当前位置: 首页 > news >正文

20250827_黔西南网信杯_丢失的数据

Tags:流量分析,应急响应,Webshell,shiro,rememberMe

0x00. 题目

境外黑客组织针对境内某家企业公网暴露的资产,利用web漏洞成功渗透其便捷服务器,进而非法获取了服务器上的关键文件。我方安全监测团队迅速响应,在安全设备上捕获了攻击事件期间的流量数据。帮忙分析这些流量,以确定被窃取的文件名称。

提交flag为flag{文件的MD5值}


附件路径:https://pan.baidu.com/s/1GyH7kitkMYywGC9YJeQLJA?pwd=Zmxh#list/path=/CTF附件

附件名称:20250827_黔西南网信杯_丢失的数据.zip

0x01. WP

1. ### 分析流量特征

发现rememberMe=xxx,确定为Shiro反序列化漏洞攻击

image

2. 分析最后一个http响应包

从响应包数据特征来看,下载了一个docx文件

image

3. 解析请求包的rememberMe数据

image

工具下载路径:https://github.com/r00tuser111/SerializationDumper-Shiro

镜像下载路径:https://pan.baidu.com/s/1GyH7kitkMYywGC9YJeQLJA?pwd=Zmxh#list/path=/CTF附件

D:\SerializationDumper-Shiro-master\SerializationDumper-Shiro-master>java -jar SerializationDumper-Shiro.jar -s TynUI6D4wOvtlQZPCrOJ7k6Babf7XEQzmJvpWvR... ...
[+] Shiro Cookie 序列化数据解析 | Author:水泡泡
[+] 默认碰撞的密钥为广泛流传的100 key
[+] Shiro Cookie 加密密钥为:fCq+/xW488hMTCD+cmJ3aQ==
[+] 使用的Gadeget为TemplatesImpl,bytecodes中的代码存放在bytecodes.class,可直接用idea等查看

4. 查看输出文件

image

所以泄露的文件为政务网络规划图.docx

flag为flag{4d6d9c0e6d8492708ff91bef790f4b11}

http://www.rkmt.cn/news/10111.html

相关文章:

  • 【第十一章】Python 调用 MySQL 全面指南:从基础到实践​ - 实践
  • 11.备库出现gap处理方法
  • 修改Abp中Auto API Controllers中 默认生成的 Put、Delete请求
  • 电阻-温度数据拟合工具(最小二乘法)
  • delphi clientdataset 中文过滤问题
  • 基于 systemd 的 Go 应用自动化部署完整指南
  • 指令流水线的影响因素
  • [vscode] 快捷键记录
  • 工业级CAD数据优化工具:PiXYZ Studio 2025 图文安装指南
  • (转)使用 Embarcadero Delphi FMX 应用程序实现多点触控
  • YKM-1Z-16
  • 如何做好研发项目的资源分配
  • Midscene.js - 开源的 AI 操作助手 - 广东靓仔
  • Day20类与对象的小结
  • 克服getLocation获取当前的地理位置,报错:getLocation:fail auth deny及方法封装
  • 电流探头的测试原理
  • p1-1002
  • Java中 String、StringBuilder 和 StringBuffer 的区别? - 指南
  • 解析 Authenticode 部分代码。
  • 实用指南:力扣2132. 用邮票贴满网格图
  • ONCHAINID源码分析(二)
  • 鸿蒙应用开发从入门到实战(十二):ArkUI组件ButtonToggle
  • 从视觉、文案到交互:三步彻底去除产品AI味
  • 剑指offer-32、把数组排成最⼩的数
  • python微博舆情分析系统 情感分析 爬虫 机器学习 新浪微博 信息采集 大数据工艺(源码)✅
  • C# 中的 ReferenceEquals 方法 - 教程
  • 【一周AI资讯】Claude自动抓取网页;美团发布生活Agent;阿里通义发布双模型 - 详解
  • 读人形机器人20财富再分配
  • Java 与人工智能的深度融合:从数据到推理服务
  • 基于 Vite7 与 Vue3 的 WebOS 后台系统架构实践