
描述某集团站点遭到攻击你现在是一名安全服务工程师请使用“root:123456”登录系统进行应急响应排查。1、对目标系统进行排查找出攻击者的地址将IP地址作为flag值提交提交格式flag{0.0.0.0}由于说的是站点所以进/var/log/httpd看一下找到了access_log-20231230为正确的日志根据访问的次数即可判断IP2、对目标系统进行排查找出攻击者使用的渗透工具将工具的具体名称作为flag值提交提交格式flag{工具名称}通过分析web服务日志中攻击者的UA标识判断所使用的工具并通过请求量来判断3、对目标系统进行排查找到攻击者上传的恶意文件将恶意文件的名称作为flag值提交提交格式flag{包含绝对路径的完整名称}这里过滤一下查看后通过关键字upload发现上传了一个p.php文件查看文件发现是一句话木马4、对目标系统进行排查找出攻击者第一次攻击成功的时间将攻击时间作为flag值提交提交格式flag{11/Jun/2019:12:47:22}第一次攻击者访问/thinkphp/tests/up.php返回200说明上传页面存在并且访问成功。第二次[30/Dec/2023:12:59:51 -0500]POST /thinkphp/tests/up.php2001422Mozilla FirefoxPOST通常表示提交表单上传文件执行操作这里明显是上传功能第三次[30/Dec/2023:13:00:02]GET /thinkphp/tests/uploads/p.php200-curl/7.87.0攻击者访问/thinkphp/tests/uploads/p.php说明攻击者上传的文件名已经出现在上传目录并且服务器返回200说明不是浏览器访问而是命令5、对目标系统进行排查找出攻击者遗留的后门将该后门创建的文件名称作为flag值提交提交格式flag{包含绝对路径的完整名称}这里在别名中检查出后门