ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

流量分析实战:从 pcap 包中挖掘黑客攻击痕迹

流量分析实战:从 pcap 包中挖掘黑客攻击痕迹 流量分析实战从 pcap 包中挖掘黑客攻击痕迹在应急响应、网络取证、CTF 流量分析场景中pcap 流量包是还原攻击事件最重要的证据。当服务器被入侵、业务异常、告警触发之后运维和安全人员拿到流量抓包文件需要从成千上万的数据包里剥离正常业务流量定位黑客行为还原完整攻击链路。很多新手拿到 pcap 之后直接盲目翻数据包面对几十万条报文无从下手分不清哪些是正常访问哪些是恶意流量。流量分析不是逐包查看而是先整体画像再定向过滤追踪 TCP 流提取证据。本文结合实战场景讲解 Wireshark 分析 pcap 的完整思路覆盖端口扫描、目录爆破、暴力破解、SQL 注入、Webshell 上传、远控通信、数据外带等常见攻击痕迹识别方法附带可直接复制的过滤表达式方便日常应急使用。说明本文内容仅用于授权环境下的安全学习、应急取证、靶场练习。未经授权抓包、分析他人网络流量属于违规行为相关法律责任自行承担。一、流量分析前置准备与基础分析思路1. 工具准备主流工具Wireshark图形化分析、tshark命令行批量解析适合超大 pcap。拿到 pcap 文件第一步不要直接翻看数据包优先做全局统计快速定位异常 IP。2. 标准分析流程应急响应通用全局统计查看所有通信端点、会话找出流量异常的 IP发包数量巨大、大量短连接标记可疑攻击源 IP 与受害服务器 IP流量过滤使用显示过滤器剥离无关流量只保留目标 IP 之间通信协议分层排查TCP 层看连接特征应用层看 HTTP、DNS、SMB、RDP 等业务载荷追踪 TCP 流选中数据包右键追踪 TCP 流一次性查看完整会话的明文交互这是还原攻击行为最核心操作提取文件与凭证从流量中提取上传的木马、下载的文件、明文账号密码梳理攻击时序按照时间线整理从侦察、探测、入侵、控制、数据窃取形成完整攻击链报告。重要区分Wireshark显示过滤器和捕获过滤器不一样。下面给的全部是显示过滤器直接粘贴到 Wireshark 顶部过滤框即可使用。二、定位攻击者 IP识别侦察扫描类流量黑客入侵第一步永远是侦察扫描扫描流量特征非常明显也是我们最先要排查的点。1. TCP 半开放扫描SYN 扫描特征源 IP 大量向外发送 SYN 包很多包没有后续 ACK 握手目标端口不断变化。过滤表达式tcp.flags.syn 1 tcp.flags.ack 0实战现象同一个公网 IP短时间内向目标主机大量不同端口发送 SYN大量 RST 包快速关闭连接。这是 Nmap 经典 SYN 扫描。操作方法统计→端点按数据包数量排序发包量远高于正常用户的 IP 大概率是扫描源。2. Web 目录 / 后台爆破目录扫描器特征单个 IP 大量 HTTP 请求返回大量 404 状态码请求 URI 包含 admin、login、api、backup、config 等路径常见工具dirsearch、gobuster、AWVS、御剑。过滤表达式http.response.code 404进阶筛选锁定扫描源ip.src 192.168.1.100 http.response.code 404识别扫描器指纹在 http 流量里搜索请求头 User-Agent很多扫描工具自带特征字符串例如 Acunetix、dirsearch、python-requests。http contains Acunetix3. DNS 侦察探测黑客会通过 DNS 查询收集目标子域名大量异常 DNS A 记录查询。过滤表达式dns观察同一个 IP 高频发起大量不同域名的 DNS 查询属于域名侦察。三、暴力破解流量识别SSH、RDP、Web 登录爆破暴力破解在流量包中非常典型大量重复认证请求多次失败后出现一次成功认证。1. Web 后台登录爆破HTTP POST特征大量 POST 请求提交 login 表单大部分返回 302 跳转或者 401 登录失败其中一条请求返回 200代表登录成功。过滤表达式http.request.method POST http.request.uri contains login追踪 TCP 流查看 POST 表单内提交的 username 和 password 字段找到成功登录的账号密码。2. HTTP Basic 认证爆破部分后台使用 Basic 基础认证账号密码做 base64 编码放在 Authorization 请求头Wireshark 可以直接解码查看。