首页 > 系统相关 >玄机蓝队靶场_应急响应_61:windows实战-emlog

玄机蓝队靶场_应急响应_61:windows实战-emlog

时间:2024-10-22 22:34:48浏览次数:7  
标签:反编译 exe windows 蓝队 域名 61 flag 文件夹 挖矿

win+r mstsc连接
不能联网,不然直接河马查杀一下
把www文件夹压缩下载下来用河马在线网站也是直接得到冰蝎木马文件:
/WWW/content/plugins/tips/shell.php

在www文件夹直接搜索shell文件(盲猜)
找到连接密码flag{rebeyond}


直接找apache目录看日志
phpstudy_pro/Extensions/Apache2.4.39
flag{192.168.126.1}


日志查看器,过滤4720日志ID,4720意思是用户账户创建
flag{hacker138}

image

查看资源监视器,网络,以为里边连接的就是,结果不是,是自己的rdp域名连接信息。
9.23.8.221.adsl-pool.jlccptt.net.cn
EC2AMAZ-2OBTHUT.cn-northwest-1.compute.internal

不会了,看wp,需要反编译exe文件查找挖矿域名,所以下载
https://raw.gitcode.com/gh_mirrors/py/pyinstxtractor/archive/refs/heads/master.zip
运行反编译命令得到反编译后的文件夹,里面找到kuang.pyc,txt打开看到域名
flag{wakuang.zhigongshanfang.top}

细节在于看exe图标是pyinstaller打包,使用pyinstxtractor进行反编译

image
image

收获:
1.得到挖矿exe,分析挖矿域名,需要反编译exe,可以针对环境尝试用对应的语言反编译器。
2.黑客创建隐藏账户,可以进入隐藏账户查看做了什么其它操作。

标签:反编译,exe,windows,蓝队,域名,61,flag,文件夹,挖矿
From: https://www.cnblogs.com/blue-red/p/18493985

相关文章

  • 程序员必备!推荐一款 windows 上的白噪音工具,提高专注效率,非常好用(带私活源码)
    今天给大家分享一款windows上的白噪音工具。安装、使用均非常方便。一、介绍Ambie是一款播放白噪声和自然声音的应用程序,可帮助您集中注意力、睡眠和放松。简洁易用的界面:Ambie的界面设计简洁、易用,用户可以轻松地浏览和选择自己喜欢的音乐,还可以自定义播放列表和设......
  • 麒麟系统通过CrossOver软件安装Windows软件(.exe)的详细过程
    1、安装CrossOver要先更新一下软件集:sudoaptupdate再安装KWRE版的微信。sudoaptinstallkylin-kwre-wechat安装成功后打开CrossOver程序:2、添加windows容器介绍:容器有Windows98、windows2000、windowsXP、windowsVista、windows7、windows8、windows1......
  • PMP--必刷题–解题–61-70
    文章目录4.整合管理--问题日志--61、[单选]一个软件交付项目开始遇到技术障碍,这个问题可能导致交付物延迟。技术服务团队一直在处理这个问题,但即使经过1周的维护,问题仍未解决。高级项目经理现在应该怎么做?62、[单选]客户要求项目经理提供项目状态报告。项目经理发送......
  • 玄机蓝队靶场_应急响应_25:webshell查杀
    参考:https://blog.csdn.net/administratorlws/article/details/139521078Xterm连接之后看到/var/www有网站,直接下载下来用工具扫扫木马。客户端太拉了,下次直接用河马在线网站扫。找shell.php.提交flag{1}发现不对,河马客户端没给它扫出来。然后乱翻翻到了flag{027ccd04-506......
  • 操作系统实验之Windows中的线程与线程同步现象
    一、实验目的1.掌握Windows中线程的操作。2.熟悉线程不同步时的现象及环境因素。3.掌握一种同步对象的使用。二、实验理论基础及教材对应关系1.线程和线程不同步的认识。2.线程间的同步和通信。3.本实验内容主要对应于操作系统教材第2章中关于线程的各节。三、实验内容与步......
  • Windows server 2019 安装vscode
    以下是在WindowsServer2019上安装VisualStudioCode(VSCode)的步骤:一、下载VSCode安装程序打开浏览器,访问VisualStudioCode官方网站(VisualStudioCode-CodeEditing.Redefined)。在官网首页,找到“DownloadforWindows”按钮并点击,下载适合Windows系统的......
  • 揭秘Windows Anytime Upgrade的守护神:windowsanytimeupgradecpl.dll及缺失应对秘籍
    在Windows操作系统的世界里,有一个不为人知但至关重要的文件——windowsanytimeupgradecpl.dll。这个文件是WindowsAnytimeUpgrade功能的守护者,它负责管理和执行Windows版本的升级过程,确保用户能够顺利地从低版本升级到更高版本的Windows系统。WindowsAnytimeUpgrade的守......
  • Windows系统lua51.dll文件丢失?Windows用户必看lua51.dll文件丢失的解决之道
    当Windows系统中的lua51.dll文件丢失时,可能会导致依赖它的软件或游戏无法正常运行。以下是一些针对Windows用户解决lua51.dll文件丢失问题的详细步骤:一、使用系统文件检查器(SFC)打开管理员命令行:按下Windows键+X,选择“命令提示符(管理员)”或“WindowsPowerShell(管理员)”。运......
  • Windows Installer核心clbcatq.dll丢失?找回Windows Installer关键组件clbcatq.dll的修
    在Windows操作系统中,clbcatq.dll是WindowsInstaller服务的一个关键组件,它负责处理与安装、配置和删除WindowsInstaller包(.msi文件)相关的任务。如果clbcatq.dll文件丢失或损坏,可能会导致WindowsInstaller无法正常工作,进而影响软件的安装、更新和卸载。如果你遇到了clbcatq.dl......
  • 玄机蓝队靶场_应急响应_71:实战evtx-文件分析
    windows日志排查工具:https://www.cnblogs.com/starrys/p/17129993.htmlwindows日志事件ID,参考文章:https://peterpan.blog.csdn.net/article/details/139887217下载日志分析工具FullEventLogView.exehttps://www.nirsoft.net/utils/fulleventlogview-x64.zip分别打开三个......