20252904 2025-2026-2 《网络攻防实践》第8周作业

20252904 2025-2026-2 《网络攻防实践》第8周作业

1.实践内容

1.1实验要求

1. 动手实践任务一:RaDa恶意代码样本基础分析

对 RaDa 恶意代码样本进行文件类型识别、加壳检测、脱壳处理和字符串提取,确定其文件格式、运行平台和加壳工具,并通过分析脱壳后的可读字符串,寻找样本中隐藏的作者信息及其他关键线索。

2. 动手实践任务二:Crackme程序逆向分析

在 WinXP Attacker 虚拟机中使用 IDA Pro 分析 crackme1.execrackme2.exe,通过静态反汇编或动态调试定位程序的输入校验逻辑,找出能够触发成功提示的正确输入。

3. 分析实践任务一:RaDa恶意代码样本深度分析

围绕 RaDa 恶意代码样本撰写分析报告,从样本摘要、程序目的、功能特征、反分析技术、恶意代码分类、相似工具对比和作者溯源可能性等方面进行系统分析,判断其行为性质和安全威胁。

4. 分析实践任务二:Windows 2000僵尸网络流量分析

基于 Snort 采集的蜜罐网络日志,分析 Windows 2000 主机被攻破并加入僵尸网络的过程,重点识别 IRC 通信、僵尸网络服务器、访问主机数量、攻击源 IP、被利用漏洞以及成功入侵的证据。

1.2相关知识整理

1. 恶意代码文件识别

主要用于判断样本的基本属性,包括文件格式、运行平台和可执行文件结构。常见知识点包括:

  • PE文件格式:Windows系统常见可执行文件格式,包括 .exe.dll 等。
  • 文件类型识别:判断样本是否为可执行文件、脚本文件、压缩文件或其他格式。
  • 运行平台识别:判断样本运行环境,如 Windows、Linux、DOS 等。
  • 哈希值计算:通过 MD5、SHA1、SHA256 等摘要值唯一标识样本。

2. 加壳与脱壳

加壳是恶意代码常用的隐藏手段,脱壳是恢复程序真实代码的重要步骤。

  • 加壳:通过压缩、加密或混淆程序代码,隐藏真实逻辑。
  • 常见加壳工具:UPX、ASPack、PECompact 等。
  • 脱壳:去除壳代码,恢复原始程序内容。
  • OEP入口点:Original Entry Point,即程序真实入口点,是脱壳分析中的关键概念。

3. 字符串提取分析

通过提取程序中的可读字符串,快速发现样本线索。

  • 可疑字符串:如 URL、IP地址、域名、文件路径、注册表路径、命令参数等。
  • 作者信息线索:可能隐藏在调试路径、版本信息、用户名、注释或特殊标识中。
  • 字符串工具:常用于提取 ASCII、Unicode 字符串。

4. IDA Pro逆向分析

用于分析 Crackme 程序或恶意代码的内部逻辑。

  • 静态分析:不运行程序,直接查看反汇编代码、函数结构和字符串。
  • 动态分析:运行程序并下断点,观察寄存器、内存和执行流程。
  • 关键跳转:如 jzjnzjejne,常用于判断输入是否正确。
  • 字符串比较函数:如 strcmpstrncmplstrcmp,常用于密码校验。
  • 成功分支定位:通过成功提示字符串反向定位正确输入逻辑。

5. Crackme程序分析

Crackme 是用于训练逆向分析能力的小程序。

  • 输入校验逻辑:程序判断用户输入是否符合条件。
  • 注册码/密码判断:常见于字符串比较、数学运算、循环校验等逻辑。
  • 断点调试:在比较指令或关键函数处暂停程序,观察正确输入。
  • Patch思想:通过修改跳转逻辑让程序直接进入成功分支。

6. 恶意代码行为分析

用于判断样本的功能和威胁。

  • 文件行为:创建、释放、修改或删除文件。
  • 注册表行为:添加自启动项、修改系统配置。
  • 进程行为:创建进程、注入进程、隐藏进程。
  • 网络行为:连接远程服务器、下载文件、上传信息。
  • 持久化机制:通过注册表、服务、启动目录等方式实现开机自启。

7. 反分析与反逆向技术

恶意代码常用来阻碍分析人员理解程序逻辑。

  • 加壳保护:隐藏真实代码和字符串。
  • 代码混淆:增加无效代码或复杂控制流。
  • 反调试:检测是否运行在调试器中。
  • 反虚拟机:检测是否运行在 VMware、VirtualBox 等环境中。
  • 字符串隐藏:对关键字符串进行加密或动态解密。

