当前位置: 首页 > news >正文

20252808 2025-2026-2 《网络攻防实践》第三周作业

20252808 2025-2026-2 《网络攻防实践》第三周作业

一. 实验内容

1.1 实验内容概述

本次实验主要包含了以下内容:

动手实践tcpdump

使用tcpdump开源软件对在本机上访问www.tianya.cn网站过程进行嗅探,回答问题:你在访问www.tianya.cn网站首页时,浏览器将访问多少个Web服务器?他们的IP地址都是什么?

动手实践Wireshark

使用Wireshark开源软件对在本机上以TELNET方式登录BBS进行嗅探与协议分析,回答如下问题并给出操作过程:
(1) 你所登录的BBS服务器的IP地址与端口各是什么?
(2) TELNET协议是如何向服务器传送你输入的用户名及登录口令?
(3) 如何利用Wireshark分析嗅探的数据包,并从中获取你的用户名及登录口令?

取证分析实践,解码网络扫描器(listen.cap)

(1) 攻击主机的IP地址是什么?
(2) 网络扫描的目标IP地址是什么?
(3) 本次案例中是使用了哪个扫描工具发起这些端口扫描?你是如何确定的?
(4) 你所分析的日志文件中,攻击者使用了那种扫描方法,扫描的目标端口是什么,并描述其工作原理。
(5) 在蜜罐主机上哪些端口被发现是开放的?
(6) 攻击主机的操作系统是什么?

1.2 实验相关知识概述

tcpdump

tcpdump 是一款功能强大的网络数据包分析工具,常用于 Unix - like 系统,如 Linux、FreeBSD 等。它基于命令行操作,能实时捕获并分析网络流量,在网络故障排查、安全审计、网络性能优化等领域发挥关键作用。
工作原理:tcpdump 借助操作系统提供的底层网络接口,像 Linux 的 libpcap 库,获取网络数据包。其核心工作流程为:首先,与网络接口建立连接,将网络接口设置为混杂模式,这样能捕获经过该接口的所有数据包,包括发往其他主机的数据包。然后,根据用户设定的过滤规则,对捕获的数据包进行筛选。符合规则的数据包被进一步处理,比如打印到终端、存储到文件,不符合的则被丢弃。在处理数据包时,tcpdump 会解析数据包的头部信息,提取如源 IP 地址、目的 IP 地址、端口号、协议类型等关键内容。

Wireshark

Wireshark 是一款非常流行的网络协议分析工具,它允许用户捕获和分析网络上的数据包。Wireshark 提供了深入分析网络流量的能力,可以帮助用户理解网络协议的工作原理,以及排查网络问题。
通常用于网络管理和故障排查以及网络安全分析。由于它能够捕获和分析网络上的所有数据包,因此在安全敏感的环境中使用时需要谨慎,以避免违反隐私和安全政策。

二. 实验过程

2.1 动手实践tcpdump

2.1.1 实验要求

使用tcpdump开源软件对在本机上访问www.163.com网站过程进行嗅探,并回答问题:

你在访问www.163.com网站首页时,浏览器将访问多少个Web服务器?
他们的IP地址都是什么?

2.1.2 实验过程展示

访问www.163.com网站过程进行嗅探。
首先进行虚拟机设置更改,点击编辑虚拟机进入后,将网络配置修改为虚拟机桥接模式,再进行实验。

登录kali虚拟机打开终端输入命令ifconfig查看到卡里虚拟机的ip地址为192.168.200.2

1

切换到root权限后输入命令tcpdump -n src 192.168.200.2 and tcp port 80 and "tcp[13] & 18 =2"对本机的网络访问进行嗅探

打开浏览器访问www.163.com,查看终端中显示的嗅探信息。

10几个服务器,ip地址分别为:
106.39.89.43
106.39.149.43
15.187.31.95
27.14.33.138
163.17.6.42
62.140.29.44
220.19.128.43
20.70.138.43
220.197.38.46
18.163.13.43
218.97.38.43
20.70.137.43
135.107.122.43
218.11.11.226
218.11.11.225
220.197.38.44
123.64.19.43
123.64.36.43
125.37.33.183
220.197.38.45
101.72.38.43
101.72.38.44
20.70.137.44
153.35.27.43等等

