20253912 2025-2026-2 《网络攻防实践》第二周作业

20253912 2025-2026-2 《网络攻防实践》第二周作业报告

1. 知识点梳理与总结

本次实验围绕“网络信息收集”与“漏洞评估”两个核心主题展开。若把一次完整的攻防过程看成一条链路,那么信息收集阶段解决的是“目标是谁、在哪里、暴露了什么、可能存在哪些高风险面”,而漏洞评估阶段解决的是“这些暴露面是否真的存在可验证的安全问题、风险等级如何、后续应优先关注哪些入口”。因此,这次实验不只是简单地“查域名、扫端口、跑扫描器”,而是在授权实验环境中,系统练习一次较完整的前期侦察与攻击面分析流程。

1.1 网络信息收集的基本认识

网络信息收集(Information Gathering / Reconnaissance)是渗透测试、攻击面分析和安全评估的起点,其目标是在尽量少干扰目标业务的前提下,逐步建立一份较完整的“目标画像(Target Profile)”。这个画像通常包括以下几个维度:

  • 域名资产:目标有哪些主域名、子域名、备案信息、证书信息。
  • IP 资产:目标解析到哪些公网 IP,这些 IP 归属哪个运营商、云厂商或自治系统(ASN)。
  • 网络暴露面:开放了哪些 TCP/UDP 端口,对外运行了哪些服务。
  • 服务与组件信息:Web 中间件、数据库、邮件服务、远程管理服务、开发框架等。
  • 系统与环境特征:操作系统类型、版本、应用组件是否老旧。
  • 安全防护与异常特征:是否存在 WAF、防护设备、蜜罐、代理层等。
  • 漏洞与风险线索:过期系统、弱加密、历史漏洞、错误配置等。

从方法论上看,信息收集通常分为两类:

  • 被动信息收集(Passive Reconnaissance):尽量不直接与目标系统产生明显交互,例如 Whois 查询、备案查询、证书透明日志检索、网络空间测绘平台检索、搜索引擎语法检索等。
  • 主动信息收集(Active Reconnaissance):直接向目标发起探测请求,例如主机存活扫描、端口扫描、服务识别、操作系统指纹识别和漏洞扫描等。

在较规范的实战流程中,一般遵循“先被动、后主动;先收集、后验证;先建立画像、再判断风险”的原则。这样既能减少无效探测,也能降低因盲目扫描而造成的误判。

1.2 知识框架图

下图对本次实验涉及的知识体系进行了结构化整理:

image-20260423112734599

1.3 关键知识点梳理

(1)域名、Whois、备案与 DNS 信息

域名信息收集的核心目的,是从“一个网站名称”出发,逐步追溯其背后的注册信息、解析关系、组织归属与关联资产。常见切入点包括:

  • Whois 信息:可用于识别域名注册商、注册时间、过期时间、Name Server 等元数据。
  • 备案信息:适用于国内互联网环境,可辅助判断网站主体与关联站点。
  • DNS 解析记录:可获取 A 记录、CNAME、MX 等关键记录,从而定位目标 IP 或邮件系统。
  • 证书透明日志(CT Log):可从 SSL 证书维度反查与目标相关的子域名与业务入口。
  • 子域名枚举:有助于补齐主站之外的后台、测试站、接口域名等边缘暴露面。

这类收集工作本质上属于 OSINT(Open Source Intelligence,开源情报) 的一部分,特点是成本较低、隐蔽性较强,但必须结合后续主动探测进行交叉验证。

(2)IP、ASN 与网络归属分析

一个域名往往并不只对应一个 IP,尤其是大型互联网企业,常常因为 CDN 调度、负载均衡、地域分发、运营商接入差异 等因素而呈现“一域多 IP”现象。因此,对 IP 的分析不能停留在“查到了一个地址”这一层,而应继续追问:

  • 该 IP 属于哪个自治系统(ASN)?
  • 属于哪家运营商或云服务提供商?
  • 地理定位结果大致位于哪个国家或城市?
  • 这个 IP 是否还关联其他域名或业务?