8. IRC协议基础

IRC 常被早期僵尸网络用于命令控制通信。

  • IRC:Internet Relay Chat,实时聊天协议。
  • 常见端口:TCP 6667,也可能使用 6660–6669、7000 等端口。
  • 常见消息NICKUSERJOINPRIVMSG
  • JOIN消息:客户端加入某个 IRC 频道时发送。

9. 僵尸网络分析

用于分析受控主机如何与攻击者通信。

  • 僵尸网络:由大量被感染主机组成的受控网络。
  • C&C服务器:Command and Control,命令与控制服务器。
  • Bot主机:被攻击者控制的受害主机。
  • 常见用途:DDoS攻击、垃圾邮件、信息窃取、恶意传播、代理跳板。
  • 控制方式:IRC控制、HTTP控制、P2P控制等。

10. 攻击过程还原

网络取证分析中的核心任务。

  • 确定攻击时间线:按照时间顺序梳理扫描、攻击、入侵和控制过程。
  • 识别漏洞利用行为:判断攻击者使用了哪些漏洞或工具。
  • 分析成功入侵证据:如异常连接、木马下载、远程控制通信。
  • 关联主机行为:将蜜罐本地行为与外部网络通信结合分析。
  • 形成取证结论:说明攻击者如何进入系统、控制系统以及后续行为。

2.实践过程

2.1动手实践任务一:RaDa恶意代码样本基础分析

首先在学习通中下载rada.rar压缩包,通过本地解压缩压缩包,将解压后的rada文件夹复制到WinXPattacker虚拟机桌面。注:要关闭防火墙和实时保护,电脑有可能检测到危险程序导致解压缩失败!!!密码为rada

1779458180036

1779458190730

解压缩完成后,将文件放到WinXP中。

1779458196971

win + R 输入 cmd 进入命令行,输入:

cd 桌面

进入桌面路径后输入

file RaDa.exe

1779458212054
执行结果: RaDa.exe: PE32 executable for MS Windows (GUI) Intel 80386 32-bit
说明了RaDa.exe 是一个 PE32 格式的 Windows 可执行程序,运行平台是 Microsoft Windows,程序类型是 GUI 图形界面程序,适用于 Intel 80386 架构,也就是 32 位 x86 程序。

执行以下命令提取样本提取字符串:

strings RaDa.exe

1779458218497

显示字符串的时候是乱码状态,推测文件可能经过加壳处理。

查看作者信息:

rada --authors

1779458223685

结果显示作者都为Raul Siles和David Perez

rada --authors
RaDa.exe --authors

因为之前推测文件可能进行了加壳处理,所以我们可以通过PEiD工具查看RaDa.exe的加壳信息。打开PEiD工具具体步骤如下图所示,可以根据我的步骤来。推荐选cn是中文版的,方便使用。

1779458229089

点开后,选择文件。依旧按照我的步骤走。

1779458234143

可以看到显示的结果为

UPX 0.89.6 - 1.02 / 1.05 - 2.90 -> Markus & Laszlo

说明

1779458241052

打开超级巡警虚拟机脱壳器按照图中的步骤走。

1779458265637

还是点击三个点加载RaDa.exe样本,工具识别到UPX壳并提示支持脱壳,点击"给我脱!"按钮完成脱壳操作。

1779458270355

生成脱壳后的文件在桌面,显示为RaDa_unpacked.exe。

1779458281530

在终端命令行执行以下命令验证脱壳效果:

strings RaDa_unpacked.exe

1779458287336

可提取到大量可读的函数名、字符串信息,脱壳操作成功。

现在可以根据IDA Pro Free对脱壳后的RaDa_unpacked.exe进行反汇编分析,能更详细的查看文件信息。

1779458293359

进入后选择NEW,并选择图中红框内容。

1779458303170

选择脱壳后的文件RaDa_unpacked.exe。

1779458308391

发现字符串界面与之前提取的字符串一致。

1779458846226

可以看到跟刚才显示的最终确认作者为Raul Siles和David Perez是一致的。

1779458927387
1779458915079

2.2 动手实践任务二:Crackme程序逆向分析

在学习通上下载crackme1.exe和crackme2.exe文件,复制到WinXP虚拟机中

1779458942178

根据图中的步骤打开WinXP自带的IDA Pro软件,跟任务一一个步骤。

1779458947653

这次选择crackme1.exe文件

1779458952612

然后点击View–Graghs–Function calls,查看函数调用图。

1779458959114

这个函数下面又连接了:strcmp,fprintf,printf这几个模块,这说明 sub_401280 很可能就是程序的主要逻辑函数,也就是类似 C 语言中的 main() 函数。重点观察sub_401280函数。

