22 BTLO 蓝队靶场 Countdown 解题记录

Tools:
ELK
CyberChef
- OSINT (whole World Wide Web) 

Hunt #1:

Brute Force
DetectedSource: winevent-security

(1/3) — 可疑暴力破解流量来自哪个IP地址 What is the IP address from which the suspicious brute force traffic is seen??

我们需要寻找暴力破解尝试。首先应查找失败的登录尝试,对应的事件ID是 4625(登录失败)。因此可使用以下查询:

接着检查 Event_EventData_IpAddress 字段的统计值:

(2/3) — 登录类型是什么 What is the observed logon type?

检查 Event_EventData_LogonType 字段的统计值:

(3/3) —  暴力破解后首次成功登录的时间 What is the time of the first successful logon after the brute force?

现在需查找成功登录事件(事件ID:4624),修改查询条件为:

 Event_System_EventID : “4624” AND Event_EventData_IpAddress: “192.168.1.20” AND Event_EventData_TargetUserName: “nightmare”:

Hunt #2:

Windows Defender Bypass
Source: sysmon/winevent-powershell

Related questions:

(1/2) — 用于绕过Defender对恶意文件扫描的完整命令是什么 What is the full command used for bypassing the defender scan on the malicious file?

关键点是“绕过Defender扫描”,因此需查找与“排除”相关的操作。参考Windows Defender文档:  documentation 搜索 “exclusion”:


构建查询语句: “*-ExclusionPath*”

 powershell.exe -inputformat none -outputformat none -NonInteractive -Command Add-MpPreference -ExclusionPath

(2/2) — 恶意应用程序的文件名是什么 What is the filename of the malicious application?

在同一日志中可找到恶意文件名:

chroma.exe

Hunt #3:

WannaCry KillSwitch Domain
Source: sysmon

(1/2) —  域名名称是什么 What is the domain name?

阅Sysmon文档,确定用于域名查询的事件ID: documentation 

查询:Event_System_EventID: 22,并通过 Event_EventData_QueryName 字段分析结果:


发现可疑域名 ayylmaotjhsstasdfasdfasdfasdfasdfasdfasdf[.]com,网页搜索验证:

 ayylmaotjhsstasdfasdfasdfasdfasdfasdfasdf.com

(2/2) — 执行的进程ID和线程ID是什么 What is the Execution ProcessID and ThreadID?

修改查询条件,增加域名: Event_System_EventID : 22 AND Event_EventData_QueryName: “ayylmaotjhsstasdfasdfasdfasdfasdfasdfasdf.com”:

 2724, 4260

Hunt #4:

Password Dumping
Source: sysmon

(1/1) — 用于密码转储的exe文件完整路径是什么 What is the full path of the exe used for dumping password?

查阅Sysmon文档确定相关事件ID: documentation 

尝试以下查询:

Event_System_EventID: 10 → 无结果

Event_System_EventID: 8 → 无结果

Event_System_EventID: 7 → 无结果

最后使用常见密码转储( credential/password dumping)工具关键词搜索:

Event_EventData_Image : (*mimi* OR *mimikatz* OR *procdump* OR *lsremora.dll* OR *lsremora64.dll* OR *dumpext.dll* OR *wceaux.dll* OR “mimidrv.sys”):

C:\Users\nightmare\Desktop\mimi\x64\mimikatz.exe

知识点总结

1. 暴力破解攻击检测

  • 关键日志:Windows 安全事件日志EventID 4625 登录失败 / 4624 登录成功)