这样才能从“单点信息”扩展到“网络资源归属关系”。

(3)Nmap 主机与服务探测

Nmap 是资产发现阶段最核心的工具之一。它在本次实验中的主要作用包括:

  • 主机发现(Host Discovery):判断目标是否在线。
  • 端口扫描(Port Scanning):识别开放的 TCP/UDP 端口。
  • 服务版本识别(Service Version Detection):识别端口后运行的服务及版本。
  • 操作系统指纹识别(OS Fingerprinting):根据协议栈特征推测操作系统类型。

在实验中,-sn 用于主机发现,-sV 用于服务版本识别,-sU 用于 UDP 扫描,-O 则可进一步用于 OS 指纹识别。相比单纯“看端口开没开”,这些参数组合起来后,得到的是更接近真实攻击面的“服务画像”。

(4)Nessus 漏洞评估

Nessus 的价值在于:它不仅告诉我们“目标开了什么服务”,还会进一步验证“这些服务是否存在已知漏洞、弱配置或过期问题”。其扫描逻辑可以理解为:

  1. 基于开放端口与服务特征进行识别;
  2. 调用相应插件(Plugin)做针对性检测;
  3. 将结果映射到 CVE、风险等级、修复建议等输出中;
  4. 形成面向评估者的漏洞视图。

因此,Nmap 更像是“资产发现器”,Nessus 更像是“风险验证器”。二者结合,可以显著提升实验分析的完整性。

(5)Web 指纹识别、WAF 识别与蜜罐识别

从第二个文件的知识梳理可以看到,Web 架构识别并不只是“看网页长什么样”,而是要从服务端特征识别 Web 服务器、中间件、开发语言、框架组件以及防护设备。例如 Apache、Nginx、IIS、Tomcat、Jboss、ThinkPHP、SpringMVC 等,都可能通过响应头、页面特征、静态资源路径、错误页样式等方式暴露线索。与此同时,若目标前方部署了 WAF,或本身是诱捕式蜜罐环境,也会对判断结果产生影响,因此需要将“防护识别”和“目标真实性判断”纳入整体分析框架。这个知识模块在第二个文件中有较完整的补充,适合用于丰富本报告的理论部分。

(6)Google Hacking 与公开暴露信息检索

Google Hacking 的本质并不是“攻击”,而是利用搜索引擎的高级检索语法,对已经被公开索引的页面、文档与目录进行定位。site:inurl:intitle:filetype:intext: 等语法能够帮助我们更高效地检索后台入口、公开文档、索引页以及可能暴露的敏感信息。它属于典型的低交互式公开情报检索方式,在侦察阶段具有很高的辅助价值。相关语法及意义,在第二个文件中已经有较系统的整理。

1.4 与第一次作业之间的联系

第一次作业的核心是搭建虚拟攻防实验环境,包括 VMware 虚拟网络规划、NAT 与 Host-Only 模式划分、HoneyWall 蜜网网关部署,以及攻击机、靶机和管理接口之间的拓扑关系配置。第一次作业完成后,课程实际上已经具备了一套相对完整的“可观察、可验证、可回滚”的攻防沙盒。HoneyWall 作为透明桥接监测节点,能够记录并审计攻击流量,保证实验过程既具备真实性,又具备可控性。

而第二次作业并不是脱离第一次作业重新开始,而是在第一次已经搭建好的实验环境基础上,进入“信息收集—资产识别—漏洞评估”这一阶段。也就是说:

  • 第一次作业解决的是“环境怎么搭起来”;
  • 第二次作业解决的是“搭好以后怎么观察、怎么分析、怎么判断风险”。

如果把两次作业连起来看,可以形成一条比较完整的课程实践链路:

第一次作业:搭建虚拟攻防环境与 HoneyWall 监测拓扑
第二次作业:在该环境上进行网络信息收集、主机服务探测与漏洞评估

前者提供了网络结构、通信路径和实验载体,后者则在这一载体上完成目标画像构建与攻击面识别。正因为第一次作业中已经明确了 Kali、HoneyWall、Win2000Server、Metasploitable 等节点关系,第二次作业中的 Nmap 扫描和 Nessus 漏扫结果才有了清晰的上下文和解释基础。


