依旧手痒开局,知攻善防实验室的原创靶机
https://mp.weixin.qq.com/s/URrNHvQSnFKOyefHKXKjQQ
相关账户密码:
Administrator/zgsf@123
注意:做个原始快照(方便日后复习),安装VMware tool(安装后图形化界面会好看很多)
1、攻击者的IP地址
没看见服务器部署WEB服务,可能是RDP远程登录进来的,那就看下日志。
win+r,然后输入eventvwr打开事件查看器,Windows日志–安全(查看安全日志)在这里插入图片描述
右键‘安全’–筛选当前日志–筛选id为4625的事件(从账户登录失败记录,查看是否存在暴力破解)

系统日志(System)
6005:表示系统日志服务已启动,通常用于判断系统是否正常启动。
6006:表示系统日志服务已停止,通常用于判断系统是否正常关机。
6009:表示系统非正常关机,例如通过按 Ctrl+Alt+Delete 强制关机。
41:表示系统在未正常关机的情况下重新启动,常见于意外断电或系统崩溃。
1074:记录系统关机、重启的时间及原因。
7045:表示服务创建成功。
7030:表示服务创建失败。
安全日志(Security)
4624:账户成功登录。
4625:账户登录失败,可用于检测暴力破解攻击。
4634:账户被注销。
4647:用户发起注销。
4648:试图使用明确的凭证登录,可用于查看远程登录相关信息,如远程登录的 IP 地址。
4672:授予特殊权限。
4720:创建用户。
4726:删除用户。
4732:将成员添加到启用安全的本地组中。
4733:将成员从启用安全的本地组中移除。
应用程序日志(Application)
1116:反恶意软件平台检测到恶意软件或其他可能不需要的软件。
其他日志
104:记录所有审计日志清除事件。
4199:TCP/IP 地址冲突。
4800:工作站被锁定。
4801:工作站被解锁。

在这里插入图片描述
发现同一时间段内有多次登录失败记录,确认存在暴力破解行为在这里插入图片描述
点击事件可发现攻击者IP为在这里插入图片描述
192.168.115.131
2、攻击者开始攻击的时间
请看上图,2024/5/21 20:25:22
3、攻击者攻击的端口
win+r输入cmd,netstat -a(查看端口开放情况)在这里插入图片描述
根据端口开放情况,可以判定攻击者对rdp端口进行暴力破解,因此攻击的端口为
3389
4、挖矿程序的MD5
一般来说挖矿程序的话,CPU、GPU、内存三者中就会有个使用率高的家伙,crtl+shift+esc打开任务管理器查看使用情况
在这里插入图片描述
找到你了bro!把它丢到微步云沙箱,可看到详细的分析结果(甚至MD5都给出来了)在这里插入图片描述
当然也可以使用命令计算MD5值
certutil -hashfile xmrig.exe MD5在这里插入图片描述
a79d49f425f95e70ddf0c68c18abc564
5、后门脚本的MD5
回想到刚开机弹了个命令行窗口,后门脚本应该在计划任务中(启动项)
win+r 输入taskschd.msc,查看计划任务程序
初见端倪,在systemTesst中发现该任务启动一个奇怪的bat文件在这里插入图片描述
打开发现这就是后门脚本在这里插入图片描述
使用命令计算MD5在这里插入图片描述
8414900f4c896964497c2cf6552ec4b9
6、矿池地址
回到任务管理器,右键XMRig miner,打开文件所在位置,可发现与程序存在同一目录下的config.json配置文件在这里插入图片描述

1. 网络相关参数
-o 或 --url:指定挖矿池的 URL。
-u 或 --user:挖矿池的用户名,通常是你的钱包地址。
-p 或 --pass:挖矿池的密码,通常为 x 或其他自定义密码。
--tls:启用 SSL/TLS 支持(需要挖矿池支持)。
--nicehash:启用 NiceHash 模式。
--rig-id:为挖矿池统计设置的 ID(需要挖矿池支持)。
2. 挖矿算法相关参数
-a 或 --algo:指定挖矿算法,如 cryptonight、randomx 等。
--coin:指定挖矿的加密货币,而不是直接指定算法。
--variant:指定算法的变体,例如 -1 表示自动检测,0 表示旧版本算法,1 表示新版本算法。
3. CPU 挖矿相关参数
--no-cpu:禁用 CPU 挖矿。
-t 或 --threads:指定 CPU 线程数。
--cpu-priority:设置进程优先级(0 表示空闲,2 表示正常,5 表示最高)。
--cpu-affinity:设置进程与 CPU 核心的亲和性。
--randomx-no-numa:禁用 RandomX 的 NUMA 支持。
4. 其他配置参数
--donate-level:设置捐赠级别,默认为 5%--retries:在切换到备份服务器之前重试的次数。
--retry-pause:重试之间的暂停时间。
--print-time:每隔多少秒打印一次哈希率报告。
--log-file:将所有输出记录到指定的日志文件。

