网络安全技术实验全解 📅 发布时间:2026/9/2 8:45:20 👁 浏览次数: 实验内容一、日志审计安全日志的开启对登陆成功、失败的审计、日志查看与审计二、Web服务器设置1.网站搭建与IIS安全设置2.Web服务器证书SSL的配置(不考)3.sql注入4.Web日志查看三、Windows密码分析mimikatz的应用四、抓包分析Wireshark分析、SQL注入数据包、网站后台登录数据包在其他实验中会一一用到不单独分析五、端口扫描软件nmap、扫描类型抓包分析六、进程分析Psexec远程执行cmd一、日志审计1.安全日志的开启对登陆成功、失败的审计按下“WinR”输入“secpol.msc”这个打开的是“本地安全策略” (值得注意的是如果你使用的是笔记本电脑或者说你的Windows是家庭版它是默认没有本地安全策略的)、然后在左侧的“安全设置”中选择“本地策略”再选择“审核策略”点击“审核登录事件”勾选“成功”和“失败”(应该是默认开启的)然后点击“确定”即可2.日志查看与审计按下“WinR”输入“eventvwr.msc”这个打开的是“事件查看器”(如果是在虚拟机中每次开机会自动打开它)、然后选择“Windows 日志”再选择“安全”即可看到各种安全相关的日志。选择一个双击打开后就可以查看比如“事件ID”等相关数据常见事件ID4624登录成功4625登录失败4627用户注销4720创建新用户7045创建服务二、Web服务器设置1.网站搭建与IIS安全设置打开“控制面板”选择“程序和功能”中的“启动或关闭Windows功能”打开“Internet Information Services”→“万维网服务”→“应用程序开发功能”勾选“ASP”文件点击“确定”打开“IIS”展开“STU001”选择“网站”在右侧操作栏中选择“添加网站”并为你的网站设置网站名称、物理路径(不要嵌套尽量不要放在C盘)、端口(改成8080)最后“确定”即可选择和“网站”同目录的“应用程序池”找到并选中自己的网站在右侧找到“高级设置”将“启用32位应用程序”改为“True”。再回到“网站”并选择自己的网站找到“ASP”这个选项将“启用父路径”改为“True”。最后点击右侧“浏览网站”检测是否搭建完成需要注意的是搭建网站是需要一个具体的含有网站各种代码的源文件的。具体体现在“为网站设置物理路径”这一步不是说你随便选个路径就可以的那个路径指向的文件里面必须包含你的ASP动态网页源文件(不然总不能凭空变出一个网页吧)然后你才能搭建出一个网站不然肯定会报错。如果是自己学习那你就可以自己去写代码搭建一个自己喜欢的网站但是在考试中这个源文件往往是题目会自带的你只需要把它放在桌面或者随便哪里然后把物理路径指向它就可以了2.Web日志查看这里把它提前到sql注入之前是因为我觉得wireshark和日志都先设置好会比较好一点首先在你之前IIS的“网站”里面点击和“ASP”差不多位置的“日志”然后设置它的“目录”你可以把它放在一个你方便看的位置也可以不管它只是你到时候要去那个默认位置查看日志文档可能找起来不方便然后打开wireshark选择“Adapter for lookback traffic capture”然后直接输入“http”就可以查看它发起的各种攻击行为然后选择写有“POST”的那一个数据包打开后就能看到攻击者登录后台输入的用户名和密码3.sql注入需要下载DSQLTools(啊D)打开DSQLTools先选择“扫描注入点”在“网站地址”中输入对应网站的网址。然后选择“SQL注入检测”点击“检测”在“检测表段”中选择“admin”在“检测字段”中选择“username”和“password”然后点击“检测内容”。最后就能在下面得到对应的username和password其中它有可能是MD5加密的需要去cmd5.com解密MD5密文。在最开始“扫描注入点”的时候最下面会有它找出来的存在漏洞的网页右键并且复制它到“管理入口检测”中点击“检测管理入口”选择一个正确的网页右键它并且选择“通过IE打开链接”进入到网站的后台入口然后使用对应的用户名和密码登录网站后台完成一次SQL注入攻击这个时候你的日志文件和wireshark里面都可以看到对应的攻击行为记录了三、Windows密码分析此实验必须在虚拟机内完成首先要给虚拟机安装VMwareTools才可以传输文件具体操作是点击最上方的“虚拟机”选项选择“重新安装VMwareTools”一直点下一步即可把mimikatz.exe放在C盘里面然后使用管理员身份打开cmd连续输入两次“cd..”退回到C盘根目录然后输入“mimikatz.exe”来启动它再输入“privilege::debug”回车后输入“sekurlsa::logonpasswords”即可抓取密码。退出后重新打开一次cmd同样的操作只是一次性输入【mimikatz.exe privilege::debug sekurlsa::logonpasswords full exitlog.txt】将抓取到的密码导出到log.txt文件然后打开它即可四、端口扫描先安装nmap一路无脑同意确定就行管理员身份打开cmd输入“nmap.exe”可以看到nmap的各种命令。根据题目要求输入对应的代码-sT扫描 TCP 数据包以建立的连接 connect()-sS扫描 TCP 数据包带有 SYN 数据的标记-sP以 ping 方式进行扫描-sU以 UDP 数据包格式进行扫描-sF,-sX,-sN以 Fin,Xmas,Null 方式扫描注意Nmap 扫描试验中由于扫描工具的本身的局限性不能在物理网卡上设置多个 ip 地址请确保单 IP 环境同时需要连续回车才能得到结果然后打开wireshark选择“以太网”根据扫描的类型确定过滤语句ACK -- TCP connent RST -- TCP SYNip.addrip地址tcp.connection.ack\rst二选一找到后打开即可五、进程分析首先在C盘创建一个link32.bat文件然后选中并右键点击“在记事本中编辑”输入calc然后在管理员状态打开powershell输入以下代码:echo $profileTest-Path $profileNew-Item -Path $profile -Type File -Force$stringStart-Process C:\Windows\System32\calc.exe$string | Out-File -FilePath $Profile -appendmore $profileSet-ExecutionPolicy RemoteSigned -Scope CurrentuserY关闭后直接打开powershell出现计算器弹窗既为正确