2. 实验过程

2.1 从 baidu.com 进行域名与 IP 信息查询

知识点解释: 该部分属于典型的公开信息收集(OSINT)与被动侦察。实验目标不是“攻击百度”,而是借助一个公开、稳定、知名的互联网目标,练习域名、DNS、Whois、IP 归属、ASN 和地理位置等基础网络信息的查询方法。

2.1.1 域名解析与基础网络足迹识别

image

图示说明: 图中通过 ping baidu.com 完成了最基础的域名解析验证。这个过程表面上只是“Ping 一下”,本质上却完成了三件事:

  1. 验证本机 DNS 解析链路是否正常;
  2. 获得一个可观察的目标前端 IP;
  3. 为后续 Whois、IP 归属、地理位置分析提供样本地址。

从专业角度看,这一步属于 DNS Resolution Validation(域名解析验证)。需要注意的是,这里拿到的只是某个时刻、某个网络条件下的一个解析结果,并不意味着 baidu.com 永远只对应这一个 IP。大型互联网目标通常存在多节点、负载均衡和调度机制,因此单次解析结果应被理解为“样本”,而不是“全貌”。第二个文件对这一点解释得更完整:大型网站由于业务集群、地域调度、CDN 与运营商接入差异,往往呈现多解析、多 IP 的特征。

2.1.2 Whois 与注册信息查询

image
image

图示说明: 这两张图展示了对域名及其 IP 进行 Whois / 注册信息查询后的结果。从实验分析角度看,这类页面至少包含以下几类关键元数据:

  • Registrar(注册商):说明域名由哪家域名服务机构负责注册与维护;
  • Name Server(权威名称服务器):反映域名解析体系由哪些 DNS 节点负责;
  • 更新时间与到期时间:可辅助判断资产维护状态;
  • 联系人/投诉邮箱:更多体现注册服务侧或资源管理侧信息,而不一定是最终业务所有人。

这一步的价值在于:它让原本抽象的“网站”变成了可追踪的“注册实体 + 解析链路 + 资源归属”组合。需要特别强调的是,Whois 中看到的联系人信息,很多时候指向的是注册商或资源持有机构,而不是企业内部具体业务负责人。第二个文件中已经专门指出,大型互联网企业在 Whois 中常显示的是注册商或代理信息,这一点能够帮助我们避免误把“注册商联系人”当成“域名所有人联系人”。

2.1.3 IP 归属、ASN 与地理位置分析

在域名解析得到样本 IP 后,下一步应继续分析其网络归属属性。第二个文件中给出了更完整的示例:围绕示例 IP 111.206.223.136,可进一步识别其 ASN、运营商归属、ABUSE 联系方式以及地理定位信息,并说明这类信息更偏向网络资源归属,而非业务主体信息。

从实验方法上讲,这一步的专业意义在于:

  • 域名查询回答“名字属于谁”;
  • DNS 查询回答“名字指向哪里”;
  • ASN / 地理归属分析回答“这些地址在网络上属于谁、分布在哪”。

这三者结合,才能把“域名”扩展成“资产”。

2.2 尝试获取社交软件通信中的网络端点信息

说明: 本部分仅限于课程实验、授权测试或个人自查场景,核心目的是理解点对点通信、UDP 流量特征与抓包分析思路,不应用于未经授权的隐私探测。

image
image

图示说明: 这两张图对应的是通信过程中的流量观察与后续地址定位分析。其核心知识点包括:

  • P2P / 端到端通信特征:在某些低时延场景中,通信双方可能存在较直接的数据交换路径;
  • UDP 流量识别:由于语音、视频等实时业务强调传输效率,常可观察到明显的 UDP 数据流;
  • 噪声过滤:抓包界面通常会混入大量系统后台流量,因此过滤条件与时序观察非常关键;
  • IP 地理定位的局限性:定位结果通常只适合作为城市级、运营商级参考,并不能等同于精确物理坐标。

