【CTF-MISC-流量】从TCP协议中查询开放的端口到ARP欺骗中识别真实网关

发布时间:2026/9/10 20:28:11

【CTF-MISC-流量】从TCP协议中查询开放的端口到ARP欺骗中识别真实网关 题目KnightCTF 2026https://2026.knightctf.com/第一题 ReconnaissanceQuestion: Our IDS flagged some suspicious scanning activity in the first capture.The attacker was probing our network to identify potential entry points. Analyze the traffic and determine how many ports were found to be open on the target system.翻译我们的IDS在首次捕获时标记出了一些可疑的扫描活动。攻击者正在探查我们的网络以识别潜在的入口点。请分析这些流量并确定在目标系统中发现了多少个处于开放状态的端口。第二题 Gateway IdentificationDuring the initial reconnaissance, the attacker gathered information about the network infrastructure. We need to identify the vendor of the network device acting as the default gateway in this capture. This information could help us understand if any vendor-specific vulnerabilities were exploited.Flag Format KCTF{vendor_name}Use pcap1.pcapng to solve this challengeAuthor: TareqAhamed (0xt4req)翻译在初始侦察过程中攻击者收集了有关网络基础设施的信息。我们需要识别在此捕获中充当默认网关的网络设备的供应商。这些信息可以帮助我们了解是否有任何特定于供应商的漏洞被利用。解题第一题加载流量包筛选开放的端口TCP连接建立的三次握手过程第一次握手 客户端向服务器发送SYN包 tcp.flags.syn 1, tcp.flags.ack0 表示请求建立连接第二次握手 如果服务器的对应端口是开放的会返回SYNACK包 tcp.flags.syn 1, tcp.flags.ack1 表示接受连接请求第三次握手 客户端发送ACK包 tcp.flags.syn 0, tcp.flags.ack1 完成连接建立因此我们使用 tcp.flags.syn 1 and tcp.flags.ack1 搜索到的端口是开放的第二次握手如果不开放则返回RSTACK包用tcp.flags.reset1 and tcp.flags.ack 1进行搜索tcp.flags.syn1andtcp.flags.ack1识别攻击者与目标系统IP虽然识别出来了39个开放的端口但题目问的目标系统有多少个开放的端口所以我们要确定攻击者和目标系统的IPtcp.flags.syn1 and tcp.flags.ack 0 过滤出的是 TCP连接请求的第一个包。正常网络通信中设备通常只会向特定端口发送少量SYN包用于建立必要的连接。而攻击者在进行端口扫描时向同一目标IP的 大量不同端口 发送SYN包且通常只发送SYN包不完成完整的三次握手即没有后续的ACK包。tcp.flags.syn1andtcp.flags.ack0由此确认攻击者IP为192.168.1.104目标系统IP为192.168.1.102筛选开放的端口时 加上攻击者和目标系统的IP精确统计目标系统对攻击者的SYNACK响应只关注目标系统192.168.1.102对攻击者192.168.1.104的响应SYNACK包的源端口就是目标系统上开放的端口tcp.flags.syn1andtcp.flags.ack1andip.src192.168.1.102 andip.dst192.168.1.104发现开放端口为22SSH和80HTTP答案KCTF{2}第二题查看ARP数据包题目要确定网关的设备型号那我们需要确定网关的IP地址默认网关会发送ARP查询包来维护网络设备的MAC地址表ARP协议用于将IP地址映射到MAC地址所以我们查看ARP数据包了解网络设备的IP和MAC地址对应关系arp但发现多个设备的IP和MAC地址对应关系需要进一步筛选查找DHCP信息DHCP服务器在分配IP地址时会发送会在响应中包含默认网关信息。DHCP通信包含四个阶段需要区分客户端请求和服务器响应阶段数据包类型发送方接收方主要作用1. 发现DHCP Discover客户端广播寻找DHCP服务器2. 提供DHCP Offer服务器广播/单播提供IP地址等配置3. 请求DHCP Request客户端广播请求接受提供的配置4. 