流量分析-PhishingEmail_WriteUp

news/2024/5/20 0:14:55 标签: wireshark, 流量分析, CTF

一、题目问题

问题1:黑客的email名称

问题2:黑客向几人发送了钓鱼邮件

问题3:黑客传输的木马文件名

问题4:下载并运行了木马文件的人的email名称和ip地址,用“-”连接

问题5:黑客用于反弹shell的主机ip地址和监听端口,用“-”连接

问题6:黑客执行的命令

以上问题答案在分析中显示为绿色。

二、解题思路

黑客在源地址192.168.57.130上向192.168.57.143的个人发送了一条邮件

追踪第1条tcp流量可以看到,邮件当前登录的用户是:_admin_

追踪第2条tcp流量可以看到,从原地址192.168.57.140已经发起登录申请,登录的用户为:guanyu@192.168.57.143

用户guanyu打开了相关邮件,跟进邮件提示,需要下载一个补丁程序:repair.exe

追踪第3条tcp流量可以看到用户zhangfei在192.168.57.139上打开了相关邮件

追踪第4条tcp流量可以看到用户liubei在192.168.57.137打开了相关邮件

第5条流量时已经有被控的指令被执行了,这里执行的是whoami命令

在该部分信息中存在着攻击者的IP、监听端口及受害者的相关信息,这里看到受害者的IP地址为192.168.57.140,所以可以确定,是账户guanyu下载并运行了病毒程序

三、题目附件

https://pan.baidu.com/s/13xNWmm4PeU02A6yonTgJuA?pwd=vale 提取码: vale


http://www.niftyadmin.cn/n/5209835.html

相关文章

接口测试学习路线

接口测试分为两种: 测试外部接口:系统和外部系统之间的接口 如:电商网站:支付宝支付 测试内部接口:系统内部的模块之间的联调,或者子系统之间的数据交互 测试重点:测试接口参数传递的正确性&…

ubuntu22.04配置shadowsocks

ubuntu22.04配置shadowsocks 1. 更新软件库并下载shadowsocks 更新软件库 sudo apt update sudo apt upgrade下载shadowsocks-libev sudo apt install shadowsocks-libev2. 配置shadowsocks 新建配置文件 sudo vim /etc/shadowsocks.json配置文件信息 {"server&quo…

opencv-Meanshift 和 Camshift 算法

MeanShift 和 CamShift 都是用于目标跟踪的算法,基于颜色直方图的方法。它们主要用于在视频序列中追踪运动的对象。 MeanShift(均值漂移): 原理: MeanShift 算法的基本思想是通过不断调整窗口的中心,使得窗口中的样本点的平均值向…

forkjoinpool和线程池

Java forkjoinpool和线程池的比较:跳转 1、任务分解方式: 线程池将一个大的任务分解成多个小任务执行 一个任务划分为多个子任务,每个子任务都可以进一步细分为更小的子任务,结果会通过"join"操作合并返回。2、并行执行…

电脑如何禁止截屏

禁止电脑截屏是一项重要的安全措施,可以保护用户隐私和防止恶意软件的使用。以下是几种禁止电脑截屏的方法: 形式一: 一刀切,全部禁止截屏 可以在域之盾软件后,点击桌面管理,然后选择禁止截屏。就能禁止所…

MCU常用文件格式

1. asm文件 asm是汇编语言源程序的扩展名,.asm文件是以asm作为扩展名的文件,是汇编语言的源程序文件。汇编语言(Assembly Language)是面向机器的程序设计语言,是利用计算机所有硬件特性并能直接控制硬件的语言。在汇编语言中,用助…

Modbus RTU转Profinet网关连接PLC与变频器通讯在机床上应用案例

背景:以前在机床加工车间里,工人们忙碌地操作着各种机床设备。为了使整个生产过程更加高效、流畅,进行智能化改造。 方案:在机床上,PLC通过Modbus RTU转Profinet网关连接变频器进行通讯:PLC作为整个生产线…

k8s上Pod全自动调度、定向调度、亲和性调度、污点和容忍调度详解

目录 一.Pod调度简介 二.Deployment/RC全自动调度 1.简介 2.案例演示 (1)Deployment (2)RC 三.nodeSelector/nodeName指定节点调度 1.原理简介 (1)nodeSelector原理 (2)no…