20253918 2025-2026-2 《网络攻防实践》第8次作业
20253918 2025-2026-2 《网络攻防实践》第8次作业
1.实践内容
本次实践围绕恶意代码分析与网络攻击溯源两大核心方向展开,系统学习并应用恶意代码逆向分析、静态 / 动态程序调试、网络流量分析等关键技术,具体涵盖以下知识点与实践模块:
1.1 恶意代码逆向分析(RaDa 样本)
聚焦 RaDa 恶意代码样本的全流程分析,掌握恶意代码识别、脱壳、特征提取与功能溯源的核心方法:
- 文件特征识别:运用
file命令、UPX 加壳检测工具(upx -l)识别恶意代码的文件格式(32 位 Windows PE 可执行文件)、运行平台(32 位 Windows 系统)、加壳类型(修改版 UPX 压缩壳); - 脱壳技术应用:使用超级巡警虚拟机自动脱壳器处理篡改后的 UPX 壳,突破恶意代码的防分析屏障;
- 静态分析手段:通过
strings命令提取字符串、IDA Pro 反汇编工具分析二进制代码,识别恶意代码开发语言(Visual Basic)、核心功能模块(安装 / 卸载 / 远程命令执行)及作者信息(Raul Siles & David Perez); - 恶意代码分类与特征总结:基于功能与行为特征,判定 RaDa 为远程访问木马(RAT),总结其模块化设计、轻量级、命令行交互、Windows 平台专属等特性,以及修改版加壳的反逆向工程手段。
1.2 逆向破解实践(Crackme 程序)
通过 IDA Pro 静态分析结合黑盒测试,掌握控制台程序的逻辑逆向与破解方法:
- 程序基础信息分析:利用
md5sum、file命令获取程序哈希值、文件类型等基础特征; - 控制流与字符串分析:通过 IDA Pro 生成函数流程图、提取关键字符串,定位程序的核心判断逻辑(参数校验、文件名校验);
- 破解逻辑验证:针对 crackme1.exe(参数校验)、crackme2.exe(文件名 + 参数双重校验),通过黑盒测试验证破解条件,掌握 “参数传入 + 文件重命名” 的组合破解方法。
1.3 僵尸网络流量分析
基于 Snort 采集的蜜罐网络日志(pcap 文件),运用 Wireshark、tcpflow、tcpdump 等工具分析僵尸网络攻击行为,核心知识点包括:
- IRC 协议与僵尸网络基础:掌握 IRC(互联网中继聊天)协议的核心机制(客户端入网消息:PASS/NICK/USER)、常用端口(6667 为主),理解僵尸网络通过 IRC 构建 C2(命令与控制)通道的原理;
- 流量筛选与提取:使用 Wireshark 过滤规则(
ip.src == 目标IP && tcp.dstport == 6667)、tcpflow 工具提取指定 IP / 端口的流量数据,定位僵尸网络 C2 服务器(209.196.44.172); - 攻击行为溯源:统计访问僵尸网络的主机数量、攻击源 IP,分析攻击者针对 135(RPC)、139/445(SMB/NetBIOS)、25(SMTP)、80(HTTP)、4899(Radmin)等端口的攻击行为,识别 Windows 空会话(IPC$)、IIS 目录遍历、RPC 漏洞扫描等典型攻击手段;
- 攻击成功性判定:基于流量特征判定 SMB 空会话攻击成功,明确该漏洞为僵尸网络植入提供的权限基础。
1.4 工具链与方法论总结
整合本次实践涉及的核心工具与分析方法,形成完整的攻防分析体系:
- 静态分析工具:IDA Pro(反汇编)、
strings(字符串提取)、file/md5sum(文件特征); - 动态 / 流量分析工具:Process Explorer(进程监控)、Wireshark(流量可视化)、tcpflow(流量提取)、tcpdump(批量流量统计);
- 分析方法论:“基础特征识别→防分析手段突破→静态 / 动态分析→行为 / 功能总结” 的恶意代码分析流程;“流量筛选→核心通道定位→攻击行为拆解→成功性判定” 的网络攻击溯源流程。
2.实践过程
2.1 动手实践一
(1)使用文件格式和类型识别工具,给出rada恶意代码样本的文件格式、运行平台和加壳工具;
对提供的rada恶意代码样本,进行文件类型识别,脱壳与字符串提取,以获得rada恶意代码的编写作者,具体操作如下:
首先先去学习通把rada文件解压下来并且传进虚拟机里,Windows XP 系统桌面上的 rada 文件夹,其中包含两个可执行文件RaDa.exe和rada_dump_.exe,系统已将它们标记为 Malware(恶意软件),这是本次分析的目标样本。

