题目要求:
在8,9月份的两次日常网络安全巡检中,某高等院校的出口防火墙捕获到大量来自某个内网ip的异常流量.经过初步分析,发现这些流量中包含大量异常的域名查询请求,这些域名看似杂乱,但每个月都有不一样的结果,这似乎是在使用某种DGA技术来规避防火墙封锁.学校进一步溯源后发现,该设备是一台误配置了对公网开放了ssh端口的超算设备,被黑客安装了c2,目前设备的数据已被清除并重新安装了系统,我们无法直接获取其现有的控制信息.但为了防止攻击者通过其他未发现的方式继续进行非法活动,现需要对这些捕获的数据进行深入分析.你的任务是协助网络安全团队根据现有信息进一步溯源,分析这些域名请求的模式,并推测的出可能的算法,预判下一迭代的域名列表,找出c2的配置信息.
题目附件地址:https://buuoj.cn/challenges#[DASCTF%202024%E9%87%91%E7%A7%8B%E5%8D%81%E6%9C%88%EF%BD%9C%E7%A7%8B%E6%84%8F%E6%B5%93%EF%BC%8C%E6%88%98%E7%81%AB%E7%87%83%EF%BC%8C%E7%A0%81%E4%B8%8A%E8%A7%81%E7%9C%9F%E7%AB%A0]DGA%20C2
这题一点思路也没有,请教一下各位师傅,这题的解法。配置文件我找了,感觉也没什么信息,然后就是好多.top的域名解析。
在8,9月份的两次日常网络安全巡检中,某高等院校的出口防火墙捕获到大量来自某个内网ip的异常流量.经过初步分析,发现这些流量中包含大量异常的域名查询请求,这些域名看似杂乱,但每个月都有不一样的结果,这似乎是在使用某种DGA技术来规避防火墙封锁.学校进一步溯源后发现,该设备是一台误配置了对公网开放了ssh端口的超算设备,被黑客安装了c2,目前设备的数据已被清除并重新安装了系统,我们无法直接获取其现有的控制信息.但为了防止攻击者通过其他未发现的方式继续进行非法活动,现需要对这些捕获的数据进行深入分析.你的任务是协助网络安全团队根据现有信息进一步溯源,分析这些域名请求的模式,并推测的出可能的算法,预判下一迭代的域名列表,找出c2的配置信息.
题目附件地址:https://buuoj.cn/challenges#[DASCTF%202024%E9%87%91%E7%A7%8B%E5%8D%81%E6%9C%88%EF%BD%9C%E7%A7%8B%E6%84%8F%E6%B5%93%EF%BC%8C%E6%88%98%E7%81%AB%E7%87%83%EF%BC%8C%E7%A0%81%E4%B8%8A%E8%A7%81%E7%9C%9F%E7%AB%A0]DGA%20C2
这题一点思路也没有,请教一下各位师傅,这题的解法。配置文件我找了,感觉也没什么信息,然后就是好多.top的域名解析。



