行业资讯
📅 2026/7/23 6:09:50
玄机靶场wp
第一章 应急响应-Linux日志分析问题1.有多少IP在爆破主机ssh的root帐号如果有多个使用,分割 小到大排序 例如flag{192.168.200.1,192.168.200.2}2.ssh爆破成功登陆的IP是多少如果有多个使用,分割3.爆破用户名字典是什么如果有多个使用,分割4.成功登录 root 用户的 ip 一共爆破了多少次5.黑客登陆主机后新建了一个后门用户用户名是多少日志一般都存在于var/log目录下因为这是关于日志分析的题目所以我们先cat var/log进入日志目录查看有哪些文件对于linux系统来说登陆日志一般记录在var/log/auth.log或者var/log/secure里面整体思路对于所有的排查来说都应该首先看是否有恶意用户首先cat /etc/passwd 获取所有用户信息 这样的话就能排查出来第五题黑客用户名是什么然后就依次来分析要看有多少ip爆破root账号的话需要查看日志本题的话是var/log/auth.log这个是我们登陆的日志var/log/auth.log.1这个是爆破的登陆日志所以我们就cat auth.log.1,这里面就是所有爆破的日志信息题目一要求我们查找爆破的ip因为爆破肯定有失败的情况所以我们直接过滤出来失败的情况就行这样就能找到每个ip。题目二要求查找爆破成功的ip因为直接找比较费事我们先通过查看auth.log这个我们登录成功的日志然后将关键信息摘取出来对auth.log.1的日志进行过滤然后就能得到爆破成功的ip。题目三要求找出爆破用户名字典就是让我们找出所有爆破的用户名直接过滤爆破失败的就能拿到所有的用户名。题目四要求找出成功登陆root用户爆破的次数因为上面已经有了成功登陆的ip所以使用grep过滤一下ip然后再过滤一下root就行最后wc -l 输出次数。题目五cat /etc/passwd查看所有用户信息应急响应-Linux日志分析ok直接排查到了恶意用户题目一cat auth.log.1|grep -aP Failed password for root找到了三个不一样的ip题目二cat auth.log.1|grep -aP Accepted password for root直接查找到对应ip题目三cat auth.log.1|grep -aP Failed password for 因为是要所有的用户名所以for后面不加东西后缀加上--color 让我们过滤出来的更加明显-o 输出正则匹配到的内容 因为正则是匹配from前面的sort 按照用户名字母顺序进行排序 uniq -c统计同一个重复出现的次数sort -nrk 1 按照数字从大到小排序找到了所有用户题目四要成功登陆的还是root的次数所以过滤ip过滤Failed password过滤错误的才能知道爆破了几次呀~