【Solar应急响应3月赛】阿里云raw镜像取证

admin 2025年4月6日19:54:10评论8 views字数 997阅读3分19秒阅读模式
周末打了一场取证比赛,可惜比赛时候仿真没跑起来遗憾第四,感谢n0神指导在此复盘记录一下。
【Solar应急响应3月赛】阿里云raw镜像取证
【Solar应急响应3月赛】阿里云raw镜像取证

题目给的是阿里云服务器导出的raw镜像

为了仿真模拟,需要把raw转换为vmdk虚拟机磁盘文件,然后导入虚拟机启动仿真环境

参考华为云教程:https://support.huaweicloud.com/bestpractice-ims/ims_bp_0030.html

使用qemu-img转换镜像格式

qemu-img convert -f raw ./AFEWgf_m-f8zj02psjoasq9hitdu2_system.raw  -O vmdk ./solar-3.vmdk

使用DiskGenius打开虚拟磁盘vmdk文件可以看到系统为centos7

【Solar应急响应3月赛】阿里云raw镜像取证

新建虚拟机选择centos7、4h4g,然后导入vmdk文件并保持现有格式

【Solar应急响应3月赛】阿里云raw镜像取证
【Solar应急响应3月赛】阿里云raw镜像取证
【Solar应急响应3月赛】阿里云raw镜像取证
【Solar应急响应3月赛】阿里云raw镜像取证

启动虚拟机后发现卡在如下界面

【Solar应急响应3月赛】阿里云raw镜像取证

我们重启在菜单界面按e修改启动项配置

【Solar应急响应3月赛】阿里云raw镜像取证

删除掉静默模式以及网卡串口的配置,改为

rw init=/sysroot/bin/sh
【Solar应急响应3月赛】阿里云raw镜像取证

然后按ctrl+x继续启动即可成功进入shell环境

【Solar应急响应3月赛】阿里云raw镜像取证

此时只是一个临时的shell,网卡配置都没起来,系统还在sysroot目录中没挂载

先按如下命令修改root的密码

mount -o remount rw /sysrootchroot /sysrootLANG=Ctouch /.autorelabelpasswdexitreboot

然后重启发现提示piix4_smbus启动失败

【Solar应急响应3月赛】阿里云raw镜像取证

重来上一步骤进入shell环境,并在如下文件中添加一行

mount -o remount rw /sysrootchroot /sysrootLANG=Cvim /etc/modprobe.d/blacklist-nouv.confexitreboot
【Solar应急响应3月赛】阿里云raw镜像取证

然后重启再次按e进入启动项配置,此时网卡和串口的配置不动,删除掉静默模式的开关配置rhgb quiet,继续ctrl+x启动

【Solar应急响应3月赛】阿里云raw镜像取证
【Solar应急响应3月赛】阿里云raw镜像取证

卡在这里稍等一下

【Solar应急响应3月赛】阿里云raw镜像取证

成功进入到仿真环境中了,ifconfig看一下ip即可直接ssh连接环境继续取证

【Solar应急响应3月赛】阿里云raw镜像取证

【Solar应急响应3月赛】阿里云raw镜像取证

查看服务器外连情况

【Solar应急响应3月赛】阿里云raw镜像取证

查看cpu占用较大的进程

【Solar应急响应3月赛】阿里云raw镜像取证

参考资料:

https://www.n0o0b.com/archives/solar-3

https://www.cnblogs.com/fieldtianye/p/17759673.html

原文始发于微信公众号(智佳网络安全):【Solar应急响应3月赛】阿里云raw镜像取证

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年4月6日19:54:10
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【Solar应急响应3月赛】阿里云raw镜像取证https://cn-sec.com/archives/3919906.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息