2

2.2 动手实践Wireshark

利用 Wireshark 对本地计算机通过 TELNET 协议登录 BBS 的过程进行抓包分析
打开kali自带的wireshark软件,选择监听网卡为eth0
输入命令luit -encoding gbk telnet bbs.mysmth.net访问清华bbs服务器,输入guest进行登录。

3

打开wireshark查看抓到的包,输入telnet筛选,可以看到在地址192.168.200.2(本机)和120.92.212.76(服务器)之间有大量的往来数据包

4

在过滤器中输入telnet筛选出对应的数据包,可以看到BBS服务器IP地址是120.92.212.76,端口是23

5

追踪TCP数据流后可以看到在输入用户名和密码登录时服务器和客户端之间的数据交流红色字母为客户端向服务器发送的数据,蓝色字母为服务器向客户端发送的数据。在输入用户名时每输入一个字符客户端向服务器发送该字符同时服务器立即回传该字符,据此可以通过数据流分析出登录使用的用户名为guest。用户名输入结束后提示输入密码,客户端每输入一个字符就向服务器发送该字符,服务器收到该字符后回显一个*字符,根据输入密码时客户端向服务器发送的数据流可以得出用户的密码。用户名与密码核验无误后进入到论坛版块中。

6

7

据此可以总结telnet协议的工作流程

建立连接:当用户在本地计算机(Telnet 客户端)中运行 telnet 命令并指定远程主机时,客户端会发起到远程主机的 TCP 连接。默认情况下,Telnet 使用 TCP 23 端口进行通信。客户端连接到远程计算机后,通常会要求用户提供用户名和密码进行身份验证。用户在客户端输入用户名和密码时每输入一个字符客户端即向服务器发送该字符,服务器收到后立即回显一个字符,并且telnet 协议并没有加密这些凭据,因此这些信息以明文形式发送。用户在客户端输入认证信息后,服务器验证身份。如果身份验证通过,则允许用户进入远程系统。

数据交换:身份验证通过后,用户可以输入命令与远程计算机交互。所有输入的数据将通过 Telnet 协议发送到远程计算机,远程计算机执行相应的操作后,将结果返回给客户端。

关闭连接:当用户结束会话时,可以通过发送命令或直接关闭 Telnet 客户端来断开连接。• 远程主机会收到断开请求,并关闭与客户端的连接。此时,Telnet 会话结束。

2.3 取证分析实践,解码网络扫描器(listen.cap)

2.3.1 实验要求

取证分析实践,解码网络扫描器(listen.cap):
(1) 攻击主机的IP地址是什么?
(2) 网络扫描的目标IP地址是什么?
(3) 本次案例中是使用了哪个扫描工具发起这些端口扫描?你是如何确定的?
(4) 你所分析的日志文件中,攻击者使用了那种扫描方法,扫描的目标端口是什么,并描述其工作原理。
(5) 在蜜罐主机上哪些端口被发现是开放的?
(6) 攻击主机的操作系统是什么?

2.3.2 实验过程展示

打开Kali虚拟机,在WireShark中进行listen.pcap文件的分析。
Kali虚拟机传入listen.pcap文件的方式(其实它可以直接进行文件的拖入,即将Windows上的文件直接拖进虚拟机的桌面即可)
将 listen.pcap 复制到kali虚拟机后,使用snort对二进制记录文件进行入侵检测。
对于snort以前未安装,所以在打开kali终端后首先使用以下命令进入root终端进行安装:

sudo su
sudo apt-get update
sudo apt-get install snort

image

打开listen.pcap文件,筛选arp协议,观察数据包信息发现,攻击机通过arp报文获取靶机的mac地址。

image

观察这部分tcp包可以判断出这是攻击机使用半开放扫描攻击靶机,一直发起tcp连接请求但是不理会靶机的恢复,直到连接超时靶机恢复RST重置连接

image

image

通过筛选可以查看哪些端口是活跃的:

tcp.flags.syn == 1 and tcp.flags.ack == 1

21、22、23、25、53、80、139、445、3306、8180等。

image

安装并使用p0f工具,对攻击机操作系统版本的查询

sudo apt install p0f 
sudo p0f -r listen.pcap 

攻击主机的IP地址是什么?网络扫描的目标IP地址是什么?攻击主机的操作系统是什么?