auto.c3pool.org
7、钱包地址
由上题可知
4APXVhukGNiR5kqqVC7jwiVaa5jDxUgPohEtAyuRS1uyeL6K1LkkBy9SKx5W1M7gYyNneusud6A8hKjJCtVbeoFARuQTu4Y
8、攻击者是如何攻击进入的
由上分析,攻击者通过暴力破解服务器3389(RDP)端口使用远程连接进入
9、验证
运行桌面的解题系统.exe在这里插入图片描述
嗷K,大功告成!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/bicheng/94361.shtml
繁体地址,请注明出处:http://hk.pswp.cn/bicheng/94361.shtml
英文地址,请注明出处:http://en.pswp.cn/bicheng/94361.shtml

如若内容造成侵权/违法违规/事实不符,请联系英文站点网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

PCB电路设计学习3 电路原理图设计 元件PCB封装设计与添加

目录PCB电路设计学习3五、电路原理图设计5.1 32个发光二极管电路5.2 单片机外围电路5.3 供电与程序下载电路5.4 连接各部分网络,绘制边框和说明六、元件PCB封装设计与添加6.1 名词解释6.2 绘制PCB附学习参考网址欢迎大家有问题评论交流 (* ^ ω ^)PCB电路设计学习3 …

redis---常用数据类型及内部编码

Redis 中每种常用数据类型都对应多种内部编码,这些编码会根据数据特征(如大小、数量)自动切换,以平衡存储效率和操作性能。1.字符串(String)用途:存储文本、数字或二进制数据,是最基…

crypto.randomUUID is not a function

在本地运行时 crypto.randomUUID 好使,build 后放到服务器上用域名访问就不好使。原因:浏览器策略,浏览器在非https、localhost的环境中访问时,crypto.randomUUID 是不可用的开发时使用的是localhost正常访问 生产临时使用的是htt…

【思考】什么是服务器?什么是服务?什么是部署?

文章目录1 什么是服务器?什么是服务?端口是什么意思?2 什么是部署?1 什么是服务器?什么是服务?端口是什么意思? 服务器本质是一台运行着程序的电脑,它可以运行着很多程序&#xff0c…

自动驾驶导航信号使用方式调研

1 总结 本文调研在给定导航信号后,如何在端到端架构下,利用导航信息引导轨迹生成。 目前主流的方案可以分为2种。一种是将导航作为“前置引导”深度融入轨迹生成过程(导航前置型);另一种则是将导航作为“后置评价”标准…

玳瑁的嵌入式日记D21-08020(数据结构)

双向链表double link listtypedef struct dou_node { DATATYPE data; struct dou_node *prev; struct dou_node *next; }DouLinkNode;双向链表:节点 数据 NEXT PREV . 手撕代码(增加删除) 增加,删除的操作, 需要 tmp 停止待操作节点的前一…

Uipath查找元素 查找子元素 获取属性活动组合使用示例

Uipath 查找元素 查找子元素 获取属性组合使用示例使用场景案例介绍项目流程图附加浏览器查找元素查找子元素遍历循环获取属性点击元素使用场景 在实际场景中,有时需RPA自动点击某组范围元素或获取某组范围元素的值,如需获取指定的父元素,再…

【MongoDB与MySQL对比】

MongoDB 与 MySQL 全方位对比分析在现代软件开发中,数据库的选择直接影响系统性能、扩展性和开发效率。MongoDB 和 MySQL 作为两种主流数据库,分别代表了 NoSQL 和关系型数据库的典型,各自在不同场景中发挥着重要作用。本文将抛开代码示例&am…