使用命令rada --authors和RaDa.exe --authors,两个 IE 窗口显示 RaDa 的基本信息(属于 2004 年 9 月 Honeynet 项目的 Scan Of The Month 32)。

在 cmd 中执行upx -l RaDa.exe检测加壳情况。

(2)使用超级巡警脱壳机等脱壳软件,对rada恶意代码样本进行脱壳处理;
从 Windows 开始菜单的 “脱壳和加壳工具” 分类中,启动 “超级巡警之虚拟机自动脱壳器 V1.3”,用于处理被修改的 UPX 壳。

在超级巡警脱壳机的文件选择对话框中,定位到桌面的 rada 文件夹,选中目标恶意文件RaDa.exe准备进行脱壳操作。

点击 “给我脱” 按钮开始自动脱壳。

(3)使用字符串提取工具,对脱壳后的rada恶意代码样本进行分析,从中发现rada恶意代码的编写作者是谁?
使用命令strings RaDa_unpacked.exe,显示脱壳后文件的导出函数列表,包含大量以_vba开头的函数,明确表明该恶意代码是使用 Visual Basic 语言编写的。

从开始菜单的 “反汇编” 工具分类中,启动 IDA Pro Free 反汇编工具,准备对脱壳后的文件进行深度分析。

在 IDA Pro 的文件选择对话框中,选中脱壳后生成的RaDa_unpacked.exe文件,准备加载进行反汇编和字符串提取。

IDA Pro 成功加载脱壳后的文件,界面显示反汇编代码窗口、函数列表窗口和字符串窗口,字符串窗口已初步显示出RaDa、Command_install等关键字符串。

在 IDA Pro 的 ASCII 字符串样式设置窗口中,用户选择 Unicode 字符串类型,确保能完整提取到程序中所有类型的字符串(包括宽字符字符串)。 IDA Pro 中RaDa_unpacked.exe的反汇编代码细节,包含程序入口点start、ThunRTMain函数调用,以及多个与 RaDa 相关的字符串常量。
![]() |
![]() |
|---|
在 IDA Pro 的字符串列表中,成功定位到关键的作者信息字符串:(c) Raul Siles && David Perez。再次验证作者信息,IE 窗口中显示的程序版权信息Copyright (C) 2004 Raul Siles & David Perez与 IDA 中提取的字符串完全一致。
![]() |
![]() |
|---|
2.2 动手实践二
分析Crackme程序任务:在WinXP Attacker虚拟机中使用IDA Pro静态或动态分析crackme1.exe和crackme2.exe,寻找特定的输入,使其能够输出成功信息。
首先在学习通上下载好crackme1.exe和crackme2.exe,结果如图所示

使用命令md5sum crackme1.exe、md5sum crackme2.exe、 file crackme1.exe、 file crackme2.exe,在 cmd 中使用md5sum命令计算了crackme1.exe和crackme2.exe的 MD5 哈希值,并用file命令识别出两者均为 32 位 Windows 控制台类型的 PE 可执行文件。

在 IDA Pro 的文件选择对话框中,定位到 rada 文件夹并选中crackme1.exe,准备将其加载到 IDA 中进行静态反汇编分析。

IDA Pro 的 Strings 窗口展示了crackme1.exe中提取的所有字符串,包含关键提示信息如 "I think you are missing something."、"I know the secret" 等。

在 IDA Pro 的 View 菜单中,通过 Graphs→Flow chart 选项,准备生成指定函数的控制流程图,用于可视化分析程序的分支逻辑。生成了核心函数sub_401280的控制流程图,清晰显示程序先判断参数数量,再进行字符串比较的分支执行路径。
![]() |
![]() |
|---|
生成了crackme1.exe的全局函数调用图,展示了从程序入口start开始的完整函数调用关系,明确了核心逻辑所在的sub_401280函数。