从图中现象看,实验的关键不在于“看到很多包”,而在于通过协议类型、流量突增特征和地址聚焦,把目标业务流从背景噪声中剥离出来。原报告提到通过 udp 与后续地址过滤锁定目标地址,这体现的正是 协议过滤(Protocol Filtering)流量相关性分析(Traffic Correlation Analysis) 的基本思路。

2.3 使用 Nmap 对靶机环境进行资产扫描

这部分是本次实验的核心之一。Nmap 所做的事情,不只是“扫一遍端口”,而是把靶机从“网络中的一个 IP”逐步还原成“有系统、有服务、有攻击面”的真实对象。

2.3.1 靶机确认与主机发现

image
image
image

图示说明: 前两张图先在靶机内部确认了 IP 地址,随后再由攻击机使用 Nmap 对目标进行主机发现。这样的顺序很重要,因为它形成了一次“环境内确认 + 外部探测验证”的闭环:

  • 在靶机内部确认地址,证明虚拟网络配置无误;
  • 在攻击机外部探测存活,证明跨主机通信链路真实可达;
  • 两边结果一致,说明实验环境已进入可扫描状态。

第二个文件中给出的主机发现命令为:

nmap -sn 192.168.5.133
nmap -sn 192.168.5.134

其结果均为 Host is up,说明 Win2000Server 与 Metasploitable_ubuntu 两台靶机均处于在线状态。

2.3.2 TCP 端口、服务版本与操作系统判断

image
image

图示说明: 这两张图是最有分析价值的实验截图之一。因为 Nmap 的 -sV 结果不仅列出了开放端口,还给出了服务名称与版本线索,等于把“网络层暴露面”进一步提升到了“应用层服务画像”。

原始第一份报告中,Nmap 汇总表将 192.168.5.133192.168.5.134 的操作系统对应关系写反了;根据第二个文件中的详细扫描结果,应修正为:

目标 IP 操作系统 / 角色判断 关键开放端口 主要服务特征
192.168.5.133 Windows 2000 Server 21, 25, 53, 80, 135, 139, 445, 3389 等 Microsoft ftpd、Microsoft ESMTP、IIS 5.0、SMB、RPC、RDP
192.168.5.134 Metasploitable Ubuntu 8.04.x 21, 22, 23, 25, 53, 80, 139, 445, 3306, 5432, 8180 等 ProFTPD、OpenSSH、Telnet、Apache、Samba、MySQL、PostgreSQL、Tomcat

这个修正很关键,因为它直接影响对后续漏洞结果的理解:

  • 192.168.5.133 暴露的是典型老旧 Windows 服务面,关注重点在 IIS、RPC、SMB、RDP 等高价值端口;
  • 192.168.5.134 暴露的是典型教学型 Linux 漏洞靶机服务面,特点是服务种类多、版本老、管理接口和数据库服务同时对外开放。

第二个文件对这两台靶机的 TCP/UDP 端口、服务版本和系统判断给出了更完整的明细,因此本增强版报告采用该版本作为修正依据。

从专业术语角度看,这一步完成的是:

  • Port Exposure Enumeration(端口暴露枚举)
  • Service Banner / Version Identification(服务标识与版本识别)
  • Attack Surface Profiling(攻击面画像构建)

2.3.3 UDP 扫描结果的意义

第二个文件中补充了 UDP 扫描结果:192.168.5.133 开放了 13/udp19/udp137/udp192.168.5.134 开放了 53/udp

这部分内容非常值得写进报告,因为很多初学者做扫描时只看 TCP,不看 UDP。但在实际环境中,DNS、NetBIOS、SNMP、某些老旧服务或放大型服务都可能通过 UDP 暴露安全面。特别是像 chargendaytime 这类历史服务,本身就属于风险较高、利用价值较特殊的暴露点。把 UDP 结果写进报告,也能体现对攻击面的理解更全面,而不是停留在“网页能打开”的层面。

