20253914 2025-2026-2 《网络攻防实践》第8周作业

一、实践内容

  1. 针对 RaDa 恶意样本,完成文件类型、运行平台、加壳工具识别,借助工具完成样本脱壳,再提取字符串信息,最终定位该恶意代码编写作者。
  2. 在指定虚拟机内用 IDA Pro 静态 / 动态剖析两款 Crackme 程序,破解程序逻辑,找出可触发成功输出的对应输入内容。
  3. 深度剖析 RaDa 自制恶意样本,从文件基础信息、程序用途、程序特征、反逆向手段、恶意程序类别、同类恶意工具、作者溯源条件七大维度撰写完整分析报告。
  4. 基于 Snort 抓取的混淆处理后蜜罐网络流量日志,解答 IRC 协议、僵尸网络基础概念,梳理蜜罐通信 IRC 服务器、接入僵尸网络主机数、攻击源 IP、攻击漏洞类型及成功攻击方式等网络入侵相关问题。

二、实践过程

(一)任务一

  1. 从学习通下载后,打开压缩包,直接把里面的文件拖到桌面,即可完成解压
  2. 通过file RaDa.exe查看文件类型,得出RaDa.exe 是一个32 位 Windows 可执行文件,兼容 Windows 95/NT 4.0 及以上的 32 位 Windows 系统。
    通过strings查看该文件的字符串,发现是乱码,说明已经加壳
    image
  3. 用PEiD检测,其加壳工具为UPX 0.89.6-1.02/1.05-2.90
    image
  4. 打开超级巡警后,选中文件,再点击给我脱
    image
  5. 输入命令strings RaDa_unpacked.exe | more查看脱壳后的文件
    image
  6. 使用IDA对脱壳文件进行解读
    image
  7. 在strings中找到作者
    image

(二)任务二

  1. 用IDA Pro Free打开crackme1.exe进行分析,打开strings窗口查看字符串。
    image
  2. 查看该程序函数调用图,可以看到关键输出由sub_401280控制
    image
  3. 查看401280的flow chart函数流程图,可以得出:要想使其能够输出成功信息,需要输入“I know the secret”。
    image
  4. 进行验证,只有输入“I know the secret”才会有成功输出
    image
  5. 同理对crackme2.exe展开操作
    image
    image
  6. 分析发现其既需要改文件名crackmeplease.exe,又需要输入“I know the secret”,完成之后成功输出
    image

(三)任务三

  1. 提供对这个二进制文件的摘要,包括可以帮助识别同一样本的基本信息;
    image
    2.找出并解释这个二进制文件的目的;
    使用Process Explorer软件监视脱壳后的RaDa.exe
    image
    根据图中脱壳后程序的字符串信息,该恶意程序是名为 RaDa 的远程控制后门:它会通过注册表 HKLM\Software\Microsoft\Windows\CurrentVersion\Run\RaDa 实现开机自启动,并在 C:\RaDa\ 路径下创建目录与程序文件实现长期驻留;通过 http://10.10.10.10/RaDa 及 cgi-bin、upload.cgi、download.cgi 等接口与攻击者的 C2 服务器通信,接收指令并实现文件上传下载;内置 Starting DDoS Smurf remote attack... 相关模块,可被操控对外发起 DDoS 攻击
    3.识别并说明这个二进制文件所具有的不同特性;
    image
    文件是一款具备隐蔽网络通信、内网探测与远程监控能力的恶意程序:它包含 http://192.168. http://172.16. http://10. 等内网网段前缀,可进行局域网主机探测;通过调用 InternetExplorer.Application 等 IE 相关对象实现网络请求与网页交互,能控制浏览器窗口、操作网页表单元素,结合 get put 指令实现文件上传下载;内置 screenshot 功能支持屏幕监控,sleep 指令用于延时规避分析,整体是一款兼具内网渗透、数据窃取与对抗安全检测能力的后门工具。
    4.识别并解释这个二进制文件中所采用的防止被分析或逆向工程的技术;
    用PEiD检测,采用的防止被分析或逆向工程的技术为UPX 0.89.6-1.02/1.05-2.90 ->Markus & Laszlo。
    image
    5.对这个恶意代码样本进行分类(病毒、蠕虫等),并给出你的理由;
    属于远程控制木马(RAT)。理由是:它们的核心功能是通过与攻击者 C2 服务器建立通信,实现对受害主机的长期隐蔽控制,并通过注册表自启动、调用 IE 对象通信、延时规避分析等方式实现驻留与对抗检测;但二者均未表现出病毒的文件感染寄生行为,也不具备蠕虫的主动自我复制与自动化传播能力,核心目的是为攻击者提供远程控制通道,而非主动扩散自身。
    6.给出过去已有的具有相似功能的其他工具;
    Sub7:支持文件管理、屏幕监控、键盘记录,通过固定端口建立控制通道
    冰河木马:具备注册表自启动、文件上传下载、远程命令执行等功能
    7.可能调查处这个二进制文件的开发作者吗?如果可以,在什么样的环境和什么样的限定条件下?
    开发作者:Raul Siles & David Perez, 2004
    脱壳后

