2017年广西职业院校技能大赛中职组《网络空间安全》赛项任务书_第1页
2017年广西职业院校技能大赛中职组《网络空间安全》赛项任务书_第2页
2017年广西职业院校技能大赛中职组《网络空间安全》赛项任务书_第3页
2017年广西职业院校技能大赛中职组《网络空间安全》赛项任务书_第4页
2017年广西职业院校技能大赛中职组《网络空间安全》赛项任务书_第5页
已阅读5页,还剩1页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2017年广西职业院校技能大赛中职组——网络空间安全

“2017年广西职业院校技能大赛”中职组

网络空间安全赛项任务书

一、竞赛时间

A组:9:00-12:00

B组:14:00-17:00

每组竞赛时间共计3小时,含赛题发放、收卷时间。

二、竞赛阶段简介

竞赛阶段任务阶段竞赛任务竞赛时间分值

第一阶段:

任务1攻防环境部署10

平台搭建与配置

Web应用程序9:00-11:00

任务130

第二阶段:SQLInject安全攻防

单兵模式系统渗透测试

任务2Linux系统安全加固30

系统加固11:00-11:15

第三阶段:

30

分组对抗

渗透测试11:15-12:00

B组参考以上时间区间开展。

1/6

2017年广西职业院校技能大赛中职组——网络空间安全

三、竞赛任务

(一)竞赛拓扑图

(二)第一阶段任务

1.根据网络拓扑图所示,配置交换机的管理VLAN为VLAN88;

2.根据网络拓扑图所示,配置交换机管理VLAN的IP地址为88.88.88.X/24。

(X为参赛选手编号);

3.据网络拓扑图所示,配置交换机telnet服务,交换机Telnet用户名:

gxskills;密码:(选手自行设定并填写,注意字体工整);

4.根据《赛场参数表》,配置交换机上连实战平台网络接口为Trunk;

5.根据《赛场参数表》,配置交换机实战平台管理VLAN为VLAN80,并将PC1

所连接口划入该VLAN;

6.根据网络拓扑图所示,在第二阶段开始时按照《赛场参数表》配置交换机

渗透测试VLAN,并将PC2所连接口划入该VLAN;

7.根据网络拓扑图所示,在第三阶段开始时按照《赛场参数表》配置交换机

渗透测试VLAN,并预备将PC2所连接口划入该VLAN。

2/6

2017年广西职业院校技能大赛中职组——网络空间安全

(三)第二阶段任务

请使用谷歌浏览器登录服务器192.168.XX.YY,根据《赛场参数表》提供的

用户名和密码登录,登录后点击“闯关关卡”,左侧有第二阶段的任务列表。

点击右侧的“网络靶机”,进入虚拟机完成任务,找到FLAG值,填入空框

内,点击“提交任务”按钮。

提示:所有FLAG中包含的字符全部是英文字符。

虚拟机:Backtrack5(用户名:root;密码:toor)

虚拟机:WindowsXP(用户名:administrator;密码:123456)

任务1.Web应用程序SQLInject安全攻防

任务环境说明:

服务器场景:WebServ2003(用户名:administrator;密码:空)

服务器场景操作系统:MicrosoftWindows2003Server

服务器场景安装服务/工具1:Apache2.2;

服务器场景安装服务/工具2:Php6;

服务器场景安装服务/工具3:MicrosoftSqlServer2000;

服务器场景安装服务/工具4:EditPlus;

1.进入WebServ2003服务器场景,分析源文件login.php,找到提交的变量

名,并将全部的变量名作为Flag(形式:[变量名1&变量名2&变量名3…&变量

名n])提交。

2.对该任务题目1页面注入点进行SQL注入渗透测试,使该Web站点可通过

万能用户名、任意密码登录,并将万能用户名字符串中的不变部分作为Flag提

交。

3.进入WebServ2003服务器场景,"/"->"EmployeeInformationQuery",

查看该页面源文件,找到提交的变量名,并将全部的变量名作为Flag(形式:[变

量名1&变量名2&变量名3…&变量名n])提交。

4.通过对该任务题目4页面注入点进行SQL注入渗透测试,在WebServ2003

服务器场景中添加账号“Hacker”,密码“P@ssword”,并将注入语句作为Flag

3/6

2017年广西职业院校技能大赛中职组——网络空间安全

提交。

5.进入WebServ2003服务器场景的C:\AppServ\www目录,找到

QueryCtrl.php程序,使用EditPlus工具分析并修改PHP源文件,使之可以抵

御SQL注入渗透测试,并将修改后的PHP源文件中的F1和F2作为Flag(形式:

[F1]+[F2])提交。

6.再次对该任务题目6页面注入点进行渗透测试,验证此次利用注入点对该

WebServ2003服务器场景进行SQL注入渗透测试无效,并将测试后页面回显倒数

第2行作为Flag提交。

任务2.Linux系统安全加固

任务环境说明:

服务器场景:CentOS5.5(用户名:root;密码:123456)

服务器场景操作系统:CentOS5.5

1.通过PC2中渗透测试平台对服务器场景CentOS5.5进行服务扫描渗透测试,

并将扫描结果上数第5行的4个单词作为Flag(形式:单词1|单词2|单词3|

单词4)提交;

2.通过PC2中渗透测试平台对服务器场景CentOS5.5进行远程超级管理员口

令暴力破解(使用PC2中的渗透测试平台中的字典文件superdic.txt),并将破

解结果Success:后面2个空格之间的字符串作为Flag提交;

3.通过PC2中渗透测试平台打开已经建立的会话,在与CentOS5.5的会话中

新建用户admin,并将该用户提权至root权限,并将新建用户admin并提权至

root权限全部命令作为Flag(形式:命令1|命令2|…|命令n)提交;

4.修改并在原目录下编译、运行./root/autorunp.c木马程序,使该木马程

序能够实现远程连接8080端口,并在该端口上运行/bin/sh命令行程序,并将

运行./root/autorunp.c木马程序后相比运行前系统网络连接状态(netstat-an)

增加的行内容作为Flag提交;

5.将autorunp.c木马程序设置为系统启动后自动加载,并转入系统后台运

行,并将在配置文件中增加的内容作为Flag提交;

4/6

2017年广西职业院校技能大赛中职组——网络空间安全

6.重新启动CentOS5.5服务器场景,通过PC2中渗透测试平台NETCAT远程

打开CentOS5.5服务器场景./bin/sh程序,并运行查看IP地址命令,并将该命

令字符串作为Flag提交;

7.对CentOS5.5服务器场景进行安全加固,阻止PC2中渗透测试平台对服务

器场景CentOS5.5进行远程超级管理员口令暴力破解,并将配置文件中增加的内

容字符串作为Flag提交;

(四)第三阶段任务

请使用谷歌浏览器登录服务器192.168.XX.ZZ,根据《赛场参数表》提供的

用户名密码登录进行三阶段比赛。

各位选手是某公司的系统安全管理员,负责服务器(受保护服务器IP、管

理员账号见现场发放的参数表)的维护,该服务器可能存在着各种问题和漏洞(见

漏洞列表)。你需要尽快对服务器进行加固,十五分钟之后将会有很多黑客对这

台服务器进行攻击。

提示:服务器中的漏洞可能是常规漏洞也可能是系统漏洞;需要加固常规漏

洞;并对其它参赛队系统进行渗透测试,取得FLAG值并提交到裁判服务器。

十五分钟之后,各位选手将真正进入分组对抗环节。

注意事项:

注意1:任何时候不能人为关闭服务器常用服务端口(21、22、23、53、80),

否则将判令停止比赛,第三阶段分数为0分;

注意2:不能对裁判服务器进行攻击,否则将判令停止比赛,第三阶段分数

为0分。

注意3:在加固阶段(前十五分钟,具体听现场裁判指令)不得对任何服务

器进行攻击,否则将判令攻击者停止比赛,第三阶段分数为0分。

注意4:FLAG值为每台受保护服务器的唯一性标识,每台受保护服务器仅有

一个。

在渗透测试环节里,各位选手需要继续保护你的服务器免受各类黑客的攻击,

5/6

2017年广西职业院校技能大赛中职组——网络空间安全

你可以继续加固你的服务器,你也可以选择攻击其他组的保护服务器。

漏洞列表如下:

1.靶机上的网站可能存在命令注入的漏洞,要求选手找到命令注入的相关

漏洞,利用此漏洞获取一定权限。

2.靶机上的网站可能存在文件上传漏洞,要求选手找到文件上传的相关漏

洞,利用此漏洞获取一定权限

3.靶机上的网站可能存在文件包含漏洞,要求选手找到文件包含的相关漏

洞,与别的漏洞相结合获

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论