2.4 使用 Nessus 对靶机环境进行漏洞扫描

如果说 Nmap 解决的是“看见了什么”,那么 Nessus 解决的就是“这些东西有没有风险”。这一部分相当于从资产发现进入漏洞验证阶段。

2.4.1 Nessus 安装与插件初始化

image
image
image
image

图示说明: 这些图反映的并不仅仅是安装过程,更体现了 Nessus 这类专业漏洞扫描器的一个关键特点:插件库(Plugin Feed)是其检测能力的核心。安装、激活、下载插件、编译插件,实际上是在为后续的漏洞识别建立“检测知识库”。

这也是为什么插件阶段看起来“慢”,但实际上非常重要。没有完整插件库,Nessus 的检测能力就会受限;而插件初始化完成后,才能基于不同服务调用相应的漏洞检测逻辑。第二个文件还专门记录了一个常见问题:虽然表面上编译完成,但界面仍可能显示没有插件,需要继续等待或重新触发初始化流程。这一经验非常适合写进实验报告中,能体现真实操作过程中的排障意识。

2.4.2 Nessus 扫描总览图的解读

image
image

图示说明: 这两张图通常对应扫描概览页和漏洞分布页。对这类图不能只写“红色很多,说明很危险”,还应当从以下几个角度解释:

  • 风险等级分层:Critical、High、Medium、Low、Info 通常分别表示致命、高危、中危、低危与信息性发现;
  • 风险并不等于可直接利用:有些是明确漏洞,有些是弱配置、过期组件或信息泄露;
  • 高危结果的价值:可帮助实验者快速筛选最值得关注的服务与入口;
  • 交叉验证的重要性:需要与 Nmap 识别出的端口、版本和服务相互印证,避免孤立看待漏洞结果。

换句话说,Nessus 图表的价值不只是“展示数量”,而是帮助我们完成一次 风险优先级排序(Risk Prioritization)。原报告里提到红色和橙色代表高危、致命问题,这个表述是对的,但增强后应进一步补上“为什么这些颜色值得重点分析”。

2.4.3 两台靶机漏洞结果的专业化说明

第二个文件对两台靶机的漏洞情况给出了更完整的说明:

  • Win2000Server(192.168.5.133):风险集中在老旧 Windows 平台、IIS/FrontPage 相关 Web 组件、SMB/RPC/RDP 等传统服务,以及历史遗留 UDP 服务暴露面;
  • Metasploitable_ubuntu(192.168.5.134):风险集中在操作系统终止维护、Telnet 明文暴露、SSL/TLS 弱配置、Samba/BIND/Tomcat/SSH 等老旧服务组件。

从实验分析角度看,这两个目标呈现出两种不同的风险模型:

  1. Windows 2000 Server 型风险模型:系统老、组件老、管理类与共享类服务暴露多,属于“高价值服务集中暴露”的典型场景;
  2. Metasploitable 型风险模型:服务繁杂、版本陈旧、明文协议与数据库并存,属于“多组件叠加导致攻击面极宽”的典型场景。

这种分类写法比单纯罗列漏洞名称更好,因为它体现了你已经开始从“结果抄写”走向“风险归纳”。

2.5 个人网络足迹自查与公开信息检索

image

图示说明: 这一部分虽然操作简单,但非常有现实意义。它说明信息收集技术不只面向“目标系统”,也能反过来用于“自我暴露面检查”。

在搜索引擎中使用双引号精确匹配常用 ID、昵称、邮箱等,本质上是在做一次轻量级的 数字足迹审计(Digital Footprint Audit)。如果搜索结果中出现公开文档、论坛发言、简历附件、云盘索引或社交账号联动信息,就可能构成隐私泄露或身份关联风险。把这一部分写进报告,可以体现出实验并不是停留在工具练习层面,而是已经开始与现实网络安全意识建立联系。