Spring AI开发指导-对话模型

对话模型接口描述Spring AI基于Spring Cloud的架构体系,定义了一系列可扩展的API接口,支持对接不同类型的AI大模型的核心功能,这些API接口支持同步编程模式或者异步编程模式:接口ModelModel是同步编程模式接口,其参数支…

Win11 下卸载 Oracle11g

目录 1、停止服务 2、启动 Universal install 应用 3、执行 deinstall.bat 脚本 4、删除注册表相关数据 5、删除环境变量中的oracle相关路径 6、删除安装文件 7、删除C盘中的相关Oracle文件 8、删除 Oracle 数据存放目录 9、检查 10、重装oracle可能还会碰到的问题 &…

深入剖析Spring Boot应用启动全流程

目录 前言 启动流程概览 一、第一阶段:初始化SpringApplication 二、第二阶段:运行SpringApplication 三、第三阶段:环境准备 四、第四阶段:创建应用上下文 五、第五阶段:准备应用上下文 六、第六阶段&#xf…

Matplotlib 可视化大师系列(三):plt.bar() 与 plt.barh() - 清晰对比的柱状图

目录Matplotlib 可视化大师系列博客总览Matplotlib 可视化大师系列(三):plt.bar() 与 plt.barh() - 清晰对比的柱状图一、 柱状图是什么?何时使用?二、 函数原型与核心参数plt.bar(x, height, ...) - 垂直柱状图plt.ba…

基于 FastAPI 和 OpenFeature 使用 Feature Flag 控制业务功能

模拟业务场景:多租户系统跨域转账,需要控制某租户下某用户是否可以在某域转账 open_feature_util.py import typing from abc import abstractmethod, ABCMeta from typing import Sequencefrom openfeature.evaluation_context import EvaluationContex…

Stm32通过ESP8266 WiFi连接阿里云平台

本文将介绍stm32如何通过WiFi来连接阿里云,上传数据和接收指令。要先与阿里云建立TCP连接,然后再通过MQTT协议交互。 大体流程:1、在阿里云网页上创建产品和设备;2、stm32通过WiFi连接云平台;3、MQTT连接阿里云&#…

北京-测试-入职甲方金融-上班第三天

今日上班时间9-20.18,再加42分钟就可以拿到75块钱了,但我想回家,所以下班今天上午有人事举办的入职培训,下午有业务培训,培训完领导给我安排了两个需求。慌死,吓死,我都不懂,业务和工…

Java基础第2天总结

使用switch时注意事项:表达式类型只能是byte、short、int、char,JDK5开始支持枚举,JDK7开始支持String,不支持double、float、long(精确度问题,小数有点不精确)。case给出的值不允许重复,且只能是字面量,不…

鸿蒙开发中的List组件详解

目录 引言 1.List组件基础 2.List接口参数 1.space 2.initialIndex 3.scroller 3.ListView的属性 1.listDirection 2.lanes 3.divider 4.scrollBar 4.布局与约束 5.ListItem生命周期 1.使用ForEach创建ListItem 2.使用LazyForEach创建ListItem 3…

2026界计算机专业毕业的有福了!(开题报告任务书)

开题报告 我们以基于Java的婚纱店管理系统为案例进行指导。 任务书: 首先是毕设的立题依据,这个主要描写一些简洁大体的大白话,描述一下你为什么要做这个题目的毕设。 那就需要你描述一下现阶段社会面婚纱店的运营情况,写一些…

安全、高效、可靠的物理隔离网络安全专用设备———信刻光盘安全隔离与文件单向导入系统!

着各种数据传输、储存技术、信息技术的快速发展,保护信息安全是重中之重。军工企业、政府、部队及企事业单位等利用A网与B网开展导入/导出相关工作已成为不可逆转的趋势。针对于业务需要与保密规范相关要求,涉及重要秘密信息,需做到完全的物理…

JetPack 与 PyTorch 版本对应及资源详情

下载链接 JetPack 版本适配 PyTorch 版本发布日期可下载资源(.whl 安装包 / 文档)JP 6.1PyTorch 2.5.0a0(构建号:872d972e41.nv24.08.17622132)2024/10/01- torch-2.5.0a0872d972e41.nv24.08.17622132-cp310-cp310-li…