首页 > 其他分享 >【HTB】Sherlocks Hyperfiletable 蓝队 easy

【HTB】Sherlocks Hyperfiletable 蓝队 easy

时间:2023-12-20 22:25:49浏览次数:43  
标签:Task HTB HTA 蓝队 Hyperfiletable mft easy analyzeMFT 答案

工具:

analyzeMFT.py:https://github.com/dkovar/analyzeMFT

analyzeMFT:https://ericzimmerman.github.io/#!index.md

Task 1

问题:MFT 的 MD5 哈希值是什么?


certUtil -hashfile mft.raw md5

答案:3730c2fedcdc3ecd9b83cbea08373226

Task 2

问题:系统上唯一用户的名称是什么?


用 analyzeMFT 打开 mft.raw,直接找到 /users/ 目录,就像 linux 直接查看 /home/ 目录

答案:Randy Savage

Task 3

问题:该用户下载的恶意 HTA 的名称是什么?


用 analyzemft.py 导出信息

python analyzemft.py -f "D:\htb\sherlocks\Hyperfiletable\hyperfiletable\mft.raw\mft.raw" -c "D:\htb\sherlocks\Hyperfiletable\mft.csv"

如果你 csv 文件不像下图分隔开,可以导出为 txt,在用 excel 导入(数据 -> 获取外部数据 -> 自文本 -> 逗号分隔)

查找 .hta 后缀

答案:Onboarding.hta

Task 4

问题:恶意 HTA 文件下载的 ZoneId 是什么?


根据 Task 3 中的路径在 analyzeMFT 软件查找,查看文件内容

答案:3

Task 5

问题:恶意HTA的下载URL是什么?


答案:https://doc-10-8k-docs.googleusercontent.com/docs/securesc/9p3kedtu9rd1pnhecjfevm1clqmh1kc1/9mob6oj9jdbq89eegoedo0c9f3fpmrnj/1680708975000/04991425918988780232/11676194732725945250Z/1hsQhtmZJW9xZGgniME93H3mXZIV4OKgX?e=download&uuid=56e1ab75-ea1e-41b7-bf92-9432cfa8b645&nonce=u98832u1r35me&user=11676194732725945250Z&hash=j5meb42cqr57pa0ef411ja1k70jkgphq

Task 6

问题:HTA 文件的分配大小是多少?(字节)


分配的大小为物理地址,实际使用大小为逻辑地址

答案:4096

Task 7

问题:HTA 文件的实际大小是多少?(字节)


Task 6 中的逻辑地址

答案:1144

Task 8

问题:用户何时下载了该PowerPoint演示文稿?


在 analyzemft.py 导出的文件中查找 .ppt

根据查找到的目录在 analyzeMFT 软件上查看

答案:05/04/2023 13:11:49

Task 9

问题:用户已记下其工作凭证,其密码是什么?


答案:ReallyC00lDucks2023!

Task 10

问题:C:\Users\ 目录下还剩下多少个文件?(递归)


别人说的,他说别问怎么来的

答案:3471

标签:Task,HTB,HTA,蓝队,Hyperfiletable,mft,easy,analyzeMFT,答案
From: https://www.cnblogs.com/IFS-/p/17917728.html