确认DHCP ACK服务器广播/单播确认配置并提供网关等信息dhcp只发现了DHCP Request数据包第3阶段关键特征Message type: Boot Request (1) 明确是客户端请求Source Address: 0.0.0.0 客户端还没有IP地址Destination Address: 255.255.255.255 广播发送Requested IP Address (192.168.1.101) 客户端请求特定IP并不是我们想要的DHCP Offer或者DHCP ACK继续分析ARP请求模式arp.opcode1 表示这是ARP请求包询问谁拥有这个IP请告诉我你的MAC地址arp.opcode2 表示ARP响应包回答我拥有这个IP我的MAC地址是…arp.opcode1发现结果中存在两种情况大量重复的 Who has 192.168.1.100? Tell 192.168.1.1。解释 IP 地址为 192.168.1.1 的设备很可能是这个局域网的默认网关或路由器在持续、高频地询问 192.168.1.100 的 MAC 地址。LiteonTechno_7e:74:6b (9c:2f:9d:7e:74:6b)与之前的攻击IP192.168.1.104的MAC地址相同且操作很像典型的网络侦察行为尝试扫描192.168.253.0/24和172.16.30/24等网段的活跃主机所以192.168.1.1是网关设备分析网关数据包通过查看网关IP192.168.1.1对应的MAC地址可以确定其供应商。所有来自192.168.1.1的数据包都使用相同的MAC地址88:bd:09:38:d7:a0供应商为NetisTechnol答案KCTF{Netis}附录ARP扫描原理流量包里包含非常经典的ARP扫描探测行为通常也被称为ARP Sweep或ARP Discovery。1. 攻击者的真实IP192.168.1.104为什么没出现在数据包里流量显示攻击者没有使用自己的真实IP。数据包中Tell 192.168.0.1是一个伪造的源IP地址Sender Protocol Address。为什么这么做这是一种ARP欺骗扫描或隐蔽扫描的手法隐藏自身攻击者192.168.1.104不想暴露自己的真实IP避免被日志记录或直接追踪。伪装成网关192.168.0.1通常是这个/24子网的默认网关地址。伪装成网关可能会让目标主机在回应时更“配合”或者为后续的中间人攻击做准备。试探网络结构通过观察哪些IP地址有ARP回应攻击者可以绘制出当前活跃主机的网络地图而且自己还不暴露。2. 为什么要发送这么多包询问 192.168.0.2 到 192.168.0. …这是主机发现阶段。攻击者想要知道在这个192.168.0.0/24网段里哪些IP地址是活跃的即有哪些机器在线。这些活跃IP地址对应的MAC地址是什么。原理ARP协议是局域网的“电话簿”。当一个设备想知道某个IP地址对应的MAC地址时它会广播一个“Who has [IP]? Tell [Sender IP]”的请求。如果该IP地址的设备在线它就会单播回复“Hey[IP] is at [MAC]”。所以攻击者通过依次询问.2,.3,.4… 直到.254来“敲门”。有回应的就是在线主机。3. 告诉 192.168.0.1攻击者能收到么答案是能收到但方式不是直接的。数据包是广播的注意看目标MAC地址是Broadcast(FF:FF:FF:FF:FF:FF)。这意味着这个ARP请求会被发送到整个局域网的所有设备。所有设备都能“听到”包括攻击者自己的网卡LiteonTechno_7e:74:6b以及网段内所有其他主机。但只有被问到的目标会回复当攻击者发出Who has 192.168.0.2? Tell 192.168.0.1时IP地址为 192.168.0.2 的主机如果在线会认为192.168.0.1伪造的网关在找它。于是.2主机会单播一个ARP回复给192.168.0.1。攻击者如何截获回复——这里就是关键因为192.168.0.1这个IP是攻击者伪造的实际拥有这个IP的网关如果存在可能会收到回复并感到困惑因为MAC地址不匹配或者直接忽略。为了确保能收到回复攻击者几乎必定同时开启了“混杂模式”和“ARP欺骗”。混杂模式让他的网卡接收所有流经网络的包而不仅仅是发给自己的包。这样他就能“偷听”到那些回复给192.168.0.1的单播包。ARP欺骗他可能已经或即将向网络发送虚假的ARP通告声称192.168.0.1的MAC地址就是他自己的MACLiteonTechno_7e:74:6b。这样一来所有想发给网关192.168.0.1的流量包括这些ARP回复实际上都会发到他的机器上。总结攻击者在做什么这是一个典型的、带有IP欺骗的主动ARP扫描。目的发现192.168.0.0/24网段内所有在线的主机及其MAC地址。手段伪造源IP (192.168.0.1) 以隐藏自身 (192.168.1.104)。发送大量ARP广播请求进行“地毯式轰炸”。后续可能网络侦察绘制目标网络拓扑。为更高级的攻击做准备如ARP欺骗中间人攻击、针对特定主机的漏洞利用等。
延伸阅读

