首页 > 其他分享 >20222326 2024-2025-1 《网络与系统攻防技术》实验六实验报告

20222326 2024-2025-1 《网络与系统攻防技术》实验六实验报告

时间:2024-11-17 22:09:25浏览次数:1  
标签:use 设置 漏洞 通过 端口 2024 2025 20222326 模块

一、实验内容

实验内容:

掌握metasploit的用法,下载完官方靶机Metasploitable2后,可以通过前期渗透、Vsftpd源码包后门漏洞(21端口)、SambaMS-RPC Shell命令注入漏洞(端口139)、Java RMI SERVER命令执行漏洞(1099端口)和PHP CGI参数执行注入漏洞(80端口)来具体实践,掌握metasploit,

本周学习内容总结:
基础知识:

@Metasploit,一款开源安全漏洞利用和测试工具,集成了各种平台上常见的溢出漏洞和流行的shellcode。

@模块:通过Metasploit框架所装载、集成并对外提供的最核心的渗透测试功能实现代码。可以分为辅助模块(Aux)、渗透攻击模块(Exploits)、后渗透攻击模块(Post)、攻击载荷模块(payloads)、编码器模块(Encoders)、空指令模块(Nops)。这些模块拥有很清晰的结构和预定义好的接口,并可以组合支持信息收集、渗透攻击与后渗透攻击拓展。

@基本的命令:
use +(auxiliary(辅助模块)&exploit(攻击模块)&payload(攻击载荷)&encode(编译器模块))+指定模块 【也可以先通过search 查找模块,后通过 use X (X是选定模块的序号)来运用】
show+ [exploits&payloads&encoder&auxiliary&options]:显示可使用的模块或选项 【最常用的是show options,其次就是 show payloads】
set + [options&payload]:设定选项或模块(图失败,原因是32位设备,使用的64位exploit) 【可以通过set 设置监听主机的IP地址、端口等等】
run&exploit:启用模块
back:取消当前指定模块,同时返回上级目录
search:搜索符合条件的模块,比如查询 search ms17-010相关的模块、

二、实验过程

(一)前期渗透

1.发现主机
(1)在kali命令行中输入命令msfconsole进入控制台,进入控制台后输入search arp_sweep 来搜索与 ARP 扫描相关的模块。

(2)从扫描结果可以看到auxiliary/scanner/discovery/arp_sweep就是我们需要的模块,通过use auxiliary/scanner/discovery/arp_sweep或者use 0我们可以使用该模块

(3)接下来需要设置一些关于靶机的信息,需要在靶机中通过ifconfig命令查看一下靶机的IP地址,

【靶机IP地址:192.168.85.155】

(4)在kali中设置通过show options来查看需要设置的必要信息:

设置目标主机(靶机)的IP地址:set RHOSTS 192.168.85.155,而后通过run或者exploit来运行。


【从运行结果可以看出,我们成功发现主机192.168.85.159】

2.端口扫描

(1)在msf中输入search portscan/tcp搜索与 TCP 端口扫描相关的模块。

(2)通过use auxiliary/scanner/portscan/tcp命令使用该模块后,再通过show options来查看需要设置的必须选项。

(3)现在需要设置的是目标主机的IP地址,可以通过set rhosts 192.168.85.159 来设置
(4)输入run运行,结果如下:

【可以看到1-10000范围内开着的端口】

3.扫描系统版本+漏洞

(1)通过search auxiliary/scanner/smb/smb_version命令搜索与 SMB 版本扫描相关的模块。

(2)通过use 0命令使用该模块,然后再通过show options查看需要设置的必要选项。


【可以看出,需要设置的是目标主机的IP地址】

(3)通过set rhosts 192.168.85.159设置,而后通过run运行,结果如下:


【可以看出目标主机的操作系统可能是 Unix版本是Samba 3.0.20 Debian

(4)在kali命令行中通过nmap --script=vuln 192.168.85.159来查看目标主机可能存在的漏洞。

(二)Vsftpd源码包后门漏洞(21端口)

漏洞背景介绍:Vsftpd(Very Secure FTP Daemon)是一个流行的 FTP 服务器软件,以其高性能和安全性著称。然而,在某些版本中,Vsftpd 被发现包含了一个后门,该后门允许攻击者在特定条件下获得对服务器的未授权访问。这个后门是在 2011 年被发现的,具体版本为 2.3.4。
触发条件:当 FTP 客户端发送一个用户名,该用户名以

