安全研究ENTRY 01malware-traffic## TCP/IP 四层协议 做流量嘛,总是绕不过去这四层的,但这里就不讲理论了,直接从`wireshark`里来看 一个`http`包最普通的协议分级 从上到下依次是 - 总览(包含数据包的基本信息) - 物理层(`source`与`dist`的`MAC`) - 网络层(`source`与`dist`的`IP`) - 传输层(`source`与`dist`2026年05月28日10分钟 阅读继续查看
安全研究ENTRY 02WINRM(NTLM认证)与SMB3专栏(1)winrm我记得认证方式挺多的,但因为只遇到了NTLM认证,就只讲这个叭~ 干讲有点抽象,就直接从代码上看吧 from Crypto.Hash import MD4 password = "pass@word1".encode("utf-16le") md4 = MD4.new() md4.update(password) nt_hash = md4.dig2026年04月23日3分钟 阅读继续查看
安全研究ENTRY 03软件系统安全赛区域赛(果子面包赛区) —— pth_attcak所有人都嘲笑我在机房啃果子面包,但他们不知道的是十天后丧尸病毒爆发,果子面包成了唯一解药 抛开赛方的抽象行为不谈,这题其实出的还不错,和24强网杯的谍影重重很类似 先来分析思路 附件只有两个流量包 其中 1-pth.pcapng中是一段winrm流量和一段SMB3加密(中间还传了一个猕猴桃),其中在SMB3相关流量中可以看到用户administrator2026年04月21日4分钟 阅读继续查看
安全研究ENTRY 04Linux入侵检测——例题(PersistenceIsFutile)https://app.hackthebox.com/challenges/PersistenceIsFutile?tab=play_challenge Hackers made it onto one of our production servers 😅. We’ve isolated it from the internet until we can2026年04月14日5分钟 阅读继续查看
安全研究ENTRY 06Linux入侵检测——常用命令水一篇常用的命令,为下一篇文章的例题做个小铺垫 先来看看netstat的常用的选项 好,那么接下来我们要做的就是把他们拼起来,当我们想查询所有网络连接情况时,就可以使用 netstat -pantu ss 同样的,先来查看有哪些选项,可以看到与netstat很相似 既然如此,那么如果要使用ss查看所有连接同样可以使用 ss -pantu 可以使用2026年04月10日3分钟 阅读继续查看
安全研究ENTRY 07Linux 入侵检测——围绕ATT&CK框架进行排查(2)勘误 T1548.001 上一篇中对 T1548.001 设置SUID与SGID的描述并不准确,该技术的实现需要具有前提——文件的所属者必须是root/root组 同时文件需要给予普通用户可执行的权限,设置SUID或SGID并不能支持普通用户执行没有权限的文件,真正的使用场景应该如下 1.黑客创建回连马并给予可执行权限 2.黑客以root身份赋予回连2026年04月08日9分钟 阅读继续查看
安全研究ENTRY 082024CISCN&CCB初赛 SC052024CCB SC05 近日某公司网络管理员老张在对安全设备进行日常巡检过程中发现防火墙设备日志中产生了1条高危告警,告警IP为134.6.4.12(简称IP1),在监测到可疑网络活动后,老张立刻对磁盘和内存制做了镜像。为考校自己刚收的第一个徒弟李华,老张循序渐进,布置了5道问题。假如你是李华,请你根据提供的防火墙日志、磁盘镜像及内存镜像文件对主机开展网络2026年04月06日10分钟 阅读继续查看
安全研究ENTRY 09Linux 入侵检测——围绕ATT&CK框架进行排查(1)由于是第一次写这样的教程性文章,会有很多不足之处,希望理解,感谢各位的批评指正 简单来说,可以把ATT&CK看成一个表格,如下图所示,表头是诸如侦察目标 资源准备等攻击者的目的与攻击路径,而表中内容则是实现这些目的的技术,或者说攻击手法 通过查阅框架,可以了解攻击者的行为手段,推断他的行为意图从而更有针对性地对失陷主机进行排查 在正式开始之前还需要了解一些名2026年04月06日18分钟 阅读继续查看