内容提要
本文介绍了一系列网络安全任务,包括通过SSH访问、识别编程语言、查找攻击IP、分析API漏洞和检查恶意软件持久性。任务使用命令行工具检查日志、配置文件和系统服务,以识别攻击者行为和感染文件,最终目标是提取受害者信息和数据库。
关键要点
-
任务1: 通过SSH访问机器
-
任务2: 初始访问,识别编程语言为Python
-
查找攻击IP地址为149.34.244.142
-
发现API服务中的OS命令注入漏洞
-
找到用于权限提升的凭据文件
-
黑客在服务器上持久化的文件为/tmp/rooter2
-
使用transfer.sh托管恶意软件
-
任务3: 进一步行动,感染的系统文件为/etc/crontab和/etc/environment
-
恶意行为者的C2服务器IP为5.230.66.147
-
后门绑定的bash shell监听端口为3578
-
后门在重启后持久化的方式为systemd服务
-
恶意服务的绝对路径为/etc/systemd/system/socket.service
-
任务4: 进一步持久化,受害者防火墙阻止的端口为3578
-
防火墙规则在重启后持久化的方式为/root/.bashrc
-
后门本地Linux用户命名为support
-
该用户被分配到sudo特权组
-
后门SSH密钥中的奇怪单词为ntsvc
-
另一种持久化方法为SUID二进制文件
-
原始和后门二进制文件分别为/usr/bin/bash和/usr/bin/clamav
-
隐藏后门创建日期的技术为时间戳修改
-
任务5: 最终目标,掉落的文件包含受害者信息为/root/.dump.json
-
服务器的内核版本为5.15.0–78-generic
-
通过'rooter2'网络扫描发现的内部IP为192.168.0.21和192.168.0.22
-
黑客通过网络扫描命令找到暴露的HTTP索引
-
使用wget命令从内部IP提取CDE数据库
-
提取数据库中最秘密的字符串为pwned{v3ry-secur3-cardh0ld3r-data-environm3nt}
延伸解读
SSH访问的重要性
通过SSH访问是网络安全任务的第一步,确保能够安全地连接到目标机器。掌握SSH的使用不仅能帮助安全专家进行远程管理,还能在渗透测试中获取关键的系统信息。
API漏洞的风险
发现API服务中的OS命令注入漏洞表明,开发者在输入验证和安全性方面存在不足。这类漏洞可能导致攻击者执行任意命令,因此在开发和维护API时,必须重视安全编码实践。
持久化技术的多样性
黑客使用多种持久化技术,如systemd服务和SUID二进制文件,确保在系统重启后仍能保持对目标的控制。这提醒安全团队在系统监控中要关注这些潜在的持久化方法,以便及时发现和清除后门。
数据泄露的后果
最终目标是提取受害者信息,显示出数据泄露的严重性。企业应加强数据保护措施,定期审查和更新安全策略,以防止敏感信息被恶意获取和利用。
延伸问答
如何通过SSH访问目标机器?
使用命令 ssh <username>@<IP_address> 进行访问。
在API服务中发现了什么漏洞?
发现了OS命令注入漏洞。
黑客使用哪个IP地址进行攻击?
攻击IP地址为149.34.244.142。
黑客如何在服务器上持久化?
通过创建systemd服务实现持久化。
受害者的防火墙阻止了哪个端口?
防火墙阻止的端口为3578。
黑客提取了哪些受害者信息?
提取的受害者信息存储在/root/.dump.json中。