题目信息
获取admin用户密码是多少?
获取ip和主机名是什么?
获取桌面上的flag.txt文件的内容是什么?
服务器存在一个挖矿病毒,矿池地址是?
恶意代码在系统中注册了服务,服务名是什么?
获取恶意代码进程名pid
病毒在自我删除时执行的命令是什么?
用Win7SP1x64配置文件分析文件
flag{406990ff88f13dac3c9debbc0769588c}
或者用lsadump插件直接获取用户最后一次登录的值
flag{406990ff88f13dac3c9debbc0769588c}
Ip是192.168.85.129
主机名查看ControlSet001\Control\ComputerName\ComputerName注册表即可
用hivelist插件获取内存地址
主机名为WIN-9FBAEH4UV8C
flag{180d163ca48c793cb0db74fb96d6a882}
外连了四个ip地址,但是54.46.109.161是连接的2222端口,这个端口是DDG挖矿病毒开放的端口
54.46.109.161
木马进程pid为2588,使用pslist查看父进程ppid
父进程ppid为3036
使用svcscan插件扫描所有服务,找到ppid3036服务名
VMnetDHCP
Pid为3036和2588
先用filescan插件找到loader.exe程序位置,然后用dumpfiles插件提取文件
idapro shift+f12查看字符串,然后定位即可
cmd.exe /c @ping -n 15 127.0.0.1&del
Vol2和vol3的命令差不多
使用windows.lsadump插件直接获取用户最后一次登录的值
flag{406990ff88f13dac3c9debbc0769588c}
Ip为192.168.85.129
看主机名直接用windows.registry.printkey插件即可
WIN-9FBAEH4UV8C
使用windows.filescan插件查看文件,并用grep筛选文件名
flag{180d163ca48c793cb0db74fb96d6a882}
外连了四个ip地址,但是54.46.109.161是连接的2222端口,这个端口是DDG挖矿病毒开放的端口
54.46.109.161
木马进程pid为2588,使用windows.pslist查看父进程ppid
父进程为3036
用windows.svcscan插件扫描所有服务,找到ppid3036服务名
VMnetDHCP
Pid为3036和2588
cmd.exe /c @ping -n 15 127.0.0.1&del
B-1任务一:内存取证
*任务说明:仅能获取Server1的IP地址
Pid3616的文件名为test.exe
编号为1172和3568
http://192.168.44.105:8080/77sA8gJu1/QoYtjF
这个链接是msf一个本地提权生成的木马连接
Virtual地址地址是:0xe171b008
\Device\HarddiskVolume1\WINDOWS\system32\config\software是开机自启动的注册表
用printkey插件查看值
2021-04-27 22:20:31 UTC+0000