1779458966653

选择Function,双击sub_401280

1779458975217

根据图片步骤点击Flow chart,查看控制流流程图。

1779458980326

1779458985426

通过分析 sub_401280 的 Flow chart 可知,crackme1.exe 首先判断命令行参数个数是否为 2,若参数不足则输出 I think you are missing something.。当参数个数满足要求后,程序调用 strcmpargv[1] 与内置字符串 I know the secret 进行比较。若比较结果为 0,则进入成功分支并输出 You know how to speak to programs, Mr. ...;否则输出失败提示 Pardon? What did you say?。因此,能够触发成功信息的正确输入为 crackme1.exe "I know the secret"

下面进行在命令行中进行验证:

cd 桌面
crackme1.exe "I know the secret"

1779458992011

发现可以得到最终答案,验证成功。如果是其他回答,则会触发其他回复:

1779458997614

同理,使用IDA Pro打开crackme2.exe文件,查看函数调用图,发现重要的调用函数还是在sub_401280函数下。

1779459002669

1779459007635

这个函数首先判断命令行参数个数是否为 2,若参数不足,则输出 I think you are missing something.。当参数个数满足要求后,程序取出 argv[1],并调用 strcmp 将其与内置字符串 I know the secret 进行比较。若比较失败,则进入错误分支并输出失败提示;若比较成功,则继续进入绿色分支,执行后续字符串处理和成功信息输出逻辑。

核心规则是:必须通过命令行输入一个参数,并且该参数必须精确等于 I know the secret

正确的参数是 crackmeplease.exe "I know the secret"

1779459014341

现在将crackme2.exe重命名为crackmeplease.exe,并且命令行输入:

cd 桌面
crackmeplease.exe "I know the secret"

1779459020349

验证成功。

如果输入其他错误信息,会出现:

1779459026340

2.3分析实践任务一:RaDa恶意代码样本深度分析

1、这个二进制文件的摘要是什么?有哪些可用于识别同一样本的基本信息?

打开命令行,输入指令:

cd 桌面
md5sum RaDa.exe

计算RaDa.exe文件的MD5哈希值

MD5摘要值: caaa6985a43225a0b3add54f44a0d4c7

1779459033182

查看RaDa.exe文件信息,输入:

file RaDa.exe

1779459069783

打开WinXP自带的Process Explorer软件,具体打开方式跟着图走。

1779459075476

点击桌面任务一中已经脱壳的RaDa_unpacked.exe文件,在Process Explorer软件进行监听

1779459082579

1779459087470

该样本名称为 RaDa,属于 Honeynet Project 的 Scan Of The Month 32,2004 年 9 月样本。结合前面 file 和 PEiD 识别结果,可知它是 Windows 平台 32 位 PE 可执行文件,原始样本经过 UPX 加壳。是同一样本。

1779459096320

2、找出并解释这个二进制文件的目的。
点击Strings,根据字符串可以判断,RaDa_unpacked.exe 具有以下恶意行为特征:

  1. 连接远程地址 http://10.10.10.10/RaDa
  2. 通过 RaDa_commands.html 获取远程命令;
  3. 通过 download.cgiupload.cgi 实现文件下载与上传;
  4. 通过注册表 Run 项实现开机自启动;
  5. 可能将自身安装到 C:\RaDa\bin\RaDa.exe
  6. 具备发起 DDoS Smurf 攻击的能力;
  7. 可能通过 Scripting.FileSystemObject 操作本地文件系统。

1779459104504

样本还包含 getputscreenshotsleepQuit 等命令字符串,说明其具备远程命令执行特征。

1779459109567

说明RaDa在目标主机上安装并驻留,连接远程控制端,接收命令并执行上传、下载、截图、等待、退出以及 DDoS 攻击等操作,从而使攻击者能够远程控制受感染主机。

3、识别并说明这个二进制文件所具有的不同特性。

一是具有远程控制特性。样本中出现 RaDa_commands.html--server--commands--cycles 等字符串,说明它可以周期性访问远程命令页面,根据控制端下发的内容执行不同操作。

1779459117151

二是文件上传与下载能力。样本中出现 download.cgiupload.cgiADODB.StreamLoadFromFileReadContent-Type: multipart/form-data 等内容,说明它可以通过 HTTP multipart/form-data 方式上传本地文件,也可以从远程服务器下载文件。