相关文章

  • EasyCVR平台如何通过api接口设置实时流的sei数据实现画框等操作?
    为了便于用户自由调用、集成与二次开发,EasyCVR平台也提供了丰富的API接口供大家使用。今天我们来分享一下如何通过API接口设置实时流的SEI数据,实现在视频播放器中展示文本内容、画框等操作?1)后端接口调用如下:接口URL:POSThttp://127.0.0.1:18000/api/v1/sei/set2)接口参数如下:3)调用成......
  • EasyV+UE创造数字孪生可视化新篇章!
    众所周知,UE是UNREAL ENGINE(虚幻引擎)的简写,由Epic开发,是世界知名授权最广的游戏引擎之一。EasyV是一款数据可视化应用平台,用户通过EasyV可以更高效的实现数据可视化项目搭建,产品内有丰富的模版、海量的组件、简单的操作、多样的数据源等多种功能,是一款专业的数字孪生低代码可视化平......
  • 安防监控EasyCVR平台如何通过api接口设置实时流的sei数据实现画框等操作?
    国标GB28181视频监控系统EasyCVR平台采用了开放式的网络结构,支持高清视频的接入和传输、分发,能提供实时远程视频监控、视频录像、录像回放与存储、告警、语音对讲、云台控制、平台级联、磁盘阵列存储、视频集中存储、云存储等丰富的视频能力,此外,高清可视化视频监控平台EasyCVR还具......
  • 智能监测/检测系统/摄像头监控系统EasyCVR大华云台控制问题的解决方法
    GB28181视频集中存储/云存储/视频监控管理平台EasyCVR能在复杂的网络环境中,将分散的各类视频资源进行统一汇聚、整合、集中管理,实现视频资源的鉴权管理、按需调阅、全网分发、智能分析等。AI智能大数据视频分析EasyCVR平台已经广泛应用在工地、工厂、园区、楼宇、校园、仓储等场景......
  • 【HTB】Sherlocks Tracer 蓝队 easy
    .pf文件:windows预读取文件.evtx文件:日志文件$Extend:USN日志MFTECmd下载:https://ericzimmerman.github.io/#!index.mdEventLogExplorer下载:https://eventlogxp.com/download.php?s=1&u=bTask1问题:SOC团队怀疑对手潜伏在他们的环境中,并正在使用PsExec进行横向移动......
  • H5网页流媒体播放器EasyPlayer播放H.265录像时,无法倍速回放是什么原因?
    流媒体播放器EasyPlayer是我们流媒体组件系列中关注度较高的产品,经过多年的发展和迭代,目前已经有多个应用版本,包括RTSP版、RTMP版、Pro版,以及js版,其中js版本作为网页播放器,受到了用户的广泛使用。在功能上,EasyPlayer支持直播、点播、录像、快照截图、MP4播放、多屏播放、倍数播放......
  • 视频监控汇聚平台/算法中台/视频集中存储EasyCVR在Linux中开启硬件探测配置后,无法启动
    智能视频监控/视频云存储/集中存储/视频汇聚平台EasyCVR具备视频融合汇聚能力,作为安防视频监控综合管理平台,它支持多协议接入、多格式视频流分发,视频监控综合管理平台EasyCVR支持海量视频汇聚管理,可应用在多样化的场景上,包括城市网统管”建设、智慧工地风险预警、智慧工厂安全生产......
  • 安防视频监控/可视化监控云平台EasyCVR播放鉴权与播放限制功能详细介绍
    视频监控GB28181视频管理平台EasyCVR能在复杂的网络环境中,将分散的各类视频资源进行统一汇聚、整合、集中管理,在视频监控播放上,智能监控平台可支持1、4、9、16个画面窗口播放,可同时播放多路视频流,也能支持视频定时轮播。视频监控汇聚平台EasyCVR支持多种播放协议,包括:HLS、HTTP-FLV......
  • 智慧安防视频监控可视化平台EasyCVR调用接口返回“Unauthorized”是什么原因?
    智慧安防视频监控可视化平台EasyCVR采用了开放式的网络结构,平台能在局域网、公网、专网等复杂的网络环境中,将场景中分散的海量网络监控设备进行统一接入与汇聚管理,并能提供实时远程视频监控、视频录像、录像回放与存储、告警、语音对讲、云台控制、平台级联、磁盘阵列存储、视频集......
  • 安防视频云平台/可视化监控云平台EasyCVR获取设备录像失败,该如何解决?
    视频云存储/安防监控EasyCVR视频汇聚平台基于云边端智能协同,支持海量视频的轻量化接入与汇聚、转码与处理、全网智能分发、视频集中存储等。GB28181音视频流媒体视频平台EasyCVR拓展性强,视频能力丰富,具体可实现视频监控直播、视频轮播、视频录像、云存储、回放与检索、智能告警、......