- 51
- 0
- 约1.44万字
- 约 25页
- 2021-03-11 发布于山东
- 举报
漏洞扫描实验报告
———————————————————————————————— 作者:
———————————————————————————————— 日期:
南京工程学院
实验报告
题 目 漏洞扫描
课 程 名 称
网络与信息安全技术
院(系、部、中心)
康尼学院
专
业
网络工程
班
级
K 网络工程1 11
学 生
姓 名
赵志鹏
学
号
2
40111 638
设 计
地 点
信息楼
A216
指 导
教 师
毛云贵
实 验
时
间
2014
年 3 月 13 日
实 验
成
绩
漏洞扫描
一:实验目的
熟悉 X-Sca n 工具的使用方法
熟悉工具的使用方法
3.会使用工具查找主机漏洞
4. 学会对弱口令的利用
了解开启主机默认共享以及在命令提示下开启服务的方法
6. 通过实验了解如何提高主机的安全性
: 实验环境
Vmw are 虚拟机,网络教学系统
: 实验原理
. 漏洞扫描简介
漏洞扫描是一种网络安全扫描技术 , 它基于局域网或 I nterne t远程检测目标网络或主机安全性。 通过漏洞扫描, 系统管理员能够发现所维护的Web 服务器的各种T CP/IP 端口的分配、开放的服务、 Web服务软件版本和这些服务及软件呈现在I ntern et 上的安全漏洞。漏洞扫描技术采用积极的、非破坏性的办法来检验系统是否含有安全漏洞。 网络安全扫描技术与防火墙、 安全监控系统互相配合使用 , 能够为网络提供很高的安全性。
漏洞扫描分为利用漏洞库的漏洞扫描和利用模拟攻击的漏洞扫描。
利用漏洞库的漏洞扫描包括 : CG I 漏洞扫描、 POP3漏洞扫描、 FTP漏洞扫描、 SSH漏洞扫描和 HTTP 漏洞扫描等。
利用模拟攻击的漏洞扫描包括 : U ni cod e 遍历目录漏洞探测、 FT P 弱口令探测、 OPENRelay邮件转发漏洞探测等。
二.漏洞扫描的实现方法
漏洞库匹配法
基于漏洞库的漏洞扫描 , 通过采用漏洞规则匹配技术完成扫描。 漏洞库是通过以下途径获取的 : 安全专家对网络系统的测试、黑客攻击案例的分析以及系统管理员对网络系统安全配置的实际经验。 漏洞库信息的完整性和有效性决定了漏洞扫描系统的功能 , 漏洞库应定期修订和更新。
插件技术(功能模块技术 )
插件是由脚本语言编写的子程序 , 扫描程序可以通过调用它来执行漏洞扫描 , 检测系统中存在的漏洞。插件编写规范化后,用户可以自定义新插件来扩充漏洞扫描软件的功能。这种技术使漏洞扫描软件的升级维护变得相对简单。
三.弱口令
通常帐户包含用户名及对应的口令。 当口令使用简单的数字和字母组合时,非常容易被破解,我们称这种口令为弱口令。X -Scan 工具中涵盖了很多种弱口令扫描方法,包括、 SSH、P OP3、IMAP、TEL NET、 WW W等。
为消除弱口令产生的安全隐患 , 我们需要设置复杂的密码 , 并养成定期更换密码的良好习惯。 复杂的密码包含数字 , 字母 ( 大写或小写 ) ,特殊字符等。例如 :1 2 3$%^jl css200 8 或1 23$%^JLCSS2008。
. Mi cr osoft- d s 漏洞
Wi ndows 系 存在一个拒 服 漏洞,因 Windows 默 开启的
m ic rosof t-ds 端口 (TCP 445) 允 程用 接。当 程用 送一个非
法的数据包到 micr osoft-d s端口( TCP 44 5) , 核心 源被LA NM AN服
占用, 致拒 服 攻 , 造成 屏。如一个攻 者 送一个 的 10k 大小
的 NUL L 字串数据流 TCP端口 445 , 引起的最常 的症状是 LANMAN 服 将占用大量的核心内存, 算机 出的 “ ?” 的告警声将被声卡 无法装 的 状 所替代 , IIS 不能 asp 的 面服 , 作 管理 去重启服 器 ,系 将会 示你没有 限关 或重启 算机。 重的 , 以后 算机只要一打开 , 就会自 消耗 100%的 CPU 源 , 根本无法 行正常的工作 , 而且很 恢复 来。
. 工具 介
1. X-Scan
X-Sc an是国内最著名的 合 描器之一 , 它把 描 告和安全焦点网
站相 接 , 描到的每个漏洞 行“ 等 ” 估,并提供漏洞描述、漏洞
溢出程序 , 方便网管 、 修 漏洞 ,X-Sc an采用多 程方式 指定 I P地址段
( 或 机 ) 行安全漏洞 , 支持插件功能 , 提供了 形界面和命令行两种操作
方式, 描内容包括 : 程操作系 型及版本, 准端口状 及端口 BANNER
信息,C GI 漏洞 ,IIS 漏洞 ,R PC漏洞 , SQL-S ERVER、、SM
您可能关注的文档
最近下载
- 2025年最新部编版五年级语文下册1-8单元教材分析(全册) .pdf VIP
- 山东省烟台龙口市(五四制)2024-2025学年六年级上学期期末考试历史试题.pdf VIP
- 青少年编程:NOIP CSP 初赛篇.pdf VIP
- 2024年河南豫能控股股份有限公司招聘笔试真题汇总.docx VIP
- 小学科学教育三年规划实施方案.docx VIP
- 视频会议摄像机安装指导书.docx VIP
- 波束匹配-5G网络自适应技术.doc VIP
- 2025年河南豫能控股股份有限公司招聘考试笔试试题(含答案).docx VIP
- 急性心肌梗死PBL教学指南:临床思维培养与典型案例实战解析.pptx VIP
- iso9000实战大全iso9001教材iso9000培训讲义iso9000简述.pptx VIP
原创力文档

文档评论(0)