image

image

找到攻击主机的IP:172.31.4.178
网络扫描的目标IP:172.31.4.188
攻击主机的操作系统:Linux 2.6.X
可以发现攻击方使用了namp扫描工具。

三、学习中遇到的问题及解决

在这次实验中,主要问题有以下几点:

问题:listen.pcap文件的传输路径以及后续用p0f检测问题,无法查询到文件。

解决方案:点击文件夹查询文件正确路径后更改代码便可实现查询。

四、学习感悟、思考等

在本次实验中,实验目标主要是学习并掌握基础的网络嗅探与协议分析技术,例如TCPDump、Wireshark以及取证分析等三个方面相关知识。这些活动的主要目的是在进行更深入的测试或攻击之前,促使用户捕获、检查和分析通过网络传输的数据包。在网络安全领域,网络嗅探和协议分析是渗透测试和安全评估的重要组成部分。
在这次实验中,我加深了对于协议分析技术的知识学习,进一步巩固了相关知识,为后面开展网络攻防实验打下坚实的基础。

http://www.jsqmd.com/news/635485/

相关文章:

  • 开源文档迁移神器:feishu-doc-export如何3步解决企业知识库转移效率难题
  • 高通Android OTA升级实战:如何手动添加radio分区镜像(以mc565x设备为例)
  • Qwen3.5-27B入门必看:Web界面多轮对话上下文长度实测
  • fe-material框架对比:React vs Vue vs Angular的深度技术分析
  • 英飞凌TLE9954的GPT12定时器,在电机控制里怎么玩?一个PWM生成实例带你上手
  • 倍福NC轴编码器参数实战:从基础释义到高级配置避坑指南
  • 多语言实战:5种编程语言调用免费天气预报API全解析
  • 宝塔面板7.9+Docker实战:5分钟在容器里再装一个宝塔(附端口映射避坑指南)
  • OpenMetrics安全指南:保护你的监控数据免受威胁
  • 从零到一:如何用AI大模型NarratoAI打造专业级影视解说视频
  • 为什么92%的AIAgent安全事故源于日志缺失?手把手搭建带时间戳签名、操作语义标注、跨服务关联的日志取证体系
  • Wan2.2-I2V-A14B实战案例:用RTX 4090D生成1080P海边视频的完整流程
  • 高通Android OTA Radio分区升级的定制化实现
  • 若依框架分页失效?别在Service里循环查数据库了,一个SQL IN查询搞定
  • 计算机毕业设计:Python智慧天气监测与多模型预测系统 Flask框架 集成学习 可视化 和风天气 API 数据分析 大数据 AI (建议收藏)✅
  • 告别SVN!5人小团队用Gitea+SQLite在内网轻松搞定Git代码仓(附Windows/Linux双平台配置)
  • 从CTF实战到内网渗透:离线JWT图形化工具JWT_GUI的攻防场景全解析
  • 目标检测新范式—DETR 的端到端革命
  • MedGemma在医学AI研究中的应用:多模态模型实验验证平台搭建
  • 暗黑2存档编辑器终极指南:3分钟学会专业级角色定制
  • Qwerty Learner终极指南:如何用打字练习提升英语肌肉记忆与编程技能
  • 软考高项一年一考了!2025年信息系统项目管理师保姆级备考攻略(附4个月学习计划)
  • 如何快速上手AssetStudio:Unity资源提取终极指南
  • 2026年喷涂机厂家推荐指南:尘喷涂机/低压喷涂机/木饰面喷涂机生产线/膜压机 - 品牌策略师
  • 别再手动画图了!用Matlab遗传算法搞定车间布局,搬运成本直降30%
  • ADAS HIL测试省钱指南:如何用摄像头暗箱替代昂贵视频注入方案
  • 深度学习的完整学习路径是什么?分阶段学哪些内容?(收藏版)
  • python pydeck
  • Ostrakon-VL像素终端部署:飞桨PaddlePaddle后端兼容方案
  • 如何解锁WeMod完整功能:终极WandEnhancer配置指南