# 20253905 2025-2026-2 《网络攻防实践》实验三
20253905 2025-2026-2 《网络攻防实践》实验三
1.实验内容
本实验主要围绕网络嗅探与取证分析相关内容展开实践学习,通过动手操作tcpdump、Wireshark两款开源网络工具,结合具体实验场景掌握网络数据包嗅探、协议分析及网络攻击取证的核心方法,同时明确各实验的操作要求与探究方向,具体学习内容如下:
- tcpdump动手实践学习,核心是使用tcpdump软件嗅探本机访问网站的过程,分析浏览器访问的Web服务器数量及对应IP地址,掌握该工具的基本使用方法。
- Wireshark动手实践学习,重点是用Wireshark嗅探本机TELNET登录BBS的过程,分析相关协议及核心问题,掌握该工具的实操与协议解析能力。
- 取证分析实践,核心是解码listen.cap日志文件,提取网络扫描相关的各类关键信息,提升网络攻击行为的识别与取证能力。
2.实验过程
2.1 动手实践tcpdump


- 打开kali,输入命令
sudo nano /etc/network/interfaces
- 在文件末尾加入
auto eth0
iface eth0 inet dhcp

- 查看IP地址
![image]()
- 输入 sudo tcpdump -n src 192.168.43.131 and tcp port 80 and "tcp[13] & 18 =2"
![image]()
![image]()
(1)你在访问网站首页时,浏览器将访问多少个Web服务器?他们的IP地址都是什么?答:两个,分别是36.131.132.89、183.204.46.200。
2.2 动手实践Wireshark
(1)你所登录的BBS服务器的IP地址与端口各是什么?
- 使用命令:
luit -encoding gbk telnet bbs.byr.cn
- 访问北邮BBS。与此同时打开主机wireshark抓包
![image]()
- 查看此时wireshark抓包,此时主机号是114.255.40.186,端口号是23
(2)TELNET协议是如何向服务器传送你输入的用户名及登录口令?
![image]()
- 输入guest登录
![image]()
![image]()
![image]()
![image]()
- 可以从每张图左下角data查看kali每次发送的内容。
(3)如何利用Wireshark分析嗅探的数据包,并从中获取你的用户名及登录口令? - 重新登陆,使用账号zs,密码123456
![image]()
- 随机选取一个Telnet数据包,查看完整的明文交互记录
![image]()
2.3 取证分析实践,解码网络扫描器(listen.cap)
- 下载listen.pcap
![image]()
![image]()
- 利用kali上的wireshark打开listen.pcap
![image]()
- 筛选TCP
![image]()
(1)攻击主机的IP地址是什么?答:可以看出,172.31.4.178发送了大部分信息,推测172.31.4.178是攻击机。
(2)网络扫描的目标IP地址是什么?答:由上一问,推测172.31.4.188是靶机。
(3)本次案例中是使用了哪个扫描工具发起这些端口扫描?你是如何确定的? - 在 Kali 终端执行以下命令,更新软件源并安装 Snort。
sudo apt update && sudo apt install snort -y

- 检查是否安装成功
![image]()
- 输入以下命令
sudo snort -v -c /etc/snort/snort.lua -r listen.pcap

- Snort 日志检测到 tcp_scans 端口扫描行为,且加载了 Nmap 扫描识别规则
![image]()
(4)你所分析的日志文件中,攻击者使用了那种扫描方法,扫描的目标端口是什么,并描述其工作原理。 - 在wireshark中用以下命令进行过滤:
tcp.flags.syn == 1 and tcp.flags.ack == 0

- 答:扫描方式为TCP半开扫描(SYN扫描);扫描的目标端口包括:80、23、139、3306、8080、5900、995、110、256、554、8888 等端口;工作原理是攻击者向目标端口发送仅设置SYN标志的 TCP 数据包,模拟TCP连接建立的第一步,若目标端口开放,会返回SYN+ACK数据包;若目标端口关闭,会返回RST数据包;攻击者通过分析响应包判断端口状态,且因未完成三次握手,不会在目标主机留下完整连接日志,隐蔽性更强,同时能高效批量探测端口。
(5)在蜜罐主机上哪些端口被发现是开放的? - 在wireshark中用以下命令进行过滤:
ip.src == 172.31.4.188 && ip.dst == 172.31.4.178 &&tcp.flags.syn == 1 && tcp.flags.ack == 1

- 答:端口21、22、23、25、53、80、139、445、3306、5432、8009。
(6)攻击主机的操作系统是什么?
- 安装p0f检测攻击机系统。
![image]()
- 输入命令:
p0f -r listen.pcap

- 可以看出操作系统是linux。
![image]()
3.学习中遇到的问题及解决
- 问题1:安装snort失败。
![image]()
- 问题1解决方案:使用以下命令自动修复缺失的包。成功安装。
sudo apt install --fix-missing snort -y
4.学习感悟
成《网络攻防实践》实验三的网络嗅探与取证分析实操,我收获颇丰。本次实验我熟练掌握了tcpdump抓包分析Web服务器IP、Wireshark解析TELNET明文传输的实操方法,还通过解码listen.cap 日志,学会用Snort识别扫描行为、p0f探测攻击机系统,掌握了TCP半开扫描的原理与端口分析技巧。实验中遇Snort安装失败问题,通过 --fix-missing 命令成功解决,也让我意识到实操中排错能力的重要性。此次实践让我对网络协议细节和攻击取证思路有了更深刻的理解,切实提升了网络攻防的实操能力。





















浙公网安备 33010602011771号