目录标题[陇剑杯]签到应用层: (典型设备:应用程序如FTPSMTP HTTP)传输层: (典型设备: 进程和端口) 数据单元数据段 Segment网络层: (典型设备:路由器防火墙、多层交换机) 数据单元数据包Packet 题目描述[陇剑杯 2021]jwtJWT由三部分构成题目描述题目描述切入点题目描述题目描述题目描述题目描述思路[陇剑杯 2021]webshell题目描述题目描述(路径需要两个拼一下)题目描述题目描述题目描述题目描述题目描述可以先看看这个了解一些使用及三次握手Wireshark 的抓包和分析看这篇就够了[陇剑杯]签到了解一下各层协议计算机网络各层涉及协议(超级详细应用层: (典型设备:应用程序如FTPSMTP HTTP)DHCP(Dynamic Host Configuration Protocol)动态主机分配协议使用 UDP 协议工作主要有两个用途给内部网络或网络服务供应商自动分配 IP 地址给用户或者内部网络管理员作为对所有计算机作中央管理的手段。实 现即插即用连网。BOOTP (BOOTstrapProtocol) 引导程序协议/ 自举协议使用UDP 来使 一个无盘工作站自动获取配置信息。静态的配置协议 DNS Domain Name System 域名解析端口号53FTP File Transfer Protocol 文件传输协议端口号21减少或消除不同操作系统下处理文件的不兼容性。Gopher The Internet Gopher Protocol 网际Gopher 协议HTTP Hypertext Transfer Protocol 超文本传输协议 端口号 80 面向事务的应用层协议。IMAP4 (Internet Message Access Protocol 4) Internet 信息访问协议的第 4 版本IRC Internet Relay Chat 网络聊天协议NNTP Network News Transport Protocol 网络新闻传输协议XMPP 可扩展消息处理现场协议POP3 (Post Office Protocol 3) 即邮局协议的第3 个版本用于接受邮件。SIP()信令控制协议SMTP Simple Mail Transfer Protocol 简单邮件传输协议 端口号25 用于发送邮件。SNMP (Simple Network Management Protocol),简单网络管理协议SSH Secure Shell 安全外壳协议TELNET 远程登录协议 端口号23RPC Remote Procedure Call Protocol RFC- 1831远程过程调用协 议RTCP RTP Control Protocol RTP 控制协议RTSP Real Time Streaming Protocol 实时流传输协议TLS Transport Layer Security Protocol 安全传输层协议SDP( Session Description Protocol 会话描述协议SOAP Simple Object Access Protocol 简单对象访问协议传输层: (典型设备: 进程和端口) 数据单元数据段 SegmentTCP Transmission Control Protocol 传输控制协议提供可靠的面向连接的服务传输数据前须先建立连接结束后释放。可靠的全双工信道。可靠、有序、无丢失、不重复。UDP (User Datagram Protocol 用户数据报协议发送数据前无需建立连接不使用拥塞控制不保证可靠交付最大努力交付。DCCP Datagram Congestion Control Protocol 数据报拥塞控制协议SCTP STREAM CONTROL TRANSMISSION PROTOCOL 流控制传 输协议RTP(Real-time Transport Protocol 实时传送协议RSVP Resource ReSer Vation Protocol 资源预留协议PPTP ( Point to Point Tunneling Protocol 点对点隧道协议网络层: (典型设备:路由器防火墙、多层交换机) 数据单元数据包Packet IP (IPv4 · IPv6) (Internet Protocol) 网络之间互连的协议ARP (Address Resolution Protocol) 即地址解析协议实现通过IP 地址得 知其物理地址。RARP (Reverse Address Resolution Protocol)反向地址转换协议允许局域 网的物理机器从网关服务器的 ARP 表或者缓存上请求其 IP地址。ICMP (Internet Control Message Protocol Internet 控制报文协议。它是TCP/IP 协议族的一个子协议用于在IP 主机、路由器之间传递控制消息。题目描述此时正在进行的可能是_____http_____协议的网络攻击。如有字母请全部使用小写填写样例http、dns、ftp。Wireshark打开流量包选择统计选项对协议进行分级统计发现流量包主要是TCP协议且应用层的协议主要是HTTP判断是HTTP协议的攻击[陇剑杯 2021]jwt不了解jwt可以看这个基于jwt的token验证、原理及流程 - 掘金JWT由三部分构成第一部分我们称它为头部header),第二部分我们称其为载荷payload, 类似于飞机上承载的物品)第三部分是签证signature)headerjwt的头部承载两部分信息声明类型这里是jwt声明加密的算法 通常直接使用 HMAC SHA256playload载荷就是存放有效信息的地方。这个名字像是特指飞机上承载的货品这些有效信息包含三个部分标准中注册的声明公共的声明私有的声明标准中注册的声明 (建议但不强制使用) iss: jwt签发者sub: jwt所面向的用户aud: 接收jwt的一方exp: jwt的过期时间这个过期时间必须要大于签发时间nbf: 定义在什么时间之前该jwt都是不可用的.iat: jwt的签发时间jti: jwt的唯一身份标识主要用来作为一次性token,从而回避重放攻击。echo (命令) 在 计算机技术 中 echo 是一个 DOS 、 OS/2 、 Microsoft Windows 、 Singularity 、 Unix 和 类Unix 系统中的 命令 用来将 字符串 输出到 终端 上。