实验内容:
一、日志审计:安全日志的开启,对登陆成功、失败的审计、日志查看与审计
二、Web服务器设置:
1.网站搭建与IIS安全设置
2.Web服务器证书(SSL)的配置(不考)
3.sql注入
4.Web日志查看
三、Windows密码分析:mimikatz的应用
四、抓包分析:Wireshark分析、SQL注入数据包、网站后台登录数据包(在其他实验中会一一用到,不单独分析)
五、端口扫描软件:nmap、扫描类型抓包分析
六、进程分析:Psexec远程执行cmd
一、日志审计
1.安全日志的开启,对登陆成功、失败的审计
按下“Win+R”,输入“secpol.msc”,这个打开的是“本地安全策略” (值得注意的是,如果你使用的是笔记本电脑,或者说你的Windows是家庭版,它是默认没有本地安全策略的)、然后在左侧的“安全设置”中选择“本地策略”,再选择“审核策略”,点击“审核登录事件”,勾选“成功”和“失败”(应该是默认开启的),然后点击“确定”即可
2.日志查看与审计
按下“Win+R”,输入“eventvwr.msc”,这个打开的是“事件查看器”(如果是在虚拟机中,每次开机会自动打开它)、然后选择“Windows 日志”,再选择“安全”,即可看到各种安全相关的日志。选择一个双击打开后,就可以查看比如“事件ID”等相关数据
常见事件ID:
4624登录成功
4625登录失败
4627用户注销
4720创建新用户
7045创建服务
二、Web服务器设置
1.网站搭建与IIS安全设置
打开“控制面板”,选择“程序和功能”中的“启动或关闭Windows功能”,打开“Internet Information Services”→“万维网服务”→“应用程序开发功能”,勾选“ASP”文件,点击“确定”
打开“IIS”,展开“STU001”,选择“网站”,在右侧操作栏中选择“添加网站”,并为你的网站设置网站名称、物理路径(不要嵌套,尽量不要放在C盘)、端口(改成8080),最后“确定”即可
选择和“网站”同目录的“应用程序池”,找到并选中自己的网站,在右侧找到“高级设置”,将“启用32位应用程序”改为“True”。再回到“网站”并选择自己的网站,找到“ASP”这个选项,将“启用父路径”改为“True”。最后点击右侧“浏览网站”检测是否搭建完成
需要注意的是,搭建网站是需要一个具体的,含有网站各种代码的源文件的。具体体现在“为网站设置物理路径”这一步,不是说你随便选个路径就可以的,那个路径指向的文件里面必须包含你的ASP动态网页源文件(不然总不能凭空变出一个网页吧),然后你才能搭建出一个网站,不然肯定会报错。如果是自己学习,那你就可以自己去写代码搭建一个自己喜欢的网站,但是在考试中,这个源文件往往是题目会自带的,你只需要把它放在桌面,或者随便哪里,然后把物理路径指向它就可以了!
2.Web日志查看
这里把它提前到sql注入之前,是因为我觉得wireshark和日志都先设置好会比较好一点
首先,在你之前IIS的“网站”里面,点击和“ASP”差不多位置的“日志”,然后设置它的“目录”,你可以把它放在一个你方便看的位置,也可以不管它,只是你到时候要去那个默认位置查看日志文档,可能找起来不方便
然后打开wireshark,选择“Adapter for lookback traffic capture”,然后直接输入“http”,就可以查看它发起的各种攻击行为,然后选择写有“POST”的那一个数据包,打开后就能看到攻击者登录后台输入的用户名和密码
3.sql注入
需要下载DSQLTools(啊D)
打开DSQLTools,先选择“扫描注入点”,在“网站地址”中输入对应网站的网址。然后选择“SQL注入检测”,点击“检测”,在“检测表段”中选择“admin”,在“检测字段”中选择“username”和“password”,然后点击“检测内容”。最后就能在下面得到对应的username和password,其中它有可能是MD5加密的,需要去cmd5.com解密MD5密文。在最开始“扫描注入点”的时候,最下面会有它找出来的存在漏洞的网页,右键并且复制它到“管理入口检测”中,点击“检测管理入口”,选择一个正确的网页,右键它并且选择“通过IE打开链接”,进入到网站的后台入口,然后使用对应的用户名和密码登录网站后台,完成一次SQL注入攻击
这个时候你的日志文件和wireshark里面都可以看到对应的攻击行为记录了
三、Windows密码分析
此实验必须在虚拟机内完成
首先要给虚拟机安装VMwareTools,才可以传输文件,具体操作是点击最上方的“虚拟机”选项,选择“重新安装VMwareTools”,一直点下一步即可
把mimikatz.exe放在C盘里面,然后使用管理员身份打开cmd,连续输入两次“cd..”退回到C盘根目录,然后输入“mimikatz.exe”来启动它,再输入“privilege::debug”,回车后输入“sekurlsa::logonpasswords”即可抓取密码。
退出后重新打开一次cmd,同样的操作,只是一次性输入【mimikatz.exe ""privilege::debug"" ""sekurlsa::logonpasswords full"" exit>log.txt】将抓取到的密码导出到log.txt文件,然后打开它即可
四、端口扫描
先安装nmap,一路无脑同意确定就行
管理员身份打开cmd,输入“nmap.exe”可以看到nmap的各种命令。根据题目要求输入对应的代码:
-sT:扫描 TCP 数据包以建立的连接 connect()
-sS:扫描 TCP 数据包带有 SYN 数据的标记
-sP:以 ping 方式进行扫描
-sU:以 UDP 数据包格式进行扫描
-sF,-sX,-sN:以 Fin,Xmas,Null 方式扫描
注意:Nmap 扫描试验中,由于扫描工具的本身的局限性不能在物理网卡上设置多个 ip 地址,请确保单 IP 环境,同时需要连续回车才能得到结果
然后打开wireshark,选择“以太网”,根据扫描的类型确定过滤语句
ACK -- TCP connent RST -- TCP SYN
ip.addr==<ip地址>&&tcp.connection.ack\rst(二选一)
找到后打开即可
五、进程分析
首先在C盘创建一个link32.bat文件,然后选中并右键,点击“在记事本中编辑”,输入calc
然后在管理员状态打开powershell,输入以下代码:
echo $profile
Test-Path $profile
New-Item -Path $profile -Type File -Force
$string='Start-Process "C:\Windows\System32\calc.exe"'
$string | Out-File -FilePath $Profile -append
more $profile
Set-ExecutionPolicy RemoteSigned -Scope Currentuser
Y
关闭后直接打开powershell,出现计算器弹窗既为正确