1779459123435

三是具有注册表持久化能力。样本中包含 HKLM\Software\Microsoft\Windows\CurrentVersion\Run\RegWriteRegReadRegDelete 等字符串,说明它可能会写入 Windows 注册表 Run 项,实现开机自启动;也可能读取或删除注册表项来管理自身配置。

1779459128700

第四是具有文件系统操作能力。样本中出现 Scripting.FileSystemObjectOpenWritefilenameC:\RaDa\tmpC:\RaDa\bin 等字符串,说明它可以创建目录、读写文件、保存临时文件或将自身安装到指定路径。

第五是具有浏览器自动化通信能力。样本包含 InternetExplorer.ApplicationnavigateBusyDocumentFormselementsVisible 等字符串,说明它可能通过 COM 对象控制 Internet Explorer 自动访问网页、提交表单或隐藏浏览器窗口。

1779459136523

第六具有DDoS 攻击能力。字符串中出现 Starting DDoS Smurf remote attack...,说明该程序具有启动 Smurf 类型拒绝服务攻击的功能。

1779459141833

第七,系统信息收集能力。样本中出现 winmgmts:\\\root\cimv2SELECT * FROM Win32_NetworkAdapterConfiguration WHERE IPEnabled = TrueMACAddress 等 WMI 查询字符串,说明它可能会收集本机网络适配器信息和 MAC 地址。

1779459146323

4、识别并解释这个二进制文件中所采用的防止被分析或逆向工程的技术。

原文:

Security through obscurity is the key.
HKLM\Software\VMware, Inc.\VMware Tools\InstallPath
MSVBVM60.DLL
VBA6.DLL
__vbaStrCmp
__vbaFreeObj
__vbaLateMemCallLd

第一,前面 PEiD 显示它使用 UPX 加壳,会隐藏真实代码和字符串,增加静态分析难度。

第二,字符串中出现 Security through obscurity is the key.,说明样本有“通过隐藏实现安全”的设计思路。

第三,HKLM\Software\VMware, Inc.\VMware Tools\InstallPath 表明它可能会检查 VMware 环境,用于识别虚拟机分析环境。

第四,大量 MSVBVM60.DLLVBA6.DLL__vba... 函数说明它使用 VB6 编写,逆向时逻辑会被 VB 运行库封装,阅读难度高于普通 C 程序。

5、这个恶意代码样本应如何分类?理由是什么?

原文:

RaDa_commands.html
--server
--commands
--cycles
get
put
screenshot
download.cgi
upload.cgi
Starting DDoS Smurf remote attack...

该样本应分类为 后门型木马 / 远程控制木马 / Bot 类恶意程序。理由是它通过 --server--commandsRaDa_commands.html 周期性获取远程命令,并支持 getputscreenshot 等远程控制操作。同时,它还具备上传下载和 DDoS 攻击能力。它不适合归类为病毒,因为没有发现感染其他文件的证据;也不适合归类为蠕虫,因为没有发现主动扫描和自传播机制。

6、过去有哪些具有相似功能的工具?

通过上网搜索,发现RaDa 的功能与早期远控木马和 DDoS 工具相似。类似工具包括 Back Orifice、NetBus、SubSeven、Poison Ivy、Gh0st RAT、Bifrost、Agobot、Sdbot、Trinoo、TFN、Stacheldraht 等。其中 Back Orifice、NetBus、SubSeven 与 RaDa 的远程控制、文件操作功能相似;Agobot、Sdbot 与其 Bot 控制特征相似;Trinoo、TFN、Stacheldraht 与其 DDoS 攻击能力相似。

7、能否调查出这个二进制文件的开发作者?在什么条件下可以?

当软件脱壳之后就可以识别出作者信息,使用命令行或者直接查看字符串信息都可。

1779459156997

2.4分析实践任务二:Windows 2000僵尸网络流量分析

在学习通中下载botnet_pcap_file.dat文件,复制到Kali虚拟机上,使用Wireshark对botnet_pcap_file.dat检测日志文件进行分析。

1779459161397

1、IRC是什么?当IRC客户端申请加入一个IRC网络时将发送那个消息?IRC一般使用那些TCP端口?