更多相关文章

2026/9/9 16:03:37

PIX4 uORB 内部消息总线详解

PIX4 uORB 内部消息总线详解1、引言:什么是 uORB?2、 uORB 的核心概念与工作原理2.1 、主题(Topic)2.2、 发布者(Publisher)与订阅者(Subscriber)2.3、 消息(Message&…

2026/9/10 17:29:06

LinkSwift:九大网盘直链解析的终极技术实现指南

LinkSwift:九大网盘直链解析的终极技术实现指南 【免费下载链接】Online-disk-direct-link-download-assistant 一个基于 JavaScript 的网盘文件下载地址获取工具。基于【网盘直链下载助手】修改 ,支持 百度网盘 / 阿里云盘 / 中国移动云盘 / 天翼云盘 /…

2026/9/10 20:24:17

基于突变注释网络的泛基因组压缩技术解析

1. 项目背景与核心价值这个项目标题"Nature Genetics | 基于突变注释网络的泛基因组压缩"直指当前基因组学研究的前沿挑战。随着测序技术的飞速发展,海量的基因组数据给存储、传输和分析带来了巨大压力。传统方法处理单个基因组尚可,但当面对成…

2026/9/10 20:24:17

怀化电商短视频制作:AI助力直播带货

来源:唐sirAI(www.tangsir.cc) | 电话:18874530691━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━随着AI技术的飞速发展,怀化电商短视频已经成为怀化本地企业数字化营销的重要趋势…

2026/9/10 20:24:17

大数据ETL中的元数据管理实践与架构设计

1. 大数据ETL中的元数据管理核心价值在数据仓库建设项目中,我们团队曾遇到过这样的困境:凌晨3点接到告警,某个关键报表数据异常,但排查时发现没人能说清楚这个数据字段的加工路径和依赖关系。这种场景正是元数据管理要解决的核心问…

2026/9/10 20:24:17

expo-image 深度指南:Expo 跨平台高性能图片组件完全解析

expo-image 深度指南:Expo 跨平台高性能图片组件完全解析 【免费下载链接】expo An open-source framework for making universal native apps with React. Expo runs on Android, iOS, and the web. 项目地址: https://gitcode.com/GitHub_Trending/ex/expo …

2026/9/10 16:39:38

超人会飞不算本事:系统稳定依赖清晰规则与边界设计

开头先不绕弯子。“#斯坦李吐槽dc 所以超人是无缘无故会飞的嘛哈哈哈哈哈哈哈锤哥真是技术人才啊!#雷神 #复联”这类调侃式短标题,第一波冲击力在于它把两个宇宙的角色塞进同一个吐槽箱里,但细想一下就能发现,它真正碰到的根本不是…

2026/9/10 11:16:38

超人VS蜘蛛侠:拆解超级IP的影响力与传播方法论

把“蜘蛛侠 vs 超人”放在 CSDN 上聊,可能很多人第一反应是走错片场了。但如果把这两个角色看成“两个持续运营了 80 多年的文化产品”,你会发现,这场比较本质上是两个不同 IP 策略的长期结果对比:超人赢在定义了整个超级英雄题材…

2026/9/9 16:31:09

基于CNN的调制信号识别:MATLAB实现时频图分类实战

简介:本资源是一套面向通信工程与信号处理方向学习者、研究者的深度学习实践方案,聚焦调制信号自动检测与识别这一典型无线通信任务,解决传统方法依赖人工特征、低信噪比下性能下降等痛点。压缩包共12个文件(10.73MB)&…

2026/9/10 0:00:55

目录对比去重实战:用哈希算法精准清理重复文件

我电脑里现在还有一块换了三次机的“数据墓地”硬盘,里面存着2016年以前所有旧笔记本的完整备份。平时不觉得有什么,直到前阵子想把它整理归档,发现同一个安装包、同一批照片、同一份论文草稿,在几个不同的备份目录里反复出现。更…

2026/9/10 0:00:55

Leaflet离线地图完整Demo合集:内网部署与坐标纠偏实战

简介:这是一份面向Web GIS开发者的LeafLet离线地图示例合集,帮助开发者快速掌握离线地图从搭建到交互的完整流程。压缩包共723个文件,大小14.06MB,以319个js脚本、175个html页面和29个css样式文件为主体,配合png/svg图…

2026/9/10 0:00:55

MATLAB读取Rinex 3.02观测文件:多系统GNSS数据解析实战

简介:基于MATLAB开发的Rinex3.02版观测文件(o文件)读取代码包,面向卫星定位导航方向的学习者与研究人员,用于解决新版观测文件的数据解析、历元提取与时间转换问题。压缩包共4个文件,包含两个m脚本、一个19…

2026/9/10 12:32:02

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/10 15:19:50

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/10 15:49:53

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
咨询二维码