20252920 卢兴宇2025-2026-2 第三周作业
1 实验内容
(1)实践tcpdump
使用tcpdump开源软件对在本机上访问www.163.con网站过程进行嗅探。
(2)实践Wireshark
使用Wireshark对在本机上以TELNET方式登录BBS进行嗅探与协议分析
(3) 取证分析实践
解码网络扫描器(listen.pcap),分析攻击主机的IP地址、网络扫描的目标IP地址、使用了哪个扫描工具发起这些端口扫描、哪些端口被发现是开放、攻击主机的操作系统是什么
二、知识点梳理
(1)网络嗅探与协议分析
- 常用工具:
- tcpdump:通过tcpdump分析访问某个网站时,涉及的Web服务器及其IP地址。例如监听HTTP流量:sudo tcpdump -n src <IP地址> and tcp port 80 and "tcp[13]&18=2"
- Wireshark: 图形化工具,提供详细的数据包分析功能,支持协议解码和流量过滤(如使用 telnet 过滤器)。例如捕获TELNET登录流量(明文传输):过滤
telnet流量:telnet;查看用户名和密码:Follow TCP Stream追踪完整会话,看到明文密码。
(2)取证分析与攻击检测
- 使用 Wireshark 分析扫描流量
- Snort 入侵检测:入侵检测系统,可分析 pcap 文件,检测攻击行为(如 Nmap 扫描)
- 蜜罐主机的开放端口
- 使用 p0f 被动分析攻击主机操作系统:
p0f是一款用于被动识别操作系统的工具
3 实验过程
任务一:动手实践tcpdump
我们使用kali虚拟机打开tcpdump监听,并访问 www.163.com 捕获流量包
先确定kali攻击机的IP地址

访问http://www.163.com网址

在kali攻击机命令行中输入命令sudo tcpdump -n src 192.168.232.75 and tcp port 80 and “tcp[13] & 18 =2

由流量可知,访问了ip地址为124.95.170.226
任务二:动手实践Wireshark
访问https://bbs.fozztexx.com服务器,发现其ip50.79.157.209

打开Wireshark捕获登录数据包

进行登录继续捕获数据包

任务三:取证分析实践,解码网络扫描器
安装snort,并进行更新;

输入apt-get install snort进行安装

将listen.app转移到kali桌面上

用wireshark打开listen.pcap

因为nmap是通过ARP确定MAC地址的,所以以ARP为条件进行过滤,出现攻击开始的标志。在每次扫描之前,nmap会通过ARP更新目标MAC地址得到攻击者通过广播的形式查询靶机172.31.4.188的MAC地址

以ICMP为条件过滤发现,有攻击机和靶机之间的双向数据包,说明进行了ICMP ping扫描。

攻击者使用的是业界著名的 Nmap 通过 Wireshark 过滤出所有的 SYN 探测包(tcp.flags.syn == 1 && tcp.flags.ack == 0),观察到底层 TCP 协议的详细信息。发现攻击机发出的绝大多数探测包中,其 Window size value(窗口大小)被固定设置为 2048(或 1024, 3072, 4096 等典型的 Nmap 默认倍数值)。这种极具规律的底层报文构造,是 Nmap 扫描引擎最显著的特征指纹。

攻击者使用了哪种扫描方法?扫描的目标端口是什么?原理是什么?
扫描方法:使用了 TCP SYN 半开扫描 。扫描目标端口:从数据包列表的目的端口(Dst Port)列可以看出,端口号在极短时间内毫无规律地随机跳动,说明攻击者对靶机执行了全端口(或大范围常用端口)的批量扫描。工作原理:SYN 半开扫描的核心在于“不完成三次握手”。攻击方首先向目标端口发送一个带有 SYN 标志位的 TCP 报文。如果目标端口开放,靶机会返回一个 SYN+ACK 报文确认;此时攻击方为了不留下应用层日志,会立刻发送一个 RST 报文强行单方面中断连接。如果目标端口关闭,靶机则会直接返回一个 RST 报文。
在蜜罐主机上哪些端口被发现是开放的?

可查看靶机的开放端口有:21 22 23 25 53 80 139 445 3306 5432 8009 8180
攻击主机的操作系统是什么?
安装p0f

输入p0f -r /home/kali/listen.pcap

扫描出客户机OS采用的是linux 2.6.x版本

3.学习中遇到的问题及解决
kali虚拟机一开始无法正常进行联网设置,后面对网络配置进行了修改后联通网络

4,学习感悟与思考
通过本次网络嗅探与取证实操学习,我成功把课堂理论转化为动手能力,熟练掌握多款专业工具的实操技巧与核心用法。依托 Wireshark 出色的深度解析能力,我完整观测到 TELNET 协议全程明文传输的底层机制,直观看清裸数据在网络里的传输全貌,也真切意识到无加密传输存在极大安全漏洞,深刻理解加固协议安全、做好数据加密防护的必要性。同时我运用 tcpdump 完成精准抓包分析,凭借抓取的数据包快速锁定 Web 服务器 IP 信息,清晰梳理出整套网络数据的流转传输路径。
posted on 2026-03-30 21:50 20252920卢兴宇 阅读(44) 评论(0) 收藏 举报
浙公网安备 33010602011771号