(四)任务四

  1. IRC是什么?当IRC客户端申请加入一个IRC网络时将发送那个消息?IRC一般使用那些TCP端口?
  • IRC 即互联网中继聊天,是基于 TCP 的文本实时聊天协议,采用客户端服务器中继架构实现群聊与私聊
  • 客户端接入网络需依次发送 PASS、NICK、USER 指令完成注册认证
  • 其明文通信常用 TCP6667 端口,备用为 6660-6669,加密 IRCS 默认使用 6697 端口。
  1. 僵尸网络是什么?僵尸网络通常用于什么?
  • 僵尸网络是被恶意程序控制、受黑客统一调度的大量沦陷主机(肉鸡)组成的网络
  • 常被用于发起DDoS 攻击、发送垃圾邮件、窃取用户数据、挖矿牟利、传播病毒木马以及网络刷量等非法恶意行为
  1. 蜜罐主机(IP地址:172.16.134.191)与那些IRC服务器进行了通信?
    锁定:ip.src == 172.16.134.191 and tcp.dstport == 6667 and tcp.flags.syn == 1
    image
  • 209.126.161.29
  • 66.33.65.58
  • 63.241.174.144
  • 217.199.175.10
  • 209.196.44.172
  1. 在这段观察期间,多少不同的主机访问了以209.196.44.172为服务器的僵尸网络?
  • sudo apt-get install tcpflow下载tcpflow
  • tcpflow -r botnet_pcap_file.dat "host 209.196.44.172 and port 6667"进行分析,生成report.xml文件
  • sudo cat 209.196.044.172.06667-172.016.134.191.01152 | grep -a "^:irc5.aol.com 353" | sed "s/^:irc5.aol.com 353 rgdiuggac @ #x[^x]*x 😕/g" | tr ' ' '\n' | tr -d "\15" | grep -v "^$" | sort -u | wc -l进行去重操作并查看主机数量为3461
    image
  1. 那些IP地址被用于攻击蜜罐主机?
  • tcpdump -n -nn -r botnet_pcap_file.dat 'dst host 172.16.134.191' | awk -F " " '{print $3}' | cut -d '.' -f 1-4 | sort | uniq | more > IP.txt;wc -l IP.txt
  • 发现共有165个IP地址
    image
  1. 攻击者尝试攻击了那些安全漏洞?
    使用以下两个命令进行统计,发现TCP端口有135、139、25、445、4899、80被攻击。UDP端口有137端口被攻击。
  • tcpdump -r botnet_pcap_file.dat -nn 'src host 172.16.134.191' and tcp[tcpflags]== 0x12 | cut -d ' ' -f 3 | cut -d '.' -f 5 | sort | uniq
  • tcpdump -r botnet_pcap_file.dat -nn 'src host 172.16.134.191' and udp | cut -d ' ' -f 3 | cut -d '.' -f 5 | sort | uniq
    image
  1. 哪些攻击成功了?是如何成功的?
    成功攻击: TCP 445端口的SMB服务攻击成功,攻击者通过PSEXESVC蠕虫实现了对蜜罐主机的远程控制,其他端口的攻击均未成功。
    image
    攻击者利用目标主机开放的 445 端口(SMB 服务)漏洞,通过 SMB 协议触发漏洞、获取系统权限,再通过 SMB 会话向目标主机写入恶意程序,最终成功将主机植入僵尸网络,完成了攻击全过程。
    80端口攻击者仅发送了攻击载荷,目标主机无对应的漏洞利用响应
    其他端口攻击失败的原因:攻击者仅完成了TCP三次握手,后续未完成权限获取与代码执行

三、学习中遇到的问题及解决

  • 问题1:无法再winxp上获取到压缩文件
  • 问题1解决方案:在kali开一个http服务,然后winxp通过网页打开后下载

四、实践总结

这次作业巨多,收获也特别大,先后做了rada恶意代码分析、Crackme程序逆向破解、恶意样本深度研判和僵尸网络流量分析这几项任务,彻底把理论和实操结合起来了。

posted @ 2026-05-16 23:04  你泽哥  阅读(25)  评论(0)    收藏  举报