTP ( Point to Point Tunneling Protocol )点对点隧道协议
网络层: (典型设备:路由器,防火墙、多层交换机) 数据单元:数据包(Packet )
- IP (IPv4 · IPv6) (Internet Protocol) 网络之间互连的协议
- ARP (Address Resolution Protocol) 即地址解析协议,实现通过IP 地址得 知其物理地址。
- RARP (Reverse Address Resolution Protocol)反向地址转换协议允许局域 网的物理机器从网关服务器的 ARP 表或者缓存上请求其 IP地址。
- ICMP (Internet Control Message Protocol )Internet 控制报文协议。它是TCP/IP 协议族的一个子协议,用于在IP 主机、路由器之间传递控制消息。
题目描述:
此时正在进行的可能是_____http_____协议的网络攻击。(如有字母请全部使用小写,填写样例:http、dns、ftp)。
Wireshark打开流量包,选择统计选项,对协议进行分级统计,发现流量包主要是TCP协议,且应用层的协议主要是HTTP,判断是HTTP协议的攻击

[陇剑杯 2021]jwt
不了解jwt,可以看这个
基于jwt的token验证、原理及流程 – 掘金
JWT由三部分构成
第一部分我们称它为头部(header),第二部分我们称其为载荷(payload, 类似于飞机上承载的物品),第三部分是签证(signature)
header
jwt的头部承载两部分信息:
- 声明类型,这里是jwt
- 声明加密的算法 通常直接使用 HMAC SHA256
playload
载荷就是存放有效信息的地方。这个名字像是特指飞机上承载的货品,这些有效信息包含三个部分
- 标准中注册的声明
- 公共的声明
- 私有的声明
标准中注册的声明 (建议但不强制使用) :
- iss: jwt签发者
- sub: jwt所面向的用户
- aud: 接收jwt的一方
- exp: jwt的过期时间,这个过期时间必须要大于签发时间
- nbf: 定义在什么时间之前,该jwt都是不可用的.
- iat: jwt的签发时间
- jti: jwt的唯一身份标识,主要用来作为一次性token,从而回避重放攻击。
echo (命令) 在 计算机技术 中, echo 是一个 DOS 、 OS/2 、 Microsoft Windows 、 Singularity 、 Unix 和 类Unix 系统中的 命令 ,用来将 字符串 输出到 终端 上。它通常在 shell脚本 和 批处理 中使用,以将状态信息输出到屏幕或文件中
题目描述:
昨天,单位流量系统捕获了黑客攻击流量,请您分析流量后进行回答: 该网站使用了___jwt___认证方式。(如有字母请全部使用小写)。
POST /exec数据发现攻击流量(这道看不看都能出)
tcp追踪一下,已知JWT头部生成编码格式为eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9…


题目描述(切入点):
昨天,单位流量系统捕获了黑客攻击流量,请您分析流量后进行回答: 黑客绕过验证使用的jwt中,id和username是___10087#admin___。(中间使用#号隔开,例如1#admin)。
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJpZCI6MTAwODYsIk1hcENsYWltcyI6eyJhdWQiOiJhZG1pbiIsInVzZXJuYW1lIjoiYWRtaW4ifX0.dJArtwXjas3_Cg9a3tr8COXF7DRsuX8UjmbC1nKf8fc
上题发现的,解一下https://jwt.io/#debugger-io


或者只拿playload(中间那段)base64

注意一下这俩区别:黑客曾jwt绕过登陆了id10086和10087的两个admin账号,10086没有权限执行whoami


题目描述:
昨天,单位流量系统捕获了黑客攻击流量,请您分析流量后进行回答: 黑客获取webshell之后,权限是___root___?。 和上边连着

题目描述:
昨天,单位流量系统捕获了黑客攻击流量,请您分析流量后进行回答: 黑客上传的恶意文件文件名是_______1.c______。(请提交带有文件后缀的文件名,例如x.txt)。但是有的博客显示交的是/tmp/1.c

题目描述:
昨天,单位流量系统捕获了黑客攻击流量,请您分析流量后进行回答: 黑客在服务器上编译的恶意so文件,文件名是______looter.so_______。(请提交带有文件后缀的文件名,例如x.so)。