在cmd里使用命令crackme1.exe 、crackme1.exe 1、 crackme1.exe 1 2、 crackme1.exe 1 2 3、 crackme1.exe “I know the secret”,在 cmd 中对crackme1.exe进行黑盒测试,分别测试了无参数、1 个参数、2 个参数、3 个参数以及输入 "I know the secret" 的情况,验证了不同输入对应的程序输出。

用同样方式打开crackme2.exe,结果如下:
![]() |
![]() |
|---|---|
![]() |
![]() |
在cmd里输入命令crackme2.exe “I know the secret” 、copy crackme2.exe crackmeplease.exe 、crackmeplease.exe “I know the secret”,以此来验证上述分析。

综上所述,IDA Pro 成功加载 crackme2.exe 并提取出关键字符串,发现新增了 "I have an identity problem." 和 "crackmeplease.exe" 两个特殊字符串。通过分析控制流程图可知,crackme2.exe 在 crackme1 的逻辑基础上增加了一道文件名验证关卡,程序会先检查自身文件名是否为 "crackmeplease.exe"。黑盒测试验证了直接运行原文件名的 crackme2.exe 即使输入正确密码也无法通过,必须先完成文件重命名操作。最终正确的破解方法是先将 crackme2.exe 重命名为 "crackmeplease.exe",再运行该程序并传入参数 "I know the secret",即可触发成功输出。
2.3 分析实践一
2.3.1 分析过程
从 Windows XP 开始菜单的 "监视工具" 分类中,启动 Sysinternals 套件中的Process Explorer工具,用于对运行中的 RaDa 恶意代码进程进行动态分析。

Process Explorer 界面显示系统进程列表,其中RaDa.exe进程被系统标记为 Malware(恶意软件)

2.3.2 分析问题
分析一个自制恶意代码样本rada,并撰写报告,回答以下问题:
1、提供对这个二进制文件的摘要,包括可以帮助识别同一样本的基本信息;
该样本是32 位 Windows PE 控制台可执行文件,文件名为RaDa.exe,运行于 Windows XP 及以上 32 位 Windows 系统。
- 核心识别特征:使用修改版 UPX 压缩壳(标准 UPX 3.06w 无法直接解包);由 Visual Basic 语言编写(包含大量
_vba前缀的导入函数);二进制中包含唯一标识字符串:RaDa、(c) Raul Siles && David Perez、Scan Of The Month 32 (SotM) - September 2004。 - 进程特征:运行时会创建独立进程,内存中保留完整的产品名称、版本和作者信息。
2、找出并解释这个二进制文件的目的;
该样本是远程访问木马(RAT),核心目的是为攻击者提供对受感染主机的远程控制能力。
从脱壳后的字符串分析可知,它支持完整的远程命令集:包括Command_install(安装)、Command_uninstall(卸载)、Command_conf(配置)、Command_go(执行命令)、Command_usage(帮助)等,能够在受感染主机上执行任意操作,实现持久化控制和数据窃取。
3、识别并说明这个二进制文件所具有的不同特性;
模块化设计:功能划分为安装、卸载、配置、命令执行等独立模块,便于攻击者灵活使用。
轻量级特性:加壳后文件体积小,易于传播和隐藏。
命令行交互:支持通过命令行参数调用不同功能(如--authors显示作者信息)。
可视化反馈:运行特定参数时会弹出 IE 浏览器窗口显示版权和使用信息。
Windows 平台专属:仅支持 32 位 Windows 系统,依赖 MSVBVM60.dll 运行库。
4、识别并解释这个二进制文件中所采用的防止被分析或逆向工程的技术;
该样本主要采用修改版加壳技术对抗逆向分析:
- 它使用了 UPX 压缩壳,但对壳的头部和校验信息进行了篡改,导致标准 UPX 工具执行
upx -l检测时抛出CantUnpackException: file is modified/hacked/protected异常,无法直接自动解包。 - 这种修改后的加壳方式增加了静态分析的难度,迫使分析人员必须使用虚拟机脱壳或手动脱壳技术才能获取原始代码。
5、对这个恶意代码样本进行分类(病毒、蠕虫等),并给出你的理由;
该样本属于特洛伊木马(Trojan Horse) 中的远程访问木马(RAT) 类别。
- 理由 1:不具备自我复制能力,不属于病毒或蠕虫,需要通过社会工程学等方式诱导用户主动运行。
- 理由 2:核心功能是远程控制,而非破坏系统或自我传播,符合 RAT 的典型特征。
- 理由 3:具有一定的隐蔽性(加壳保护),能够在用户不知情的情况下在后台运行并接受攻击者指令。
6、给出过去已有的具有相似功能的其他工具;
经典远程访问木马:Back Orifice(BO)、NetBus、SubSeven,这些是 20 世纪 90 年代末至 21 世纪初最流行的 Windows RAT,均提供远程桌面、文件管理、命令执行等核心功能。
后续同类工具:Poison Ivy、DarkComet、NjRAT,在 RaDa 之后出现,增加了键盘记录、摄像头窃取、加密通信等更复杂的功能。
同类研究样本:Honeynet 项目其他 "Scan Of The Month"(SotM)系列样本,均为用于安全研究的公开恶意代码样本。
7、可能调查处这个二进制文件的开发作者吗?如果可以,在什么样的环境和什么样的限定条件下?
可以确定该样本的开发作者是 Raul Siles 和 David Perez。
- 调查环境与限定条件:
- 静态分析:对脱壳后的
RaDa_unpacked.exe进行字符串提取,直接得到作者信息字符串(c) Raul Siles && David Perez。 - 动态验证:运行
RaDa.exe --authors命令,程序会弹出 IE 窗口显示版权信息Copyright (C) 2004 Raul Siles & David Perez,与静态分析结果完全一致。 - 公开资料佐证:该样本是 Honeynet 项目 2004 年 9 月 "Scan Of The Month 32" 的官方分析样本,作者信息在 Honeynet 项目官网有公开记录。
- 静态分析:对脱壳后的
2.4 分析实践二
2.4.1 分析过程
Windows 2000系统被攻破并加入僵尸网络
任务:分析的数据源是用Snort工具收集的蜜罐主机5天的网络数据源,并通过编辑去除了一些不相关的流量并将其组合到了单独的一个二进制网络日志文件中,同时IP地址和其他特定敏感信息都已经被混淆以隐藏蜜罐主机的实际身份和位置。回答下列问题:
学习通下载botnet_pcap_file.dat文件并用wireshark打开,设置过滤条件ip.src == 172.16.134.191 and tcp.dstport == 6667,筛选出蜜罐主机主动连接 IRC 服务器的所有流量。

