拓冰建站拓冰建站
首页 / 资讯中心 / 正文

应急响应靶场训练-挖矿

一应急背景前景需要机房运维小陈下班后发现还有工作没完成然后上机器越用越卡请你帮他看看原因。# 挑战解题 攻击者的IP地址 攻击者开始攻击的时 攻击者攻击的端口 挖矿程序的md5 后门脚本的md5 矿池地址 钱包地址 攻击者是如何攻击进入的 # 解题工具 解题运行桌面上的解题工具即可 # 账户密码 username:Administrator password:zgsf123二应急响应刚进机器就卡的一批打开任务管理器 cpu要烤肉了赶紧关掉挖矿程序打开文件所在位置结果这个挖矿程序又秽土转生了 应该是有维护进程在NSSM是一个服务封装程序,它可以将普通exe程序封装成服务,使之像windows服务一样运行。火速把这个也杀掉这下就没有再复活了分析一下挖矿程序的配置文件可以得到# 矿池地址 auto.c3pool.org:80 # 钱包地址 4APXVhukGNiR5kqqVC7jwiVaa5jDxUgPohEtAyuRS1uyeL6K1LkkBy9SKx5W1M7gYyNneusud6A8hKjJCtVbeoFARuQTu4Y # 矿工名称 WIN_E2Q5H2DPBGH # Hash计算器 http://keir.net/分析一下哈希文件: C:\Users\Administrator\c3pool\xmrig.exe 大小: 6497280 字节 文件版本: 6.21.3-C3Pool 修改时间: 2024年4月29日, 17:46:50 MD5: A79D49F425F95E70DDF0C68C18ABC564 SHA1: 0E6B7BE76E63FE30B9F3F936B8ED308E97B49F9A CRC32: 6370E90E上火绒来分析有没有异常进程或启动项等其他木马病毒程序计算Hash获取其信息文件: C:\Users\Administrator\AppData\systems.bat 大小: 374 字节 修改时间: 2024年5月21日, 20:30:02 MD5: 8414900F4C896964497C2CF6552EC4B9 SHA1: 9079597BBD3E7E95F488B127169D977848A1753A CRC32: 54E727DB注意到桌面上的账号密码 发现密码一致 这是很不安全的很容易被密码喷洒拿下所有机器看一下登录失败日志和上方挖矿程序矿工名字一样而前面的应该是暴力破解的结果 ip为192.168.115.131通关2024-05-21 20:25:22 192.168.115.131 3389 A79D49F425F95E70DDF0C68C18ABC564 8414900F4C896964497C2CF6552EC4B9 c3pool.org 4APXVhukGNiR5kqqVC7jwiVaa5jDxUgPohEtAyuRS1uyeL6K1LkkBy9SKx5W1M7gYyNneusud6A8hKjJCtVbeoFARuQTu4Y 暴力破解
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门