📌 目录

    Wireshark流量分析——2026-02-28NetSupport Manager RAT

    文件地址:2026-02-28-traffic-analysis-exercise.pcap.zip
    解压密码:infected_20260228

    背景信息

    作为安全运营中心的一名充满活力的专业人士,您检查了安全信息和事件管理系统。发现来自 NetSupport Manager RAT 的多个可疑活动记录,相关 IP 地址为 45.131.214.85,通过 TCP 端口 443 进行传输。这些活动始于 2026-02-28 的 19:55 UTC。

    利用这些信息,您可以快速获取触发这些警报的内部 IP 地址所产生的数据包捕获记录。现在由您来负责处理这件事了!您需要编写一份事件报告,这样就能有人能够找到那台被感染的计算机,并阻止这种混乱情况的继续发生!

    您所处的环境具有以下特点:

    • 局域网段范围:10.2.28[.]0/24(从 10.2.28[.]0 到 10.2.28[.]255)
    • 域名:easyas123[.]tech
    • AD 环境名称:EASYAS123
    • Active Directory 域控制器:10.2.28[.]2 - EASYAS123-DC
    • 局域网段网关:10.2.28[.]1
    • 局域网段广播地址:10.2.28[.]255

    目标:

    1.被感染 Windows 客户端的 IP 地址是什么?

    2.被感染 Windows 客户端的 MAC 地址是什么?

    3.被感染 Windows 客户端的主机名是什么?

    4.被感染的 Windows 客户端上的用户账户名是什么?

    5.该用户账户中用户的全名是什么?

    分析:

    1.被感染 Windows 客户端的 IP 地址是什么?

    image-20260801112900198

    查看端点看流量占比,最高的内网主机IP就是受感染的主机,即10.2.28.88

    2.被感染 Windows 客户端的 MAC 地址是什么?

    直接看流量包中对应IP的MAC即可,此处为00:19:d1:b2:4d:ad

    image-20260801113157329

    3.被感染 Windows 客户端的主机名是什么?

    image-20260801114452727

    或者

    image-20260801120839609

    过滤器表达式:

    kerberos.msg_type == 10
    nbns or smb or smb2
    

    此处为DESKTOP-TEYQ2NR

    4.被感染的 Windows 客户端上的用户账户名是什么?

    image-20260801121506019

    使用

    kerberos && kerberos.CNameString && !(kerberos.CNameString contains "$")
    筛选出所有存在Kerberos流量,且CNameString字段存在,但账户名中不包含$符号(机器账户)的日志
    

    或手动如图:brolf

    5.该用户账户中用户的全名是什么?

    image-20260802190212303

    此处通过搜索分组详情的字符串Full Name找到了对应的全名:Becka Rolf

    答案

    1.被感染 Windows 客户端的 IP 地址是什么?10.2.28.88

    2.被感染 Windows 客户端的 MAC 地址是什么?00:19:d1:b2:4d:ad

    3.被感染 Windows 客户端的主机名是什么?DESKTOP-TEYQ2NR

    4.被感染的 Windows 客户端上的用户账户名是什么?brolf

    5.该用户账户中用户的全名是什么?Becka Rolf

    问题

    1.在尝试找用户全名时,使用brolf进行字符串查询,但是并未找到对应的全名,通过搜索资料发现域用户名的命名规范:

    名.姓:zhangsan(全拼)或 john.smith(英文)。
    名首字母.姓:jsmith。
    姓+名首字母:smithj。
    名+工号:john12345,适合超大型企业。
    

    尝试发现rolf是名,b是姓氏首字母,在wireshark过滤字符串rolf即可发现全名:

    image-20260802191311382

    拓展

    过滤干扰的正常域名并筛选受感染主机,查看统计,会话,分析出NetSupport Manager 远程控制木马(RAT)通信IP为45.131.214.85

    image-20260802192328988

    过滤二者的通信流量

    image-20260802194609872

    发现虽然是443端口,协议却是http,大概率是攻击者为了快速部署,所以没用复杂的https而是http。

    这里可以通过UA头看出木马指纹是是NetSupport Manager,查看响应包发现C2服务器指纹是NetSupport Gateway/1.92 (Windows NT)

    image-20260802200353970

    分析其中的HTTP数据包,发现2638~2645之间的POST请求在加载载荷,后续的自3807起的http包都是心跳包,间隔60s,载荷长度均为32Bytes,直到结束无明显恶意命令执行

    疑问:为什么受感染主机直接就与45.131.214.85进行TCP三握手?怎么知道的这个IP?——一定是DNS解析

    从2569往前开始翻看握手前的数据包,过滤10.2.28.88 && dns

    image-20260802201626115

    发现存在DNS解析vadusa.xyz域名,解析IP为45.131.214.85

    在抓包开始前就已经攻击成功,注册了持久化(注册表 Run 键/计划任务/服务),开机自启动。

    全过程:

    DNS解析(获取IP45.131.214.85)——>建立连接(TCP三握手)——>发送载荷并发送心跳包
    
    posted @ 2026-08-02 20:39  羽弥YUMI  阅读(16)  评论(0)    收藏  举报