  • 考察能力

    • 通过IP地址(Event_EventData_IpAddress)定位攻击源。

    • 识别登录类型(LogonType,如 3=Network 表示网络登录)。

    • 分析攻击时间线(首次成功登录时间)。


2. Windows Defender 绕过技术

  • 关键操作:通过PowerShell修改Defender排除列表(Add-MpPreference -ExclusionPath

  • 考察能力

    • 理解恶意软件如何利用合法API禁用安全防护。

    • 从命令行日志中提取关键参数(如恶意文件路径 chroma.exe)。


3. 恶意域名与进程注入分析

  • 关键日志:Sysmon DNS查询事件(EventID 22

  • 考察能力

    • 检测C2(命令与控制)域名请求(如WannaCry终止开关域名)。

    • 关联进程ID(Execution ProcessID/ThreadID)与恶意活动。


4. 凭据窃取与密码转储

  • 关键工具:Mimikatz(路径 C:\...\mimikatz.exe

  • 考察能力

    • 识别常见凭据转储工具(如Mimikatz、Procdump)。

    • 分析进程访问行为(EventID 10 进程内存访问)。


5. 多源日志关联分析

  • 日志类型

    • Windows安全事件日志(winevent-security)。

    • Sysmon日志(进程、网络、注册表等)。

    • PowerShell操作日志。

  • 考察能力

    • 跨日志关联事件(如暴力破解后成功登录)。

    • 使用复合查询语法(AND/OR)过滤噪音。


6. 攻击链(Kill Chain)理解

  • 攻击阶段覆盖

    1. 初始访问(暴力破解)。

    2. 防御规避(Defender排除项)。

    3. 横向移动(网络登录)。

    4. 数据窃取(密码转储)。


7. 实战化查询技巧

  • 高频查询模式

    • 按事件ID筛选(如 EventID: 4625)。

    • 字段值统计(Top values for Event_EventData_IpAddress)。

    • 关键词搜索(*-ExclusionPath* 或 *mimi*)。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/pingmian/90861.shtml
繁体地址,请注明出处:http://hk.pswp.cn/pingmian/90861.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

文心一言4.5开源模型实战:ERNIE-4.5-0.3B轻量化部署与效能突破

文心一言4.5开源模型实战:ERNIE-4.5-0.3B轻量化部署与效能突破 文心一言4.5开源模型实战:ERNIE-4.5-0.3B轻量化部署与效能突破,本文介绍百度文心一言 4.5 开源模型中 ERNIE-4.5-0.3B 的轻量化部署与效能。该 3 亿参数模型破解大模型落地的算力…

SAP-MM-采购订单批量创建 excel 版

采购订单批量创建程序摘要:不含任何定制字段的导入,直接导入系统即可使用 该SAP ABAP程序实现采购订单的批量创建功能,主要特性包括: 支持通过Excel文件批量导入采购订单数据(XLS/XLSX格式) 提供数据校验功能,包括: 物料号有效性检查 采购凭证存在性验证 科目分配类别…

2_软件重构_一种组件化开发方式

一、碎碎念 首先先考虑下,什么情况下软件需要重构?我觉得答案有很多种,而且还有范围。当日益增长的需求与现有软件结构越来越无法匹配时——①具体表现可能为新增需求所导致的bug越来越多,一个新功能的改动牵一发而动全身&a…

今日行情明日机会——20250728

上证指数量能持续在200天均量线上,最近今天横盘震荡,今天依然收在5天均线上方,个股涨跌个数基本相同。目前依然强势,有望冲击3674的前高。需要注意板块的高低切换。深证指数今天缩量收小阳线,均线多头的趋势明显&#…

【iOS】类和分类的加载过程

目录 前言 _objc_init方法 environ_init tis->init方法 static_init方法 💡 _objc_init 是由 libc 调用的,目的是: ❗️“必须自己实现” 是什么意思? runtime_init exception_init cache_t::init _imp_implementati…

大模型算法面试笔记——常用优化器SGD,Momentum,Adagrad,RMSProp,Adam

常用参数:ttt-步数,α\alphaα-学习率,θ\thetaθ-参数,f(θ)f(\theta)f(θ)-目标函数,gtg_tgt​-梯度,β1\beta_1β1​-一阶矩衰减系数,通常取0.9,β2\beta_2β2​-二阶矩&#xff…

【计算机毕业设计】基于SSM的小型超市管理系统+LW

博主介绍:✌全网粉丝3W,csdn特邀作者、CSDN新星计划导师、Java领域优质创作者,掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java技术领域和学生毕业项目实战,高校老师/讲师/同行前辈交流✌ 技术范围:SpringBoot、Vue、SSM、HLMT、Jsp、PHP、Nodejs、…

火线、零线、地线

我们可以用 “水流” 来比喻 “电流”,这样理解起来会很简单:想象一下你家的电路就像一个 “闭合的水循环系统”:🔥 1. 火线 (Live Wire) - 好比 “进水管的高压端”作用: 从发电厂或变压器输送 高压电 到你家的插座或…

