实验四:CTF实践

实验目的

通过对目标靶机的渗透过程,了解CTF竞赛模式,理解CTF涵盖的知识范围,如MISC、PPC、WEB等,通过实践,加强团队协作能力,掌握初步CTF实战能力及信息收集能力。熟悉网络扫描、探测HTTP web服务、目录枚举、提权、图像信息提取、密码破解等相关工具的使用。

系统环境

Kali Linux 2、WebDeveloper靶机来源:https://www.vulnhub.com/

实验工具

不限

实验原理

本次实验的内容为CTF实践,那么首先我们应该了解什么是CTF,知己知彼才能百战不殆,相关CTF的介绍在这里我就不进行赘述了,想了解具体内容可以去看一看我的这一篇博客:什么是CTF?

试验步骤和内容

本次实验的目标:

获取靶机Web Developer 文件/root/flag.txt中flag

基本思路:

本网段IP地址存活扫描(netdiscover);网络扫描(Nmap);浏览HTTP 服务;网站目录枚举(Dirb);发现数据包文件 “cap”;分析 “cap” 文件,找到网站管理后台账号密码;插件利用(有漏洞);利用漏洞获得服务器账号密码;SSH 远程登录服务器;tcpdump另类应用。

下面来看具体操作

第一题:发现目标 (netdiscover),找到WebDeveloper的IP地址

这道题要求我们获得目标靶机的ip地址,这里我们使用nmap来进行扫描就可以实现啦。
首先确保我们和目标靶机处于同一网段下,然后使用nmap ip/24来对整个网段进行扫描,扫描出来的结果可能有很多,接下来就是要看我们对信息的筛选能力了,首先排除本机,然后查看端口开放情况,这里我们初步判断192.168.154.135就是我们寻找的目标靶机的ip:
在这里插入图片描述
再使用nmap -O ip来查看该ip对应的主机是什么操作系统:
在这里插入图片描述
已知我们的靶机为linux系统,这里扫描出来的系统也是linux,所以我们确定192.168.154.135就是目标靶机的ip

第二题:利用NMAP扫描目标主机,发现目标主机端口开放、服务情况,截图并说明目标提供的服务有哪些?(利用第一次实验知识点)

从图中可以看到目标主机开放了22端口和80端口分别提供了ssh和http服务,ssh服务主要是供类似telnet远程联机服务器的服务,http服务主要是提供网上信息浏览服务的功能。
在这里插入图片描述

第三题:若目标主机提供了HTTP服务,尝试利用浏览器访问目标网站。截图。是否有可用信息?

在上一题中我们发现目标靶机确实提供了HTTP服务,所以这里我们在kali里打开浏览器直接访问目标靶机的ip,可以发现我们成功的访问到目标网站:
在这里插入图片描述

第四题:利用whatweb探测目标网站使用的CMS模板。截图。分析使用的CMS是什么?

whatweb是一种web扫描工具,它可以用来确定服务器使用的CMS、博客平台、统计分析软件包、Java

  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
CTF (Capture The Flag) 是一种网络安全竞技赛,旨在通过解决各种与安全相关的难题,以寻找答案或获得指定目标的旗帜来获取得分。因此,CTF Base全家桶就是提供给CTF参赛者使用的一套工具和资源。 CTF Base全家桶通常包括以下几个方面的内容: 1. 编程技能:在CTF比赛中,编写脚本或程序来解决难题非常重要。CTF Base全家桶提供各种编程语言的学习资源、训练题目和工具,以帮助参赛者提高编程技能。 2. 漏洞利用和逆向工程:CTF比赛中常常需要攻破系统的漏洞和进行逆向工程,以获取隐藏的信息或漏洞利用。CTF Base全家桶提供有关常见漏洞类型和攻击技术的学习资料、实验环境和工具。 3. 密码学和加密算法:CTF比赛中,密码学知识和加密算法非常重要。CTF Base全家桶提供密码学基础知识、常见加密算法的分析工具和解密技术的学习资源。 4. 网络和Web安全:由于CTF比赛的主要平台是网络和Web,了解网络协议、网络安全原理以及Web漏洞是非常重要的。CTF Base全家桶提供网络安全基础知识、常见Web漏洞的学习资料和漏洞扫描工具等。 CTF Base全家桶为参赛者提供了一站式的学习和实践平台,以提高他们的网络安全技能和解决问题的能力。通过充分利用CTF Base全家桶中提供的资源和工具,参赛者能够更好地理解和攻克CTF比赛中的难题,从而在比赛中取得更好的成绩。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值