打开all addresses,输入过滤条件ip.src == 172.16.134.191 and tcp.dstport == 6667 and tcp.flags.syn == 1, Wireshark 的 IPv4 统计窗口,显示了所有与蜜罐主机(172.16.134.191)通信的 IP 地址及数据包数量,专门筛选了蜜罐主机发起的 IRC 连接的 SYN 包,用于分析僵尸网络的 C2 通信。

使用命令sudo apt-get install tcpflow安装TCPflow工具,安装网络流量分析工具 tcpflow,用于从 pcap 文件中提取指定 IP 和端口的原始流量数据。

使用命令tcpflow -r botnet_pcap_file.dat "host 209.196.44.172 and port 6667"进行wireshark日志进行分析,成功从 pcap 文件中提取了蜜罐主机与 IRC 服务器 209.196.44.172(端口 6667)的通信流量,同时生成report.xml文件。

使用命令sudo cat 209.196.044.172.06667-172.016.134.191.01152 | grep -a "^:irc5.aol.com 353" | sed "s/^:irc5.aol.com 353 rgdiuggac @ #x[^x]*x 😕/g" | tr ' ' '\n' | tr -d "\15" | grep -v "^$" | sort -u | wc -l来筛选,对 tcpflow 提取的 IRC 流量进行分析,统计出与僵尸网络服务器通信的总记录数为3461 条,反映了僵尸网络的通信活跃度。

使用命令tcpdump -n -nn -r botnet_pcap_file.dat 'dst host 172.16.134.191' | awk -F " " '{print $3}' | cut -d '.' -f 1-4 | sort | uniq | more > IP.txt;wc -l IP.txt,最终统计得到共有165 个不同的 IP 地址访问过蜜罐主机。