标签:use,设置,漏洞,通过,端口,2024,2025,20222326,模块
From: https://www.cnblogs.com/20222326wangRong/p/18550902

相关文章

  • 2024-2025-1 20241406 刘书含《计算机基础与程序设计》第8周学习总结
    2024-2025-120241406《计算机基础与程序设计》第8周学习总结这个作业属于哪个课程 2024-2025-1-计算机基础与程序设计这个作业要求在哪里 如2024-2025-1计算机基础与程序设计第八周作业这个作业的目标 功能设计与面向对象设计>面向对象设计过程面向对象语言三要素汇编、编......
  • [考试记录] 2024.11.16 noip模拟赛14
    T1字符串构造机考虑将一个LCP条件拆分成两个,一个是相等的部分,使用并查集维护,另一个是不等的部分,两个串末尾的字符一定不相等,随便那啥维护。对于非法情况就是在同一个相等联通块内有不相等的条件。然后考虑从前往后贪心即可。#include<bits/stdc++.h>usingnamespacestd;#d......
  • MLLM_20241117
    Paper1题目:INFERENCEOPTIMALVLMSNEEDONLYONEVISUALTOKENBUTLARGERMODELS作者团队:KevinY.Li,SachinGoyal,JoãoD.Semedo,J.ZicoKolter(CMU)链接:https://arxiv.org/abs/2411.033121.论文试图解决什么问题?是否是一个新问题?论文试图解决VLMs推理阶......
  • 2024-2025-1 20241328 《计算机基础与程序设计》第八周学习总结
    2024-2025-120241328《计算机基础与程序设计》第八周学习总结作业信息课程2024-2025-1-计算机基础与程序设计作业要求2024-2025-1计算机基础与程序设计第八周作业作业目标功能设计与面向对象设计,面向对象设计过程,面向对象语言三要素,汇编、编译、解释、执行作......
  • 2024-2025-1 20241304 《计算机基础与程序设计》第8周学习总结
    2024-2025-120241304《计算机基础与程序设计》第8周学习总结作业信息|这个作业属于哪个课程|<2024-2025-1-计算机基础与程序设计)|>|-- |-- ||这个作业要求在哪里|<作业要求的链接>(如2024-2025-1计算机基础与程序设计第八周作业)||这个作业的目标|<学习目标功能设计与面......
  • 2024-2025-1 20241325 王向龙 《计算机程序与设计》第八周学习总结
    2024-2025-120241325《计算机基础与程序设计》第8周学习总结这个作业属于哪个课程2024-2025-1-计算机基础与程序设计这个作业要求在哪里如2024-2025-1计算机基础与程序设计第八周作业这个作业的目标功能设计与面向对象设计>面向对象设计过程面向对象语言三要素......
  • scratch绘制八个正方形 2024年9月scratch四级真题 中国电子学会 图形化编程 scratch四
    目录scratch绘制八个正方形一、题目要求1、准备工作2、功能实现二、案例分析1、角色分析2、背景分析3、前期准备三、解题思路1、思路分析2、详细过程四、程序编写五、考点分析六、推荐资料1、入门基础2、蓝桥杯比赛3、考级资料4、视频课程5、python资料s......
  • NOIP2024加赛5
    暴力操作(opt)拜谢丁真首先题目有一个很明显的性质:我们肯定只会对前\(\cfrac{n+1}{2}\)个数进行操作使它变小。最后的答案很明显没看出来具有二分答案的性质,考虑怎么check。实则就是要判断前\(\cfrac{n+1}{2}\)个数是否都能\(\lemid\)。我们可以方便的找出\(a_i\)变......
  • 2025年前端面试准备html篇
    时光飞逝,一晃已经工作了10年了,2014年一个人背着书包拉着箱子,下火车去做637路公交车的场景历历在目,637路公交车从起点坐到终点,开启了工作的第一站,这趟已经在路上行驶了10年的列车,经历多了多次上车与下车,这10年互联网高速的发展,有幸赶上这个时代,个人也得到了很大的成长。感谢,感......
  • 2024-2025-1 20241411《计算机基础与程序设计》第八周学习总结
    作业信息这个作业属于哪个课程https://edu.cnblogs.com/campus/besti/2024-2025-1-CFAP/这个作业要求在哪里https://www.cnblogs.com/rocedu/p/9577842.html#WEEK08这个作业的目标功能设计与面向对象设计,面向对象设计过程,面向对象语言三要素,汇编、编译、解释、执行......