第十八届软件系统安全赛半决赛取证DC赛后复现WP-详细
目录
-
第十八届软件系统安全赛半决赛取证DC赛后复现WP-详细
- 1.小梁的域控机器被黑客攻击了,请你找出一些蛛丝马迹。攻击者通过AD CS提权至域管理员,在攻击过程中,攻击者使用有问题的证书模版注册了一张证书,该证书的证书模版名、证书序列号是什么?(格式为模版名-序列号,如CertTemplate-2f0000 00064287 f6f 5 d6ff4a91000000000006)
- 2.小梁的域控机器被黑客攻击了,请你找出一些蛛丝马迹。攻击者在获取域管理员权限后,尝试上传木马文件,但是被杀毒软件查杀,上传的木马文件的绝对路径是什么?(如C:Windowscmd.exe)题目附件同DC-Forensics-1
- 3.小梁的域控机器被黑客攻击了,请你找出一些蛛丝马迹。攻击者从机器中提取出了用户的连接其他机器的Windows企业凭据,凭据的连接IP、用户名、密码是什么?(格式为IP-用户名-密码,如127.0.0.1-sam-123456)题目附件同DC-Forensics-1
- 使用mimikatz分析。
- 使用impacket工具分析
- 4.小梁的域控机器被黑客攻击了,请你找出一些蛛丝马迹。攻击者创建了一个新用户组和一个新用户,并把这个用户加入了新用户组和域管理员组中,新用户组名、新用户的用户名、新用户的密码是什么?(用户组名和用户名均小写,格式为用户组名-用户名-密码,如admins-sam-123456)题目附件同DC-Forensics-1
- 总结
没有评论