流量分析 - 黑客(解)

admin 2025年5月16日00:42:21评论4 views字数 1667阅读5分33秒阅读模式
黑客.pcapng
流量分析 - 黑客(解)
流量包描述:
某天晚上安服仔小辉辉上班摸鱼期间突然发现服务器登入页面被挤掉线了,于是第六感告诉他,服务器肯定是被黑客攻击了,于是他赶紧把服务器的网线拔了并调取了那段时间的流量,然后慌忙的找到你,求求你救救安服仔吧
1、分析流量找到黑客查看的第一张图片,并将图片的大小作为flag提交
2、分析流量找到黑客上传的一句话木马,并将文件名作为flag提交
3、分析流量找到黑客上传的一句话木马,并将一句话木马的密码作为flag提交
4、分析流量找到黑客上传的隐藏文件,并将文件名作为flag提交
5、分析流量找到黑客上传的隐藏文件,并将里面的内容提交(内容提示flag{...})
解题思路
1、分析流量找到黑客查看的第一张图片,并将图片的大小作为flag提交
黑客查看了图片那流量包里面肯定是有图片的
流量分析 - 黑客(解)
导出看一下
流量分析 - 黑客(解)
这里看到73开始有一个hacker.png的文件是第一个那应该就是了,后面那个1.php感觉应该是webshell先不管它,看看图片
流量分析 - 黑客(解)
hacker.png
2、分析流量找到黑客上传的一句话木马,并将文件名作为flag提交
前面说了1.php可能是webshell,过滤看一下
流量分析 - 黑客(解)
追踪流
流量分析 - 黑客(解)
这里看到一句话木马那文件就是1.php
3、分析流量找到黑客上传的一句话木马,并将一句话木马的密码作为flag提交
上面一句话木马出来了密码就是action
4、分析流量找到黑客上传的隐藏文件,并将文件名作为flag提交
要找到黑客上传的隐藏文件要先看看他在做什么
流量分析 - 黑客(解)
base64解码一下
action解码
流量分析 - 黑客(解)
z1解码
流量分析 - 黑客(解)
z2解码
流量分析 - 黑客(解)
拼接一下解释一下代码意思
<?php// 关闭错误显示,避免暴露敏感信息@ini_set("display_errors","0");// 设置脚本执行时间无限制@set_time_limit(0);// 禁用魔术引号(已废弃,仅旧版PHP有效)@set_magic_quotes_runtime(0);// 输出响应开始标记echo("->|");// 解码并获取目标文件路径(z1参数需Base64编码)$f base64_decode($_POST["z1"]);// 获取待写入的文件内容(z2参数)$c $_POST["z2"];// 移除内容中的回车和换行符(防止格式干扰)$c str_replace("r",""$c);$c str_replace("n",""$c);// 将z2内容按每两个字符分割,并转换为URL编码格式后解码// 例如:输入"616263"会转换为"%61%62%63",解码后为"abc"$buf "";for($i=0$i<strlen($c); $i+=2) {    $buf .= urldecode("%" . substr($c$i2));}// 尝试将解码后的内容写入目标文件// 使用@抑制错误,成功写入输出1,失败输出0$file = @fopen($f"w"); // 以写入模式打开文件$result = @fwrite($file$buf); // 写入内容echo($result "1""0"); // 输出响应结束标记echo("|<-");die();z1=/var/www/upload/images/jiaoyi.txtz2=dai zhe chengyi go to jiaoyi!
这个代码的意思总结一下就是黑客在jiaoyi.txt文件写入了内容,服务器返回了1就是写入成功。每一个1.php就是执行了一个命令,看一下后面的文件
流量分析 - 黑客(解)
这里看到不一样的文件,追踪流看看
流量分析 - 黑客(解)
第一个文件啥也没有,继续看下一个
流量分析 - 黑客(解)
这里看到在/upload/example1.php路径上传了hnt.txt的文件把内容去解码一下
流量分析 - 黑客(解)
直接得到flag了那文件就是hnt.txt
5、分析流量找到黑客上传的隐藏文件,并将里面的内容提交(内容提示flag{...})
f1ag{si11yb0yemmm}
这一篇到这里就结束了,有问题的地方欢迎师傅们指出。

原文始发于微信公众号(信安一把索):流量分析 - 黑客(解)

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年5月16日00:42:21
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   流量分析 - 黑客(解)http://cn-sec.com/archives/4048188.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息