网络流量取证——数据包里的“对话”
网络流量取证就是抓包、看包、分析包。每个数据包都是一段“对话”的片段,把片段拼起来就能还原出完整的故事。
拿到.pcap文件后怎么做?
第一步:看全局统计。Wireshark→Statistics→Capture File Properties,看总包数、协议分布、时间跨度。
第二步:做过滤。直接翻是翻不完的,用显示过滤器缩小范围:
看某个IP:ip.addr == 192.168.1.10
只看HTTP:http
只看DNS:dns
看某端口:tcp.port == 80
第三步:搜索关键词。CTF里搜flag、key、token,按Ctrl+F搜字符串。
第四步:追踪TCP流。右键→Follow→TCP Stream,Wireshark会把一次会话的所有包重组出来,直接显示传输的内容(比如HTTP请求和响应)。
常见攻击流量特征:
端口扫描:短时间内大量从同一个源IP发往不同目标端口,每个包只做TCP第一次握手(SYN),没有后续。攻击者在扫端口。
暴力破解SSH:同一个源IP大量TCP连接,每次用不同用户名/密码,时间间隔很规律。大量RST包(连接失败后断开)。
DDoS:流量突然暴增、数据包随机内容、协议分布异常(全是ICMP或UDP垃圾)、源IP大量伪造。慢速DDoS(Slowloris)更隐蔽——建立很多HTTP连接但不发完整请求,耗尽服务器连接数。
数据泄露:内网→外网持续大量数据,持续数分钟到数十分钟,数据包大小均匀(文件分片)。
提取HTTP传输的文件:Wireshark→File→Export Objects→HTTP,选择要保存的文件。
浙公网安备 33010602011771号