luxy2121

导航

20252920卢兴宇 2025-2026-2 《网络攻防实践》第四周作业

实验四 TCP/IP 网络协议攻击实验报告

一、实验目的

在网络攻防实验环境中完成TCP/IP协议栈重点协议的攻击实验,包括ARP缓存欺骗攻击、ICMP重定向攻击、SYN Flood攻击、TCP RST攻击、TCP会话劫持攻击;熟悉网络攻防实验环境的配置方法及常用工具的基本使用方法;通过实验观察典型网络攻击对通信安全的影响,加深对网络安全防护必要性的认识。

二、实验内容

1.ARP缓存欺骗攻击

ARP 缓存欺骗攻击是利用 ARP 协议缺乏身份验证机制的安全缺陷,攻击者在局域网内主动发送伪造的 ARP 响应报文,虚假宣称某个 IP 地址对应的 MAC 地址为自身网卡地址,使得受害主机或网关错误更新本地 ARP 缓存表,将原本应发送给网关或其他设备的网络流量转发至攻击者主机,进而实现流量监听、数据窃取、会话劫持甚至网络中断等中间人攻击效果。

2.ICMP 重定向攻击

ICMP 重定向攻击是攻击者利用 ICMP 重定向报文的设计缺陷,在局域网内伪造来自合法网关的 ICMP Redirect 报文,发送给目标主机,虚假告知 “存在通往某目标的更优路由”,并将下一跳指向攻击者控制的地址,主机因缺乏报文验证而信任并更新本地路由表,后续发往该目的地的流量被错误导向攻击者,从而实现中间人窃听、篡改数据、会话劫持或制造断网等拒绝服务危害。该攻击依赖 ICMP 无状态、无身份验证的特点,且多数操作系统默认接受来自默认网关的重定向报文,使得伪造攻击极易实施。

3.SYN Flood 攻击

SYN Flood 攻击是一种典型的拒绝服务攻击,攻击者利用 TCP 三次握手的缺陷,大量伪造不存在的源 IP 向目标服务器发送 SYN 连接请求包,服务器收到后会回复 SYN+ACK 并分配资源等待客户端的 ACK 确认,但由于源地址是伪造的,永远不会收到最终的 ACK 报文,导致服务器上堆积大量半开连接,耗尽系统资源与连接队列,最终无法响应正常用户的合法请求,实现服务瘫痪的攻击效果。

image

4.TCP RST 攻击

TCP RST 攻击是攻击者通过监听网络流量,获取目标 TCP 连接的序列号与确认号,伪造携带 RST 标志位的 TCP 报文并发送给通信双方,利用 RST 报文会强制中断 TCP 连接的特性,使正常建立的连接被立即断开,导致通信中断、服务异常,常见于打断网页访问、文件传输、远程登录等正常 TCP 会话,属于典型的会话劫持与拒绝服务类攻击。

5.TCP 会话劫持攻击

TCP 会话劫持攻击是攻击者在通信双方已建立正常 TCP 连接后,通过嗅探获取该连接的 IP 地址、端口号以及准确的 TCP 序列号和确认号,随后伪造其中一方的 TCP 报文发送给另一方,由于报文携带合法的序列号,接收方会将其视为正常通信数据,攻击者借此接管整个 TCP 会话,能够直接发送恶意指令、窃取敏感信息或篡改传输内容,实现无需认证即可操控通信会话的攻击目的。

3.实验过程

(1)ARP缓存欺骗攻击

攻击机 (Kali):IP 192.168.200.6

靶机A (Win2k):IP 192.168.200.131

靶机B (Metasploitable2):IP 192.168.200.130

image

image
image

在MetaSploitable中命令行输入ping 192.168.200.131和arp -a查看两个靶机是否可以正常通讯

image

image

在kali中安装netwox,命令行中输入sudo apt-get install netwox

image

查看靶机的原始ARP缓存并记录MAC地址:00:0C:29:B1:9B:D3

image

在kali上执行sudo netwox 80 -e 00:0C:29:CF:AE:99 -i 192.168.200.131

image

随后验证结果
发现靶机win2k上出现IP地址错误

image

再次执行arp -a ,在Metasploitavle上发现IP对应的MAC地址已被篡改为攻击机kaliMAC地址,说明了ARP欺骗成功。

image

image

(2)ICMP重定向攻击

首先使用kali ping baidu.com然后使用route -n查看ping包的数据流向,发现网关是192.168.200.1,如下图所示:

image

在kali攻击机上输入指令sudo netwox 86 -f "host 192.168.200.5" -g 192.168.200.6 -i 192.168.200.1
使得目标主机的所有外网流量都会先发送到kali攻击机上,而不是真实的网关,从而实现流量劫持、监听和断网
image

接着使用seedubuntu靶机去平百度网页,发现此时网关地址被替换成了攻击机kali的IP地址192.168.200.6

image

(3)SYN Flood攻击

在 Metasploitable2 终端输入 netstat -an | grep SYN`查看当前的半连接状态,此时暂无异常。

image

在Kali,使用自带的 hping3工具发起高强度的伪造源 IP 攻击:

image

切回 Metasploitable2,再次输入 netstat -an | grep SYN。发现靶机的 80 端口瞬间被海量的 SYN_RECV 状态连接淹没,且发起请求的源 IP 地址全部为随机伪造,靶机资源被严重消耗,成功复现 SYN Flood 拒绝服务攻击场景。

image

(4)TCP RST 攻击

在攻击前,在kali中执行telnet 192.168.200.130,向MetaSploitable发起telnet登陆,并输入用户名密码,可见可以正常执行

image

在seedubuntu上利用netwox的78号工具对靶机进行TCP RST攻击netwox 78 -i 192.168.200.130

image

在kali中执行telnet 192.168.200.130,可发现显示连接已被外部主机中断。
image

(5)TCP会话劫持攻击

本次攻击使用了ettercap,在kali中使用sudo ettercap -G命令打开图形化界面进行操作,点击右上角对号开始扫描
image

在扫描结束后,点击左上角的Host List,将两个攻击机设置为target1和target2

image

点击MITM Menu选择ARP poisoning,出现弹窗后点击OK,出现目标确认消息即成功

image

点击Ettercap Menu选择View中的Connections查看连接

image

使用seedubuntu发起登陆telnet 192.168.200.4进行telnet连接

image

可以在ettercap中看到seedubuntu与MetaSploitable的Telnet连接,甚至可以具体看到输入过程中的密码删改

image

4、学习中遇到的问题及解决

密网网关失效,重新安装配置了密网网关,

telnet其他攻击机失败,在攻击机打开了telnet权限

5、学习感想和体会

本次实验学习并实践了很多网络攻击方式,学习使用了网络安全工具netwox和ettercap,通过学习和实践这些工具和攻击方式,我更好地了解了网络攻击的原理和技术,这不仅帮助我加深了知识的理解和技能的提升,还让我明白了网络安全的潜在风险和重要性。

posted on 2026-04-09 10:11  20252920卢兴宇  阅读(25)  评论(0)    收藏  举报