网络安全实验十三 渗透测试项目

简介: 网络安全实验十三 渗透测试项目

一、实验目的

1、利用网站漏洞获取该服务器shell;(网页关入侵--铜牌任务)

2、新建一用户并将权限提升至管理员;(入侵提权--银牌任务)

3、获得服务器上的关键敏感数据(C:\console)内。(信息窃取--金牌任务)

二、实验环境

某互联网公司授权你对其网络安全进行模拟黑客攻击渗透。在XX年XX月XX 日至XX年XX月XX日,对某核心服务器进行入侵测试,据了解,该web服务器(10.1.1.178)上 C:\consle存储有银行的关键敏感数据。实验工具可在实验机内的“c:\tools”中找到和访问:http://tools.hetianlab.com/tools/ 找寻。

三、实验内容与实验要求

1.利用网站漏洞获取该服务器shell;(网页关入侵--铜牌任务)

步骤:写一个.jpg的木马文件,更改浏览器设置代理为127.0.0.1:8080,打开burpsuite的intercept is on,再上传jpg,上传的请求就发给burpsuite,把后缀名改为php,再点击forward放行,.php就可以上传了。打开中国菜刀的exe文件,编辑添加木马文件地址,添加后双击,连上了。

2、新建一用户并将权限提升至管理员;(入侵提权--银牌任务)

步骤:在虚拟终端输入创建一个名叫hacker密码为111111的用户,但直接添加到管理组提升不了权限,远程桌面过去,输入账号hacker密码111111即可登录,登陆后发现没有administrators这个组,用whoami /all查看获取本地系统上所有用户(访问令牌)的用户名和组信息,注意到第一个的类型是别名(另外两个是已知),改名将hacker添加到管理组,成功执行,可以看到组成员多了一项。

3、获得服务器上的关键敏感数据(C:\console)内。(信息窃取--金牌任务)

步骤:再次登陆远程桌面,添加新连接,登录远程主机后,对此文件夹还是没有权限,右击,修改一下文件夹的安全属性,添加hacker的权限为完全控制,再次双击打开,成功获取信息,完成任务。

四、实验过程与分析

五、实验结果总结

通过实验学习到利用网站漏洞获取该服务器shell,新建一用户并将权限提升至管理员以及获得服务器上的关键敏感数据内。刚开始进入时经常出错,访问页面不显示,后来通过和同学交流才得以解决。

目录
相关文章
|
1月前
|
JavaScript Linux 区块链
DApp测试网络Ganache本地部署并实现远程连接
DApp测试网络Ganache本地部署并实现远程连接
|
1月前
|
Java Spring
【编程笔记】在 Spring 项目中使用 RestTemplate 发送网络请求
【编程笔记】在 Spring 项目中使用 RestTemplate 发送网络请求
94 0
|
1月前
|
网络协议 Shell Linux
【Shell 命令集合 网络通讯 】⭐⭐⭐Linux 测试与目标主机之间的网络连接ping 命令 使用指南
【Shell 命令集合 网络通讯 】⭐⭐⭐Linux 测试与目标主机之间的网络连接ping 命令 使用指南
43 1
|
5天前
|
SQL 安全 测试技术
2021年职业院校技能大赛“网络安全”项目 江西省比赛任务书—B模块
B模块涵盖安全事件响应和网络数据取证,涉及多项应用安全挑战。任务包括使用nmap扫描靶机、弱口令登录、生成反弹木马、权限验证、系统内核版本检查、漏洞源码利用、文件名和内容提取等。此外,还有Linux渗透测试,要求访问特定目录下的文件并提取内容。应用服务漏洞扫描涉及服务版本探测、敏感文件发现、私钥解密、权限提升等。SQL注入测试需利用Nmap扫描端口,进行SQL注入并获取敏感信息。应急响应任务包括处理木马、删除恶意用户、修复启动项和清除服务器上的木马。流量分析涉及Wireshark数据包分析,查找黑客IP、枚举测试、服务破解等。渗透测试任务涵盖系统服务扫描、数据库管理、漏洞利用模块搜索等。
11 0
|
1月前
|
弹性计算 网络协议 关系型数据库
网络技术基础阿里云实验——企业级云上网络构建实践
实验地址:<https://developer.aliyun.com/adc/scenario/65e54c7876324bbe9e1fb18665719179> 本文档指导在阿里云上构建跨地域的网络环境,涉及杭州和北京两个地域。任务包括创建VPC、交换机、ECS实例,配置VPC对等连接,以及设置安全组和网络ACL规则以实现特定服务间的互访。例如,允许北京的研发服务器ECS-DEV访问杭州的文件服务器ECS-FS的SSH服务,ECS-FS访问ECS-WEB01的SSH服务,ECS-WEB01访问ECS-DB01的MySQL服务,并确保ECS-WEB03对外提供HTTP服务。
|
1月前
|
Java PHP 数据库
在护卫神上部署javaWeb项目,已经测试通过
在护卫神上部署javaWeb项目,已经测试通过
11 0
网络技术基础(19)——PPPoE实验
【3月更文挑战第5天】该文介绍了PPPoE拨号上网的模拟实验。通过运营商提供的PPPoverEthernet服务,设备可以动态获取内网地址并连接到Internet。实验包括服务器和客户端的配置:服务器设置地址池、认证账号和虚拟模板,并绑定到物理接口;客户端配置拨号规则、虚拟拨号口及内网网关,以实现永久在线连接。实验结果显示,客户端成功通过Dialer接口连接到服务器,实现了上网功能。
|
1月前
|
存储 测试技术 C++
P2P网络下分布式文件共享场景的测试
P2P网络下分布式文件共享场景的测试
33 6
|
1月前
ping 测试主机之间网络连通性
ping 测试主机之间网络连通性。
58 1
|
1月前
|
网络虚拟化
计算机网络VLAN实验
计算机网络VLAN实验