IRC 是 Internet Relay Chat,即“互联网中继聊天协议”,是一种基于客户端—服务器结构的实时文本通信协议。用户通过 IRC 客户端连接 IRC 服务器,并可以进入不同频道进行群聊,也可以进行私聊。RFC 1459 将 IRC 描述为一种文本协议,客户端只要能够通过 socket 连接服务器即可通信。

IRC 客户端连接并注册到 IRC 网络时,通常会发送:

NICK
USER

其中,NICK 用于声明昵称,USER 用于声明用户名、主机名、服务器名和真实名。若服务器设置了连接密码,客户端还可能先发送:

PASS

在完成注册后,如果客户端要进入某个频道,则会发送:

JOIN #频道名

所以要区分两层含义:加入 IRC 网络主要是 NICKUSER加入 IRC 频道则是 JOIN。Honeynet Scan 27 官方分析也指出,客户端注册 IRC 会话时需要 USERNICK,注册后通常使用 JOIN 加入频道。

端口 用途说明
6667/TCP 最常见、最典型的 IRC 明文通信端口
6660–6669/TCP IRC 常用端口范围,很多 IRC 服务器会在这一段端口上监听
6670/TCP 部分 IRC 服务器也可能使用的备用端口
7000/TCP 部分 IRC 网络常见备用端口
6697/TCP 常用于 IRC over SSL/TLS,即加密 IRC 通信

2、僵尸网络是什么?僵尸网络通常用于什么?

僵尸网络,英文为 Botnet,是指大量被恶意代码感染并被攻击者远程控制的主机所组成的网络。这些被控制的主机通常被称为 僵尸主机Bot。攻击者一般通过 IRC、HTTP、P2P 等控制通道向这些主机发送命令,使它们在用户不知情的情况下执行攻击任务。

在本实验场景中,重点关注的是 IRC 型僵尸网络。也就是说,被感染主机会主动连接到指定 IRC 服务器,加入特定频道,然后等待攻击者通过 IRC 消息下发命令。

用途 说明
DDoS 攻击 控制大量僵尸主机同时向目标发送请求,造成目标服务器瘫痪
发送垃圾邮件 利用被控主机批量发送广告、钓鱼邮件或恶意附件
传播恶意代码 继续扫描和感染其他主机,扩大僵尸网络规模
窃取信息 收集账号、密码、系统信息、网络配置等敏感数据
下载和执行恶意程序 根据攻击者命令下载新的木马、后门或攻击工具
作为跳板或代理 隐藏攻击者真实 IP,用被控主机发起进一步攻击
挖矿或资源滥用 利用受害主机 CPU、GPU 或网络资源牟利

3、蜜罐主机(IP地址:172.16.134.191)与那些IRC服务器进行了通信?

在WIRESHARK中过滤蜜罐与 IRC 端口的通信:

ip.addr == 172.16.134.191 && tcp.port == 6667

1779459167613

这里发现数据包过于多,不方便观察。现在点击统计,根据图中进入查看统计后的IP地址。

1779459172165

输入刚才的筛选条件,查看IRC服务器IP地址。

1779459176912

蜜罐主机尝试连接的 IRC 服务器主要包括:

209.126.161.29
66.33.65.58
63.241.174.144
217.199.175.10
209.196.44.172

其中,真正发生大量有效 IRC 通信的是:

209.196.44.172:6667

4、在这段观察期间,多少不同的主机访问了以209.196.44.172为服务器的僵尸网络?

首先在Kali虚拟机中安装tcpflow工具:

sudo apt install tcpflow -y

1779459184086

执行以下命令提取该IRC服务器与蜜罐主机的全量通信流量

tcpflow -r botnet_pcap_file.dat "host 209.196.44.172 and port 6667"

1779459189142

生成两个流量文件:

  • 172.016.134.191.01152-209.196.044.172.06667
  • 209.196.044.172.06667-172.016.134.191.01152

1779459193827

输入管道命令统计一共有多少个主机进行了访问:

cat 209.196.044.172.06667-172.016.134.191.01152 | grep -a "^:irc5.aol.com 353" | sed "s/^:irc5.aol.com 353 rgdiuggac @ #x[^x]*x ://g" | tr ' ' '\n' | tr -d "\15" | grep -v "^$" | sort -u | wc -l

1779459200281

说明有有3461台主机访问过以209.196.44.172为服务器的僵尸网络

5、那些IP地址被用于攻击蜜罐主机?