打开IP.txt,展示了部分提取到的攻击 IP 地址列表,这些 IP 均为主动向蜜罐主机发起连接的外部主机,是攻击行为的来源 IP。

TCP SYN 泛洪 DDoS 攻击流量统计命令tcpdump -r botnet_pcap_file.dat -nn 'src host 172.16.134.191' and tcp[tcpflags]== 0x12 | cut -d ' ' -f 3 | cut -d '.' -f 5 | sort | uniq,UDP 攻击流量统计命令tcpdump -r botnet_pcap_file.dat -nn 'src host 172.16.134.191' and udp | cut -d ' ' -f 3 | cut -d '.' -f 5 | sort | uniq。
TCP 端口:135、139、25、445、4899、80(对应 RPC、NetBIOS、SMTP、SMB、Radmin、HTTP 服务)
UDP 端口:137(对应 NetBIOS 名称服务)
这些端口反映了攻击者扫描和攻击的目标服务。

使用命令ip.addr == 172.16.134.191 && tcp.port ==135过滤,展示了外部主机 195.36.247.77 对蜜罐主机 135 端口(RPC 服务)的 TCP 连接过程,包含完整的三次握手和会话终止,是典型的 RPC 漏洞扫描 / 攻击行为。

使用命令ip.addr == 172.16.134.191 && tcp.port ==139过滤,展示了蜜罐主机与外部主机的 NetBIOS/SMB 通信,包含 NBSS 会话请求、SMB 会话建立和 RST 重置包,反映了攻击者对 SMB 服务的扫描和攻击尝试。

使用命令ip.addr == 172.16.134.191 && tcp.port ==25过滤,蜜罐主机(172.16.134.191)与外部主机 24.197.194.106 的 SMTP(端口 25)会话,包含完整的 TCP 三次握手和数据传输,存在多次 FIN/ACK 重传,显示出明显的邮件攻击行为。

使用命令ip.addr == 172.16.134.191 && tcp.port ==445过滤,蜜罐主机(172.16.134.191)与外部主机的 SMB(端口 445)会话,包含 SMB 协议的 Negotiate、Session Setup、Tree Connect 等完整请求,其中 209.45.125.69 发起的IPC$连接请求尤为关键,显示 209.45.125.69 对蜜罐主机发起Tree Connect AndX Request请求,路径为\\172.16.134.191\IPC$,这是 Windows 系统空会话攻击成功的关键标志。


使用命令ip.addr == 172.16.134.191 && tcp.port ==4899过滤,蜜罐主机(172.16.134.191)与外部主机的 Radmin(端口 4899)会话,同时出现 HTTP(端口 80)交互,包含/cgi/../../winnt/system32/cmd.exe路径,这是典型的 IIS 目录遍历漏洞攻击行为。

使用命令ip.addr == 172.16.134.191 && tcp.port ==80过滤,蜜罐主机(172.16.134.191)与外部主机的 HTTP(端口 80)会话,包含大量 TCP 重传的 FIN/ACK 包,显示出 HTTP 服务被持续攻击的状态。

使用命令ip.addr == 172.16.134.191 && udp.port ==137过滤,蜜罐主机(172.16.134.191)向外部主机发送的 NetBIOS(端口 137)名称查询响应包,表明主机已被扫描并返回了主机名信息,为后续攻击提供了信息收集支持。

