网络流量取证——数据包里的“对话”

网络流量取证就是抓包、看包、分析包。每个数据包都是一段“对话”的片段,把片段拼起来就能还原出完整的故事。

拿到.pcap文件后怎么做?

第一步:看全局统计。Wireshark→Statistics→Capture File Properties,看总包数、协议分布、时间跨度。

第二步:做过滤。直接翻是翻不完的,用显示过滤器缩小范围:

看某个IP:ip.addr == 192.168.1.10

只看HTTP:http

只看DNS:dns

看某端口:tcp.port == 80

第三步:搜索关键词。CTF里搜flag、key、token,按Ctrl+F搜字符串。

第四步:追踪TCP流。右键→Follow→TCP Stream,Wireshark会把一次会话的所有包重组出来,直接显示传输的内容(比如HTTP请求和响应)。

常见攻击流量特征:

端口扫描:短时间内大量从同一个源IP发往不同目标端口,每个包只做TCP第一次握手(SYN),没有后续。攻击者在扫端口。

暴力破解SSH:同一个源IP大量TCP连接,每次用不同用户名/密码,时间间隔很规律。大量RST包(连接失败后断开)。

DDoS:流量突然暴增、数据包随机内容、协议分布异常(全是ICMP或UDP垃圾)、源IP大量伪造。慢速DDoS(Slowloris)更隐蔽——建立很多HTTP连接但不发完整请求,耗尽服务器连接数。

数据泄露:内网→外网持续大量数据,持续数分钟到数十分钟,数据包大小均匀(文件分片)。

提取HTTP传输的文件:Wireshark→File→Export Objects→HTTP,选择要保存的文件。

posted @ 2026-08-31 20:46  skosm  阅读(3)  评论(0)    收藏  举报