执行以下命令提取流量中的源IP并去重统计并保存到文件:

tcpdump -n -nn -r botnet_pcap_file.dat 'dst host 172.16.134.191' | awk -F " " '{print $3}' | cut -d '.' -f 1-4 | sort | uniq > 20252904ZJY.txt

1779459206163

统计 copyxu.txt 文件中有多少行,说明有多少个IP地址。

wc -l 20252904ZJY.txt

1779459212419

一共165个IP地址攻击了蜜罐主机,打开20252904ZJY.txt可查看详细的IP地址。

1779459216715

6、攻击者尝试攻击了那些安全漏洞?

统计蜜罐主机发起的TCP连接目标端口

tcpdump -r botnet_pcap_file.dat -nn 'src host 172.16.134.191' and tcp[tcpflags]== 0x12 | cut -d ' ' -f 3 | cut -d '.' -f 5 | sort | uniq

1779459222493

TCP端口为:135、139、25、445、4899、80。

统计蜜罐主机发起的UDP流量目标端口

tcpdump -r botnet_pcap_file.dat -nn 'src host 172.16.134.191' and udp | cut -d ' ' -f 3 | cut -d '.' -f 5 | sort | uniq

1779459227662

UDP端口只有一个137端口。

7、那些攻击成功了?是如何成功的?

检查第六个问题,查出来的端口进行检测,查看 botnet_pcap_file.dat文件。

首先查看135端口。

ip.addr == 172.16.134.191 && tcp.port ==135

1779459232468

发现 195.36.247.77 向蜜罐主机发起连接,蜜罐返回 SYN/ACK,说明该端口处于开放状态。但从数据包内容看,相关 TCP 包均为 Len=0,未出现 RPC 请求、漏洞利用载荷、Shellcode、命令执行或文件上传等后续行为。所以说没攻击成功。

同理检查139端口

ip.addr == 172.16.134.191 && tcp.port ==139

1779459237110

发现筛选后出现大量的TCP、SMB和NBSS类型的数据包,但没有关于攻击或漏洞的信息。

查看25端口

ip.addr == 172.16.134.191 && tcp.port ==25

1779459242380

可以观察到只有三次握手的数据,但没有发现有效 SMTP 命令或攻击载荷,没有攻击成功。

查看445端口

ip.addr == 172.16.134.191 && tcp.port ==445

1779459247606

1779459257610

发现外部主机 129.116.182.239 与蜜罐主机完成 SMB 协议协商,并进行了 NTLMSSP 认证。随后攻击者连接 \\172.16.134.191\IPC$,并打开 \samr 命名管道。后续流量中出现 SAMR Connect4OpenDomainEnumDomainsLookupDomain 等请求及响应,说明攻击者成功通过 445 端口进行了 IPC$ 访问和 SAMR 账户信息枚举。

检查4899端口

ip.addr == 172.16.134.191 && tcp.port ==4899

1779459263896

存在多次SYN连接被RST拒绝的情况,说明未成功连接,故未成功攻击。

检查80端口

ip.addr == 172.16.134.191 && tcp.port ==80

1779459269379

1779459274020

通过跟踪 tcp.stream eq 84 发现攻击者向蜜罐主机发送了 GET /NULL.IDA?CCCC... 请求。该请求包含大量重复字符和不可读数据,符合 IIS .ida/.idq ISAPI 扩展缓冲区溢出攻击特征,常见于 Code Red 类蠕虫攻击。

1779459281402

攻击者试图通过超长 URL 触发 IIS 服务缓冲区溢出并执行恶意代码。但从当前流量看,尚未发现服务器返回结果、命令执行输出或后续后门连接,因此只能认定为攻击尝试,不能确认攻击成功。

137端口

ip.addr == 172.16.134.191 && udp.port ==137

1779459286928

显示了NetBIOS名称服务请求和响应,没有明显的攻击迹象。

3.学习中遇到的问题及解决

- 问题1:发现WinXP虚拟机没有解压工具,并且电脑一直再删除威胁软件。

1779459295660

- 问题1解决方案:只能通过本机先解压再复制到WinXP虚拟机中。将电脑的实时保护关掉。

1779459313075

4.实践总结

首先感觉这次实验内容十分的多,可能来说分析实验的时候需要注意很多的点,也查询了很多的资料才完成的,比如 PSEXESVC.EXE、Radmin、IRC 僵尸网络等,通过这次实验,我认识到恶意代码分析不能只看单个现象,需要结合其他数据流一起看才可以,才能分析出结果。这一次也了解了加壳、脱壳这些概念,感觉很神奇。这次使然虽然多但是干货满满。给老师点赞!

posted @ 2026-05-21 22:16  源同学  阅读(30)  评论(0)    收藏  举报