luxy2121

导航

20252920 卢兴宇2025-2026-2 第三周作业

1 实验内容

(1)实践tcpdump

使用tcpdump开源软件对在本机上访问www.163.con网站过程进行嗅探。

(2)实践Wireshark

使用Wireshark对在本机上以TELNET方式登录BBS进行嗅探与协议分析

(3) 取证分析实践

解码网络扫描器(listen.pcap),分析攻击主机的IP地址、网络扫描的目标IP地址、使用了哪个扫描工具发起这些端口扫描、哪些端口被发现是开放、攻击主机的操作系统是什么

二、知识点梳理

(1)网络嗅探与协议分析

  • 常用工具:
    • tcpdump:通过tcpdump分析访问某个网站时,涉及的Web服务器及其IP地址。例如监听HTTP流量:sudo tcpdump -n src <IP地址> and tcp port 80 and "tcp[13]&18=2"
    • Wireshark: 图形化工具,提供详细的数据包分析功能,支持协议解码和流量过滤(如使用 telnet 过滤器)。例如捕获TELNET登录流量(明文传输):过滤 telnet 流量:telnet;查看用户名和密码:Follow TCP Stream 追踪完整会话,看到明文密码。

(2)取证分析与攻击检测

  • 使用 Wireshark 分析扫描流量
  • Snort 入侵检测:入侵检测系统,可分析 pcap 文件,检测攻击行为(如 Nmap 扫描)
  • 蜜罐主机的开放端口
  • 使用 p0f 被动分析攻击主机操作系统:p0f是一款用于被动识别操作系统的工具

3 实验过程

任务一:动手实践tcpdump

我们使用kali虚拟机打开tcpdump监听,并访问 www.163.com 捕获流量包

先确定kali攻击机的IP地址

image

访问http://www.163.com网址

image

在kali攻击机命令行中输入命令sudo tcpdump -n src 192.168.232.75 and tcp port 80 and “tcp[13] & 18 =2

image

由流量可知,访问了ip地址为124.95.170.226

任务二:动手实践Wireshark

访问https://bbs.fozztexx.com服务器,发现其ip50.79.157.209

image

打开Wireshark捕获登录数据包

image

进行登录继续捕获数据包

image

任务三:取证分析实践,解码网络扫描器

安装snort,并进行更新;

image

输入apt-get install snort进行安装

image

将listen.app转移到kali桌面上

image

用wireshark打开listen.pcap

image

因为nmap是通过ARP确定MAC地址的,所以以ARP为条件进行过滤,出现攻击开始的标志。在每次扫描之前,nmap会通过ARP更新目标MAC地址得到攻击者通过广播的形式查询靶机172.31.4.188的MAC地址

image

以ICMP为条件过滤发现,有攻击机和靶机之间的双向数据包,说明进行了ICMP ping扫描。

image

攻击者使用的是业界著名的 Nmap 通过 Wireshark 过滤出所有的 SYN 探测包(tcp.flags.syn == 1 && tcp.flags.ack == 0),观察到底层 TCP 协议的详细信息。发现攻击机发出的绝大多数探测包中,其 Window size value(窗口大小)被固定设置为 2048(或 1024, 3072, 4096 等典型的 Nmap 默认倍数值)。这种极具规律的底层报文构造,是 Nmap 扫描引擎最显著的特征指纹。

image

攻击者使用了哪种扫描方法?扫描的目标端口是什么?原理是什么?

扫描方法:使用了 TCP SYN 半开扫描 。扫描目标端口:从数据包列表的目的端口(Dst Port)列可以看出,端口号在极短时间内毫无规律地随机跳动,说明攻击者对靶机执行了全端口(或大范围常用端口)的批量扫描。工作原理:SYN 半开扫描的核心在于“不完成三次握手”。攻击方首先向目标端口发送一个带有 SYN 标志位的 TCP 报文。如果目标端口开放,靶机会返回一个 SYN+ACK 报文确认;此时攻击方为了不留下应用层日志,会立刻发送一个 RST 报文强行单方面中断连接。如果目标端口关闭,靶机则会直接返回一个 RST 报文。

在蜜罐主机上哪些端口被发现是开放的?

image
可查看靶机的开放端口有:21 22 23 25 53 80 139 445 3306 5432 8009 8180

攻击主机的操作系统是什么?

安装p0f

image

输入p0f -r /home/kali/listen.pcap

image

扫描出客户机OS采用的是linux 2.6.x版本

image

3.学习中遇到的问题及解决

kali虚拟机一开始无法正常进行联网设置,后面对网络配置进行了修改后联通网络

image

4,学习感悟与思考

通过本次网络嗅探与取证实操学习,我成功把课堂理论转化为动手能力,熟练掌握多款专业工具的实操技巧与核心用法。依托 Wireshark 出色的深度解析能力,我完整观测到 TELNET 协议全程明文传输的底层机制,直观看清裸数据在网络里的传输全貌,也真切意识到无加密传输存在极大安全漏洞,深刻理解加固协议安全、做好数据加密防护的必要性。同时我运用 tcpdump 完成精准抓包分析,凭借抓取的数据包快速锁定 Web 服务器 IP 信息,清晰梳理出整套网络数据的流转传输路径。

posted on 2026-03-30 21:50  20252920卢兴宇  阅读(44)  评论(0)    收藏  举报