它通常在 shell脚本 和 批处理 中使用以将状态信息输出到屏幕或文件中题目描述昨天单位流量系统捕获了黑客攻击流量请您分析流量后进行回答 该网站使用了___jwt___认证方式。如有字母请全部使用小写。POST /exec数据发现攻击流量这道看不看都能出tcp追踪一下已知JWT头部生成编码格式为eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9…题目描述切入点昨天单位流量系统捕获了黑客攻击流量请您分析流量后进行回答 黑客绕过验证使用的jwt中id和username是___10087#admin___。中间使用#号隔开例如1#admin。eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJpZCI6MTAwODYsIk1hcENsYWltcyI6eyJhdWQiOiJhZG1pbiIsInVzZXJuYW1lIjoiYWRtaW4ifX0.dJArtwXjas3_Cg9a3tr8COXF7DRsuX8UjmbC1nKf8fc上题发现的解一下https://jwt.io/#debugger-io或者只拿playload中间那段base64注意一下这俩区别黑客曾jwt绕过登陆了id10086和10087的两个admin账号10086没有权限执行whoami题目描述昨天单位流量系统捕获了黑客攻击流量请您分析流量后进行回答 黑客获取webshell之后权限是___root___。和上边连着题目描述昨天单位流量系统捕获了黑客攻击流量请您分析流量后进行回答 黑客上传的恶意文件文件名是_______1.c______。(请提交带有文件后缀的文件名例如x.txt)。但是有的博客显示交的是/tmp/1.c题目描述昨天单位流量系统捕获了黑客攻击流量请您分析流量后进行回答 黑客在服务器上编译的恶意so文件文件名是______looter.so_______。(请提交带有文件后缀的文件名例如x.so)。题目描述昨天单位流量系统捕获了黑客攻击流量请您分析流量后进行回答 黑客在服务器上修改了一个配置文件文件的绝对路径为______/etc/pam.d/common-auth_______。文件“looter.so”文件被导向/etc/pam.d/common-auth路径思路整体浏览一下jwt首先也是最关键的是找到黑客攻击流量发现404不知到有没有关系还需要多做几个之后POST账户应该是一个切入点可以全局搜索之后点击一个个查看就行不TCP追踪流也可以实在下面的看不懂就TCP一下发现echo后面的加密文本翻译一下也能得到些信息就是一个个点…[陇剑杯 2021]webshell题目描述单位网站被黑客挂马请您从流量中分析出webshell进行回答 黑客登录系统使用的密码是______Admin123!#_______。没有什么思路搜索pass、password或者admin直接查或者黑客可能先从管理员登陆系统搜索login找到http回复状态码为200的包有一串解出来发现题目描述(路径需要两个拼一下)单位网站被黑客挂马请您从流量中分析出webshell进行回答 黑客修改了一个日志文件文件的绝对路径为______/var/www/html/data/Runtime/Logs/Home/21_08_07.log_______。请确认绝对路径后再提交。对日志进行分析查看哪个数据包的流跟踪中带有log文件总会找到可疑的路径需要两个拼一下顺便解一下那一串是个马还有一种这个做法不是很理解…题目描述单位网站被黑客挂马请您从流量中分析出webshell进行回答 黑客获取webshell之后权限是___www-data___不显示不知道是不是版本问题题目描述单位网站被黑客挂马请您从流量中分析出webshell进行回答 黑客写入的webshell文件名是_____1.php________。对post数据包进行查找和分析post上去了webshell文件写入的webshell文件名为1.php题目描述单位网站被黑客挂马请您从流量中分析出webshell进行回答 黑客的socks5的连接账号、密码是___0HDft16cLQJ# JTN276Gp___。题目描述单位网站被黑客挂马请您从流量中分析出webshell进行回答 黑客代理工具的回连服务端IP是______192.168.239.123_______。由上面提示可得写入的webshell文件名:1.php搜索一下 ip contains “1.php”几个请求都需要看一下根据结构应该是用蚁剑链接的webshell找到有用的信息5B636F6D6D6F6E5D0A7365727665725F61646472203D203139322E3136382E3233392E3132330A7365727665725F706F7274203D20373737380A746F6B656E3D586133424A66326C35656E6D4E365A3741386D760A0A5B746573745F736F636B355D0A74797065203D207463700A72656D6F74655F706F7274203D383131310A706C7567696E203D20736F636B73350A706C7567696E5F75736572203D2030484446743136634C514A0A706C7567696E5F706173737764203D204A544E32373647700A7573655F656E6372797074696F6E203D20747275650A7573655F636F6D7072657373696F6E203D20747275650Ahex解密[common]server_addr 192.168.239.123server_port 7778tokenXa3BJf2l5enmN6Z7A8mv[test_sock5]type tcpremote_port 8111plugin socks5plugin_user 0HDFt16cLQJplugin_passwd JTN276Gpuse_encryption trueuse_compression true题目描述单位网站被黑客挂马请您从流量中分析出webshell进行回答 黑客上传的代理工具客户端名字是______frpc_______。有个包是执行了ls可以看到frpc.ini但是我的全是乱码本文内容仅为个人经验分享仅供参考不构成专业建议。本人不对内容准确性做保证读者据此操作产生的风险自行承担。文中第三方素材版权归原作者如有侵权请联系删除。