冰蝎2.0流量分析(附流量文件下载地址)

admin 2024年4月19日22:24:57评论4 views字数 445阅读1分29秒阅读模式

 

冰蝎2.0流量分析(附流量文件下载地址)
冰蝎2.0流量特征

冰蝎2.0流量分析(附流量文件下载地址)

冰蝎2.0流量特征:

  • 使用AES加密 + base64编码,AES会协商一个随机密钥进行加密
  • 内置了十几个User-Agent头,每次请求时会随机选择其中的一个。因此当发现一个ip的请求头中的user-agent在频繁变换,就可能是冰蝎。
冰蝎2.0流量分析(附流量文件下载地址)
SWT1

冰蝎2.0流量分析(附流量文件下载地址)

文件下载地址:

https://gitee.com/fengerxi/large-set-of-ctf-flow-problems/tree/master/3.流量日志分析分类/3.冰蝎/1.冰蝎2.0_php流量

这条命令筛选出HTTP请求:

http

看到有个冰蝎字样的请求:

冰蝎2.0流量分析(附流量文件下载地址)

再看看请求包体,是AES加密,判断是冰蝎:

冰蝎2.0流量分析(附流量文件下载地址)

如果是冰蝎2.0,前几个请求会协商AES的key,在前几个请求翻了一下,发现一个疑似AES key的东西:

冰蝎2.0流量分析(附流量文件下载地址)

找一个在线AES解密的试试,偏移量随便填,能成功解密:

冰蝎2.0流量分析(附流量文件下载地址)

对最后一个包进行解密:

冰蝎2.0流量分析(附流量文件下载地址)

得到一串base64,解码就是flag

冰蝎2.0流量分析(附流量文件下载地址)

冰蝎2.0流量分析(附流量文件下载地址)

原文始发于微信公众号(赛博安全狗):【HW蓝队面试必问系列】冰蝎2.0流量分析(附流量文件下载地址)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年4月19日22:24:57
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   冰蝎2.0流量分析(附流量文件下载地址)https://cn-sec.com/archives/2649255.html

发表评论

匿名网友 填写信息