2.4.2 分析问题
1、IRC是什么?当IRC客户端申请加入一个IRC网络时将发送那个消息?IRC一般使用那些TCP端口?
-
IRC(Internet Relay Chat) 是一种基于客户端 / 服务器模式的文本通信协议,主要用于多用户实时聊天和群组交流,也是早期僵尸网络常用的 C2(命令与控制)通道。
-
加入 IRC 网络的消息
:客户端需按顺序发送以下核心消息:
PASS <password>:认证服务器密码(可选)NICK <nickname>:设置客户端昵称USER <username> <hostname> <servername> :<realname>:注册用户信息
-
常用 TCP 端口:默认端口为6667(明文),此外常见的还有 6660-6669、7000、7001 等端口,加密版本 IRC(IRCS)常使用 6697 端口。
2、僵尸网络是什么?僵尸网络通常用于什么?
僵尸网络(Botnet) 是指被恶意程序感染的大量主机(“僵尸主机”),通过 C2 通道受攻击者统一控制的网络集群。
主要用途:
- 分布式拒绝服务(DDoS)攻击:控制大量主机向目标发送请求,使其服务瘫痪。
- 垃圾邮件发送:利用僵尸主机发送钓鱼邮件、广告邮件。
- 数据窃取:在主机上植入键盘记录器、密码窃取工具,获取用户敏感信息。
- 恶意软件分发:传播病毒、木马、勒索软件等恶意程序。
- 点击欺诈:自动点击广告链接,骗取广告平台费用。
3、蜜罐主机(IP地址:172.16.134.191)与那些IRC服务器进行了通信?
通过tcpflow和 Wireshark 分析,蜜罐主机仅与209.196.44.172进行了 IRC 通信,使用端口 6667,这是僵尸网络的 C2 服务器地址。
4、在这段观察期间,多少不同的主机访问了以209.196.44.172为服务器的僵尸网络?
通过tcpdump和wc -l命令统计,共有3461条 IRC 相关交互记录,其中去重后访问僵尸网络的不同主机数量为165台(对应IP.txt文件统计结果)。
5、那些IP地址被用于攻击蜜罐主机?
从 Wireshark 和tcpdump分析结果来看,主要攻击 IP 包括:
- 24.197.194.106(攻击端口 25、80、4899,实施 SMTP、HTTP、Radmin 攻击)
- 209.45.125.69(攻击端口 445,实施 SMB 空会话攻击)
- 80.181.116.202(攻击端口 445,实施 SMB 攻击)
- 195.36.247.77(攻击端口 135、139,实施 RPC、NetBIOS 攻击)
- 其他如 66.115.33.110、144.134.109.25 等 IP 也参与了端口扫描和攻击行为。
6、攻击者尝试攻击了那些安全漏洞?
结合端口流量和协议分析,攻击者主要尝试了以下漏洞:
SMB/NetBIOS 相关漏洞
(端口 139/445):
- Windows 空会话(
IPC$)漏洞 - 缓冲区溢出漏洞(如 MS03-049、MS04-007)
RPC 相关漏洞
(端口 135):
- DCOM RPC 接口漏洞(如 MS03-026、Blaster 蠕虫利用的漏洞)
IIS Web 服务器漏洞
(端口 80/4899):
- 目录遍历漏洞(通过
/cgi/../../winnt/system32/cmd.exe路径) - 远程命令执行漏洞
邮件服务漏洞
(端口 25):
- SMTP 服务的中继攻击和垃圾邮件投递漏洞
Radmin 远程控制漏洞(端口 4899):弱口令或未授权访问漏洞
7、那些攻击成功了?是如何成功的?
SMB 空会话攻击成功,攻击者利用 Windows 2000 系统默认开启的IPC$空会话漏洞,通过端口 445 发送Tree Connect AndX Request请求,成功与蜜罐主机建立了\\172.16.134.191\IPC$连接。
- 该连接允许攻击者在没有有效账户密码的情况下,枚举主机的用户列表、共享资源和系统信息,为后续植入僵尸程序、加入 IRC 僵尸网络提供了权限基础。
- 其他攻击(如端口 135、80、25、4899)均未成功建立有效会话,或仅停留在扫描和尝试阶段。
3.学习中遇到的问题及解决
3.1 问题一:解压rada文件的时候一直无法成功解压

具体原因尚未查明,但大概率是windows自带的解压缩包问题比较大,不能把这个文件成功解压,后来更换了7z的解压缩包文件,成功解压。
3.2 问题二:遇到了非常多次的文件无法查询到的问题
后续经过反思,每一次想在学习通里下载文件放入虚拟机里面使用,都是通过在主机上下载好内容后,直接鼠标拖动文件放置在虚拟机的桌面,这一行为虽然方便,但是也对自己的文件的路径并没有规范处理,所以输入指令的时候多次遇到需要自己手动cd到文件目录下才可以查询或者使用文件。
4.学习感想和体会
本次《网络攻防实践》学习让我对恶意代码分析与网络攻击溯源有了直观且深入的认知。从 RaDa 恶意代码的脱壳、逆向分析,到 Crackme 程序的逻辑破解,再到僵尸网络流量的拆解,我不仅掌握了 IDA Pro、Wireshark 等核心工具的使用,更理解了 “静态分析 - 动态验证 - 行为溯源” 的攻防分析逻辑。实践中遇到的文件解压、路径定位等问题,也让我意识到规范操作和细节把控的重要性。通过本次学习,我深刻体会到网络攻防的对抗性与严谨性,也认识到掌握逆向分析和流量分析技术,是应对网络威胁、筑牢网络安全防线的关键,为后续网络安全学习和实践奠定了坚实基础。










浙公网安备 33010602011771号