题目描述:
昨天,单位流量系统捕获了黑客攻击流量,请您分析流量后进行回答: 黑客在服务器上修改了一个配置文件,文件的绝对路径为______/etc/pam.d/common-auth_______。
文件“looter.so”文件被导向/etc/pam.d/common-auth路径

思路:
整体浏览一下jwt,首先也是最关键的是找到黑客攻击流量,发现404(不知到有没有关系,还需要多做几个)之后POST,账户应该是一个切入点,可以全局搜索

之后点击,一个个查看就行,不TCP追踪流也可以,实在下面的看不懂,就TCP一下

发现echo后面的加密文本,翻译一下也能得到些信息

就是一个个点…
[陇剑杯 2021]webshell
题目描述:
单位网站被黑客挂马,请您从流量中分析出webshell,进行回答: 黑客登录系统使用的密码是______Admin123!@#_______。
没有什么思路,搜索pass、password或者admin直接查或者黑客可能先从管理员登陆系统,搜索login,找到http回复状态码为200的包

有一串解出来发现:

题目描述(路径需要两个拼一下):
单位网站被黑客挂马,请您从流量中分析出webshell,进行回答: 黑客修改了一个日志文件,文件的绝对路径为______/var/www/html/data/Runtime/Logs/Home/21_08_07.log_______。(请确认绝对路径后再提交)。
对日志进行分析,查看哪个数据包的流跟踪中带有log文件,总会找到可疑的

路径需要两个拼一下,顺便解一下那一串是个马

还有一种这个做法

不是很理解…

题目描述:
单位网站被黑客挂马,请您从流量中分析出webshell,进行回答: 黑客获取webshell之后,权限是___www-data___?

不显示,不知道是不是版本问题
题目描述:
单位网站被黑客挂马,请您从流量中分析出webshell,进行回答: 黑客写入的webshell文件名是_____1.php________。
对post数据包进行查找和分析,post上去了webshell文件,写入的webshell文件名为1.php

题目描述:
单位网站被黑客挂马,请您从流量中分析出webshell,进行回答: 黑客的socks5的连接账号、密码是___0HDft16cLQJ# JTN276Gp___。
题目描述:
单位网站被黑客挂马,请您从流量中分析出webshell,进行回答: 黑客代理工具的回连服务端IP是______192.168.239.123_______。
由上面提示可得,写入的webshell文件名:1.php,搜索一下 ip contains “1.php”,
几个请求都需要看一下,根据结构应该是用蚁剑链接的webshell,找到有用的信息

5B636F6D6D6F6E5D0A7365727665725F61646472203D203139322E3136382E3233392E3132330A7365727665725F706F7274203D20373737380A746F6B656E3D586133424A66326C35656E6D4E365A3741386D760A0A5B746573745F736F636B355D0A74797065203D207463700A72656D6F74655F706F7274203D383131310A706C7567696E203D20736F636B73350A706C7567696E5F75736572203D2030484446743136634C514A0A706C7567696E5F706173737764203D204A544E32373647700A7573655F656E6372797074696F6E203D20747275650A7573655F636F6D7072657373696F6E203D20747275650A
hex解密

[common]
server_addr = 192.168.239.123
server_port = 7778
token=Xa3BJf2l5enmN6Z7A8mv
[test_sock5]
type = tcp
remote_port =8111
plugin = socks5
plugin_user = 0HDFt16cLQJ
plugin_passwd = JTN276Gp
use_encryption = true
use_compression = true
题目描述:
单位网站被黑客挂马,请您从流量中分析出webshell,进行回答: 黑客上传的代理工具客户端名字是______frpc_______。
有个包是执行了ls,可以看到frpc.ini(但是我的全是乱码)
本文内容仅为个人经验分享,仅供参考,不构成专业建议。本人不对内容准确性做保证,读者据此操作产生的风险自行承担。文中第三方素材版权归原作者,如有侵权请联系删除。
网硕互联帮助中心



评论前必须登录!
注册