2024 长城杯 & 国赛 初赛 威胁检测与网络流量分析 WinFT
· 阅读需 5 分钟
2024 长城杯 & 国赛 初赛 威胁检测与网络流量分析 WinFT
官方 writeup 未公布,无标准答案
信息
某单位网管日常巡检中发现某员工电脑(IP:192.168.116.123)存在异常外连及数据传输行为,随后立即对该电脑进行断网处理, 并启动网络安全应急预案进行排查。
1
受控机木马的回连域名及 ip 及端口是(示例:
flag{xxx.com:127.0.0.1:2333}
)
加载虚拟机之后,在虚拟机内发现已有以下工具
CurrPorts
WinHex v17.5
SearchMyFiles
Everything
ProcessExplorer
PCHunter_free
CyberChef_v10.19.4
使用 CurrPorts
工具进行排查
可以发现,进程 flvupdate.exe
显得非常可疑,查看其网络行为
同时使用云沙箱对样本进行评估
即可确定这个进程为木马进程
flag{miscsecure.com:192.168.116.130:443}
2
受控机启动项中隐藏 flag 是
对靶机的任务计划进行排查,快捷键 Win
+R
输入 taskschd.msc
启动任务计划程序
f^l^a^g^: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
对此任务计划的描述进行解码
Nice,flag is {AES_encryption_algorithm_is_an_excellent_encryption_algorithm}
即可得到答案
flag{AES_encryption_algorithm_is_an_excellent_encryption_algorithm}