简单的中间人攻击实验 📅 2026/7/31 3:39:41 今天主要是做了一下一个非常非常简单的中间人的攻击人实验。一、前期环境准备准备三台主机为windows2025服务器、windows3、kali攻击机IP地址如下图所示Windows2025服务器的IP地址10.0.0.15如图所示Windows3的IP地址10.0.0.10如图所示Kali攻击机的IP地址10.0.0.11如图所示在windows2025服务器上进行DNS管理配置使其余两台主机能够通过www.cxy.com访问到10.0.0.1的页面结果图如下所示Windows2025服务器Windows3因为浏览器版本问题图片无法正常显示Kali攻击机可以看到我们通过访问www.cxy.com可以正常访问。二、攻击操作在kali攻击机中找到etercap-pkexec软件并打开打开界面如图所示找到host选项如图所示选择扫描结果如图所示可以扫描到在这个网卡里面的所有主机的IP地址和MAC地址我们将其两个地址添加到目标选择中如图所示先查看kali攻击机上监听的端口,如图所示可以看到其中并没有开启80端口的监听httpd服务并没有启用我们需要启用httpd服务如图所示可以看到监听的服务端口也开启服务已经开启我们先访问一下本地的服务如图所示进入etercap-pkexec的配置文件针对 www.cxy.com 域名将其流量引导到攻击者控制的 10.0.0.11 服务器重启httpd如图所示然后找到ARP欺骗的选项如图所示找到plugins项择manage plugins选择dns欺骗三、结果在window3上访问www.cxy.com可以看到当前页面为kali攻击机的页面如图所示解析出来的DNS如图所示知识点与思路总结1. 实验核心知识点1中间人攻击Man-in-the-Middle Attack原理攻击者秘密插入通信双方之间拦截、窃听或篡改通信数据。本实验通过 ARP 欺骗和 DNS 欺骗实现流量劫持。2ARP 欺骗ARP Spoofing利用 ARP 协议无状态、无认证的缺陷伪造 ARP 响应包。使目标主机将攻击者的 MAC 地址误认为网关或其他主机的 MAC 地址。攻击机Kali成为受害者Windows3与服务器Windows2025之间的“中间人”。3DNS 欺骗DNS Spoofing篡改 DNS 解析结果将合法域名如 www.cxy.com指向攻击者控制的 IP 地址。本实验中攻击者将 www.cxy.com 解析到自己的 IP10.0.0.11。4Ettercap 工具使用一款综合性的中间人攻击套件支持 ARP 欺骗、DNS 欺骗、密码嗅探等。关键步骤扫描主机 → 选择目标 → 启用 ARP 欺骗 → 加载 DNS 欺骗插件 → 配置欺骗规则。5HTTP 服务配置攻击前需在 Kali 上启动 Apachehttpd服务监听 80 端口。准备一个伪造的 Web 页面用于在受害者访问时展示。2. 实验操作思路第一阶段环境准备网络拓扑搭建准备三台主机服务器、客户端、攻击机确保在同一网段10.0.0.0/24且能互相通信。DNS 基础配置在服务器上配置 DNS使 www.cxy.com 正常解析到 10.0.0.1或实际服务器 IP建立正常访问基线。服务验证分别在服务器和攻击机上部署 Web 服务确保能通过 IP 直接访问。第二阶段攻击实施信息收集使用 Ettercap 扫描网络获取目标主机的 IP 和 MAC 地址。ARP 欺骗将攻击机插入服务器与客户端之间使双方流量都经过攻击机。DNS 欺骗准备在攻击机上配置 DNS 欺骗规则将目标域名指向攻击机 IP。启动攻击启用 ARP 欺骗和 DNS 欺骗插件开始拦截和篡改流量。第三阶段效果验证客户端访问验证在客户端Windows3访问 www.cxy.com观察是否跳转到攻击机页面。DNS 解析验证检查客户端 DNS 缓存或使用 nslookup确认域名被解析到攻击机 IP。流量监控可选在攻击机上使用 Wireshark 等工具捕获经过的 HTTP 请求验证中间人角色。3. 防御思路静态 ARP 绑定在重要主机上配置静态 ARP 表项防止 ARP 欺骗。使用 HTTPS加密通信内容防止中间人窃听和篡改但本实验为 HTTP故可被劫持。DNS 安全扩展DNSSEC验证 DNS 响应真实性防止 DNS 欺骗。网络监控部署 IDS/IPS 检测异常的 ARP 或 DNS 流量。安全意识不随意连接不可信网络对异常证书警告保持警惕。