基于Vue3.0+Express的前后端分离的任务清单管理系统

文章目录 一、前端 0、项目介绍 0.1 主要功能介绍 0.2 UI展示 1、首页 2、待办事项管理 2.1 添加待办事项 2.2 展示待办事项 2.3 修改待办事项 2.4 删除待办事项 3、分类管理 3.1 添加分类 3.2 展示分类 3.3 修改分类 3.4 删除分类 4、团队成员管理 4.1 展示团队成员 二、后端 …

基于单片机智能交通灯设计

传送门 👉👉👉👉其他作品题目速选一览表 👉👉👉👉其他作品题目功能速览 概述 随着城市化进程的加快,城市交通流量日益增大,传统的固定配时交通灯已难以…

Datawhale AI夏令营——列车信息智能问答——科大讯飞AI大赛(基于结构化数据的用户意图理解和知识问答挑战赛)

前言 坐火车的你,遇到过这样的场景吗? 一次又一次查车次信息?赶火车狂奔,找检票口找到怀疑人生…想查“最早到北京的车”?时刻表翻到眼瞎!列车晚点?新出发时间算到脑壳疼! 我们这次将…

UVA11990 ``Dynamic‘‘ Inversion

UVA11990 Dynamic Inversion题目链接题意输入格式输出格式分析CDQ分治嵌套(树状数组套BST)分块k-D Tree题目链接 UVA11990 Dynamic’’ Inversion 题意 给一个 1~n 的排列A,要求按照某种顺序删除一些数(其他数顺序不变&#xff0…

银河麒麟“安装器”安装方法

书接上回:银河麒麟安装软件商店方法-CSDN博客 过了几天发现当时一不小心把系统自带的“安装器”软件也卸载掉了,导致现在deb文件只能通过命令行安装,寻思这可不行,就想一下应该怎么安装。 首先,为了确认一下安装器的…

计算机毕设分享-基于SpringBoot的健身房管理系统(开题报告+前后端源码+Lun文+开发文档+数据库设计文档)

基于SpringBoot的健身房管理系统分享一套完整的基于SpringBoot的健身房管理系统毕业设计(开题报告完整前后端源码Lun文 开发文档数据库设计文档)系统分为三个角色功能如下:用户功能需求描述管理员功能需求描述教练功能需求描述开题报告系统功…

代码审计与web安全选择题1

软件供应链安全的基础是( )A.完善的需求分析B.源代码安全C.渗透测试D.软件测试参考答案:B保证源代码安全的主要措施包括( )A.开发工具和环境的安全B.代码安全C.渗透测试D.代码审计E.软件的说明文档完整参考…

python基本数据类型 数据类型转换 数字 菜鸟教程笔记

python基本数据类型 数据类型转换 数字 菜鸟教程笔记 1.基本数据类型 Python 中的变量不需要声明。每个变量在使用前都必须赋值,变量赋值以后该变量才会被创建。 在 Python 中,变量就是变量,它没有类型,我们所说的"类型"…

USRP X410 X440 5G及未来通信技术的非地面网络(NTN)

概述 在本白皮书中,我们将介绍NTN的现状、正处于探索阶段的一些新应用,以及最重要的一点,我们需要克服哪些技术挑战才能让这个市场充满活力。最后,我们将概述为实现实用高效的测试,NI围绕NTN所做的努力,该测…

基于SpringBoot+Vue的电脑维修管理系统(WebSocket实时聊天、Echarts图形化分析)

“ 🎈系统亮点:WebSocket实时聊天、Echarts图形化分析”01系统开发工具与环境搭建—前后端分离架构项目架构:B/S架构运行环境:win10/win11、jdk17小程序端:技术:Uniapp;UI库:colorUI…

2025.7.28总结

今天真有点小烦,工作有些不太顺利,我是真没想到,阻塞我工作开展得竟然是我的主管。当初需求澄清的时候,开发说要申请一个便携,我当时申请的时候也跟主管说了,需求测试的时候要使用到,但主管要我…

DBA常用数据库查询语句

1 数据库信息 1.1 数据库概要 select a.name "DB Name",e.global_name "Global Name",c.host_name "Host Name",c.instance_name "Instance Name" ,DECODE(c.logins,RESTRICTED,YES,NO) "Restricted Mode",a.log_mode &quo…