公司管理员准备利用BlackCatCMS来部署一个内网的测试业务,但是业务刚刚上线后不久,内部的IDS设备就产生报警,提示某内网IP地址存在对网站的包括探测、命令执行、恶意外链等攻击行为。你作为公司的网络安全工程师,需要对服务器进行入侵排查,还原攻击者的攻击链条,掌握足够的证据。
mysql: root/Mirage@cool123
web: admin/Black@cat123
SSH: root/6uk9uq
# 1
提交攻击者利用扫描工具开始扫描的时间至结束扫描的时间,格式例如:2024/02/03/10:11-2024/02/03/10:14
根据题目提示,查看开启的端口

80端口有web服务开放,查看apache日志

查看扫描相关记录,定位到IP192.168.17.21,日志起止时间2024/04/18/02:34-2024/04/18/02:35

# 2
因为哪个文件的信息泄漏导致攻击者成功登录了网站的后台?提交整个文件的小写md5值。
192.168.17.21(.*?)"(.*?)" 200筛选扫描返回200的结果,一共3个



全局搜索php文件,定位网站根目录/var/www/html

其中INSTALL文件里面有默认口令

# 3
提交攻击者上传的第一个Webshell整个文件的小写md5值
扫描结束后有另一个IP的访问日志,过滤POST请求
其中有几个php文件,逐个查看

发现modules/lib_jquery/plugins/CheckPlugin/CheckPlugin.php是webshell

# 4
提交攻击者上传的第二个Webshell整个文件的小写md5值
日志最后还有POST另一个page/404.php页面

查看源码,发现是webshell

# 5
攻击者通过提权漏洞成功修改了root密码,提交被修改的root明文密码,例如:Aa123456
网站目录下存在exploit.c源码,查看是Dirty Pipe提权使用的

后面有更改密码流程,修改root密码为aaron

# 6
攻击者似乎篡改了系统命令,导致该命令一旦运行就会执行恶意回连的动作。提交回连的IP和端口,例如:1.1.1.1:1111
在/bin目录下存在可疑文件/bin/-t

cat该文件无法显示完全,通过vim打开查看


没有实际的恶意外连行为
查看alias

存在cat和netstat命令修改
将alias netstat的内容base64解码,可以看到执行了反弹shell

# 7
因为哪个文件导致上述命令被篡改?提交整个文件的md5值。
alias命令对应的是/root/.bash_aliases文件

# 8
攻击者创建的恶意用户的名称是?提交该用户名称的字符串,例如:attack
vim查看/etc/passwd,存在justify用户

从前面的题目注意到cat命令被替换为了-t,直接使用会执行grep -v justify,也就是过滤掉justify,所以直接cat /etc/passwd看不到这个用户

# 9
提交攻击者后续下载的后门文件的小写md5值。
查看计划任务/etc/crontab,有一个/etc/timeZone-CN


/etc目录下存在ELF文件本身就比较可疑,沙箱检测为后门文件

# 10
攻击者创建了一个持久化项,导致系统每次重启就会执行后门程序,提交该持久化项对应文件的小写md5值。
直接搜索文件名,在syntime.service服务中创建了启动项

# 11
提交攻击者内网主机的用户名以及主机名。例如User01/AttackPC
查看ssh目录,有保存的SSH公钥,其中有用户名和主机名

# 12
攻击者利用某个程序或者脚本,将系统中的敏感数据打包后发送至远程服务器那个IP和端口?提交IP和端口,例如:1.1.1.1:1111
关注mysql
grep -RInE "mysqldump|mysqlbackup|backup" /var/www 2>/dev/null
搜索到可疑文件/var/www/html/modules/lib_mysql/mysqlbackup.sh

查看文件内容,利用tar打包数据库然后外发

