【CTF解题】2022湖南省网络安全竞赛A卷解题
【CTF解题】2022湖南省网络安全竞赛A卷解题
2022-11-15 / 0 评论 / 294 阅读 / 10 点赞

【CTF解题】2022湖南省网络安全竞赛A卷解题

发光的神
2022-11-15 / 0 评论 / 294 阅读 / 正在检测是否收录...

简介

lajoeus3.png

1.这套题是湖南省第一届职业技能大赛 网络安全竞赛 模块A样题,我只做下安全部分的题目。

任务二:系统及应用加固

对windows、linux服务器按要求进行相应的设置,提高服务器的安全性。
(一)Windows、linux登录安全加固:
1.密码策略(windows、liunx)
(1)最小密码长度不少于8个字符、密码最短使用期限30天;
(2)密码策略必须同时满足大小写字母、数字、特殊字符;

2.登录策略
(1)用户登录服务器系统时,应该有警告标题“warning”内容为“For authorized users only”提示信息(windows);
(2)设置账户锁定阈值为 6 次错误锁定账户,锁定时间为 1 分钟,复位账户锁定计数器为 1 分钟之后(windows);
(3)一分钟内仅允许5次登录失败的尝试,超过5次登录帐号锁定5分钟(linux);
3.用户安全管理(Windows)
(1)在组策略中只允许管理员账号从网络访问本机;
(2)禁止发送未加密的密码到第三方 SMB 服务器;
(2)查找并删除服务器中可能存在的后门用户账户hacker。
(二)数据库加固(linux)
1.删除默认数据库(test);
2.改变默认MySql管理员用户为:SuperRoot;
3.使用MySql内置MD5加密函数加密用户user1的密码为(P@ssw0rd1!);
4.赋予user1用户对数据库所有表只有select、insert、delete、update权限;
5.对忘记mysql数据库SuperRoot管理员密码进行重置操作。

系统及应用加固

1.最小密码长度不少于8个字符、密码最短使用期限30天;(Windows)

lajp4m7v.png

1.1最小密码长度不少于8个字符、密码最短使用期限30天;(Linux)

lajrcjdw.png

vi /etc/login.defs

1.2密码策略必须同时满足大小写字母、数字、特殊字符;(Windows)

lajrht8f.png

1.3密码策略必须同时满足大小写字母、数字、特殊字符;(Linux)

lajs97d2.png

vi /etc/pam.d/system-auth
password requisite pam_cracklib.so try_first_pass retry=3 type= ucredit=-1 lcredit=-1 dcredit=-1 ocredit=-1

// 参数细解
retry   // 尝试次数
difok   // 最小不同字符
dcredit // 数字个数
ocredit // 特殊字符个数
ucredit // 大写字母个数
lcredit // 小写字母个数
minlen  // 最小长度

1.4用户登录服务器系统时,应该有警告标题 "warning" 内容为 "For authorized users only" 提示信息(windows);

lajsqj7k.png

1.5用户登录服务器系统时,应该有警告标题 "warning" 内容为 "For authorized users only" 提示信息(Linux);
lajsyj6a.png

vi /etc/issue // 这个文件是Linux系统开机启动时在命令行界面弹出的欢迎语句文件。

lajt2kej.png

init 3 // 验证欢迎语

1.6设置账户锁定阈值为 6 次错误锁定账户,锁定时间为 1 分钟,复位账户锁定计数器为 1 分钟之后(windows);

lal0jnal.png

1.7一分钟内仅允许5次登录失败的尝试,超过5次登录帐号锁定5分钟(Linux);

lal38zqn.png

vi /etc/pam.d/login // 编辑登录限制
auth required pam_tally2.so deny=3 unlock_time=5 even_deny_root root_unlock_time=5

1.8在组策略中只允许管理员账号从网络访问本机。

liu1up00.png

1.9禁止发送未加密的密码到第三方 SMB 服务器(windows)

lam60onh.png

1.10查找并删除服务器中可能存在的后门用户账户hacker(windows)

lal4qogd.png

1.11删除默认数据库(test); (Linux)

lam92d1o.png

drop database test;

1.12改变默认MySql管理员用户为:SuperRoot; (Linux)

lam99u7z.png

rname user 'root'@'localhost' TO 'SuperRoot'@'localhost';

1.13使用MySql内置MD5加密函数加密用户user1的密码为(P@ssw0rd1!)

update mysql.user set password=md5('P@ssw0rd1!') where user='user1';

1.14赋予user1用户对数据库所有表只有select、insert、delete、update权限

grant select, insert, delete, update on database_name.* to 'user1'@'localhost';

1.15对忘记mysql数据库SuperRoot管理员密码进行重置操作

vi /etc/my.cnf // 编辑配置 进入配置添加以下
skip-grant-tables // 设置跳过

service mysqld restart // 重启服务
mysql // 输入直接进

use mysql; // 选择mysql
update user set password=password('208522') where user='SuperRoot'; // 设置新密码 
flush privileges; // 刷新  
10

评论 (0)

取消
0:00