
简介
该用户还未填写简介
擅长的技术栈
可提供的服务
暂无可提供的服务
本题围绕一台 Linux Web 服务器的入侵痕迹展开,要求从站点目录、页面源码以及攻击者遗留的恶意文件中逐步还原攻击链,并回答五个问题。实际排查过程中,可以把线索分成三部分来看:一部分是 Web 目录中已经落地的一句话木马,另一部分是被业务页面反复写入的隐藏不死马,还有一部分是攻击者遗留的 ELF 木马文件,其中保存了外连控制端的地址和端口信息。
类型的 filter/aggregator 执行任意 JS 代码),但本靶场环境中 JavaScript 功能被配置禁用(Apache Druid 0.20.0 及以前版本中,虽然题目描述的是 JavaScript RCE(通过。该类型允许从指定 URI 拉取数据,而未对。未启用,JavaScript 执行路径不可用。协议进行限制,导致攻击者可以通过。未设置为 true),因此改用。支持多种数据源
阶段行为工具/方法侦察漏洞扫描与存活探测fscan、Goby初始访问文件上传漏洞植入 Webshell上传命令执行反弹 Shell 建立持久连接连接至权限提升添加系统用户添加用户zhangsan后门植入隐藏 SUID 后门脚本(SUID 权限)持久化Crontab 定时任务维持后门.script.sh定时重写 Webshell。
这道题完整还原了一次针对 ZeroShell 防火墙的入侵事件:攻击者利用无需认证的 RCE 漏洞,通过构造恶意x509type参数执行系统命令,在设备上植入伪装成.nginx的木马,并在中写入启动项实现持久化,最终与 C2 服务器建立加密通信(密钥步骤内容Flag1攻击会话中的 Flag(Referer base64解码)2设备上的 Flag 文件内容3木马外联 IP 地址4木马本体文件名5通信
这道题完整还原了一条从 Web 爆破到持久化驻留的攻击链:攻击者爆破 Flask 后台 → 利用 SSTI 漏洞注入多层混淆的 RC4 后门 → 通过后门下载并执行伪装成 Python 解释器的 ELF 木马 → 木马使用动态 PRNG 密钥 + SM4 加密建立反弹 Shell → 最终读取服务器 flag。步骤内容Flag1爆破成功的后台密码23RC4 加密密钥字符串4木马本体文件名5SM4
这道题还原了一条完整的 Nuclear EK 感染链:用户通过 Google 点进被植入恶意代码的匈牙利网站 → 触发恶意 SWF → Flash 向跳板服务器 POST 请求 → 跳板返回 EK 链接 → EK Landing Page 检测环境 → 下载 XOR 加密的恶意软件 payload。整个过程不到 2 分钟,受害者全程无感知。步骤问题答案1活动时间(UTC)2受害主机 IP 和 MA
本题完整模拟了针对CI/CD流水线的供应链攻击场景。窃取代码仓库访问凭证(Gitea Token)。篡改代码仓库中的CI配置文件(Jenkinsfile)。利用Jenkins的自动构建机制,在构建节点(甚至主节点)上执行恶意命令。窃取环境变量中的敏感凭证(Flag2)和服务器本地文件(Flag5)。在开源组件仓库(Twiddledee)中植入隐蔽的反弹Shell后门,实现持久化控制。
通过本次 SSH 日志分析,我们发现服务器遭受了来自外网 IP(87.163.111.11)的严重 SSH 暴力破解攻击,并且攻击者成功爆破了toor账号的密码。安全加固建议:禁用密码登录:修改,设置,强制使用 SSH 密钥对进行认证。更改默认端口:将 SSH 默认的 22 端口改为其他不常用的高位端口,减少被自动化扫描器发现的概率。部署防爆破工具:安装并配置 Fail2Ban 或 DenyHos