3. 学习中遇到的问题及解决

3.1 问题一:Nmap 扫描结果多、信息杂,难以快速提取重点

问题表现: 当开放端口较多时,尤其是老旧靶机同时暴露 FTP、SMTP、DNS、Web、SMB、数据库、远程管理等多类服务时,容易陷入“看到了很多结果,但不知道先分析哪个”的状态。

原因分析: 这是因为端口本身只是网络层入口,真正决定风险价值的是“端口背后的服务类型、版本特征、暴露范围以及是否有对应漏洞”。如果只盯着端口号,而不结合服务识别和漏洞验证,分析就会停留在表面。

解决办法: 我后面采用了“先 Nmap、后 Nessus,再回头交叉验证”的思路:

  1. 先用 -sn 确认主机是否在线;
  2. 再用 -sV 建立服务画像;
  3. 最后用 Nessus 对重点服务做风险验证;
  4. 按照 Web、SMB/RPC、数据库、远程管理、明文协议等类别提炼重点。

这样处理后,分析逻辑明显更清晰。

3.2 问题二:Whois、IP 归属、DNS 解析等信息容易混在一起

问题表现: 一开始查询 baidu.com 时,我会下意识把“注册商信息”“IP 归属信息”“地理位置结果”“域名解析结果”混成一个概念,导致写报告时逻辑不清楚。

原因分析: 这些信息虽然彼此有关联,但属于不同层次:

  • 域名注册信息是“名字层”的数据;
  • DNS 解析信息是“映射层”的数据;
  • IP/ASN 信息是“网络资源层”的数据;
  • 地理定位则是“位置推测层”的数据。

解决办法: 我把信息统一按“域名注册—DNS 解析—IP 归属—地理定位”四个维度拆开整理。这样后续写每一张图的时候,就知道应该解释哪一个层面的信息,而不会混写成一段。

3.3 问题三:Nessus 结果很多,不知道哪些值得重点写

问题表现: Nessus 扫描结束后,结果非常多,既有真正的漏洞,也有弱配置、信息提示和系统过期提醒。刚开始我会觉得“每一条都像问题”,但写进报告又显得没有重点。

原因分析: 漏洞扫描器输出的是“发现集合”,并不是“都同样重要的结论”。如果不做优先级区分,就容易把报告写成简单罗列。

解决办法: 后来我主要按下面几个标准筛选:

  • 优先看 Critical / High
  • 优先看 操作系统终止维护 类问题;
  • 优先看 Telnet、弱 SSL/TLS、老旧 Web 组件、SMB/RPC 等高价值暴露面;
  • 再结合 Nmap 判断该漏洞所依赖的服务是否真实存在。

这样筛选后,Win2000Server 与 Metasploitable 的风险特征就能很自然地归纳出来。


4. 实验总结与收获

做完这次实验后,我最大的收获是:开始真正明白信息收集并不是简单的前期准备,而是整个攻防分析的基础。以前我总觉得漏洞利用、提权这些操作更关键,但这次实验让我意识到,如果前面对目标资产、开放端口、运行服务和潜在风险没有判断清楚,后面的分析很容易变成“碰运气”。

通过这次实验,我对目标画像的理解更具体了。看到一个网站或 IP 时,不再只停留在表面,而是会继续思考它背后的服务、系统环境、网络归属以及可能存在的弱点。同时,我也更清楚地认识到 Nmap 和 Nessus 的区别:Nmap 更像是帮我看清现场,Nessus 则进一步判断哪些地方真正存在风险,两者结合起来才更完整。

这次实验也让我把第一次作业中的虚拟网络、HoneyWall 和拓扑环境真正用起来了。回头看,前面的环境搭建其实是在打基础,这次扫描和分析才是在基础上展开实践。除此之外,我也对网络痕迹更加敏感,意识到只要系统对外提供服务,就会留下可被收集和分析的信息。

总的来说,这次实验让我从“会跑工具”慢慢转向“会看结果、会解释原因”,这是我觉得最有价值的进步。

posted @ 2026-03-25 20:39  Haut_XXS  阅读(23)  评论(0)    收藏  举报