过滤表达式http.authbasic3. SSH 暴力破解22 端口大量 TCP 连接访问 22 端口多次握手建立连接之后断开反复尝试认证。tcp.port 22RDP 远程桌面爆破3389 端口tcp.port 3389取证要点找到成功登录那一条流量记录攻击者 IP、登录时间、账号作为入侵证据。四、Web 攻击流量识别SQL 注入、XSS 跨站脚本1. SQL 注入流量特征注入请求 URL 或者 POST 参数中出现单引号、union select、and 11、sleep()、or 11等 payload。过滤表达式http contains union select http contains and 11 http contains sleep( http contains 分析方法追踪 TCP 流观察服务器返回页面是否爆出数据库报错信息判断注入是否成功。2. XSS 跨站脚本攻击请求参数内包含script、onclick、onerror、javascript:等恶意脚本。http contains script http contains onerror五、重点实战Webshell 上传与木马执行流量分析这是 CTF 流量题、真实应急响应中最高频的场景。黑客登录后台后上传一句话木马然后使用蚁剑、菜刀连接执行系统命令。1. 查找文件上传 POST 包webshell 上传一般使用 POST 表单 multipart/form-data 格式上传 php/jsp/asp 文件。过滤表达式http.request.method POST http.content_type contains multipart/form-data追踪 TCP 流在请求体中寻找 filename 字段查看上传的文件名同时查看文件内容。典型一句话木马?php eval($_POST[pass]);?2. Webshell 命令执行流量蚁剑、菜刀连接 webshell 之后会持续 POST 数据参数携带 base64 编码的系统命令dir、whoami、systeminfo 等。过滤关键词cmd、system、eval、base64_decodehttp contains eval http contains base64_decode取证操作追踪 TCP 流把 POST 里的 payload 复制base64 解码还原黑客执行的系统命令获取 webshell 内容。六、远控、反向 Shell 与 CobaltStrike 恶意通信当黑客拿到服务器权限之后会植入远控木马建立反向 shell。这类流量特征内网服务器主动向外网陌生 IP 建立 TCP 长连接固定时间间隔发送数据包心跳 beacon数据载荷是二进制明文无法阅读。CobaltStrike 流量特征定时心跳包http/https beacon 通信固定 UA 特征数据包大小存在规律。过滤表达式查看可疑长连接ip.src 受害主机IP tcp重点观察受害服务器主动向外发起连接而不是外部 IP 访问服务器。反向 shell 是内网向外连很多人容易忽略这个方向。SMB 横向移动攻击者拿下一台机器后通过 445 端口 SMB 访问其他内网主机进行横向渗透。tcp.port 445七、数据外带、文件下载与窃取痕迹黑客入侵成功后会下载服务器文件、数据库备份把敏感数据外传。HTTP 下载文件http 流量中返回大体积响应包后缀 zip、sql、bakhttp.response.method GET http contains .zipFTP 传输21 端口流量可以看到上传下载文件的明文指令ftpWireshark 可以直接从流量中提取文件选中数据包 → 文件 → 导出对象 → HTTP一键把流量里所有上传、下载文件提取到本地这个功能在取证中非常好用。八、流量分析容易踩坑的实战坑点加密 HTTPS 流量无法直接解密如果业务是 HTTPS普通 pcap 只能看到请求域名看不到 POST 明文参数。想要分析 https 载荷需要抓包时导入 SSLKEYLOG 密钥否则无法解密。很多新手拿到 HTTPS 流量包翻半天看不到请求内容就是这个原因。区分内网和公网 IP不要混淆源目内网 IP 段10.0.0.0/8、172.16.0.0/12、192.168.0.0/16。内网 IP 之间通信大概率是横向移动公网 IP 访问内网属于外部入侵入口。大 pcap 包卡顿问题几十 GB 超大流量包不建议直接用 Wireshark 打开优先使用 tshark 命令行过滤提取关键会话拆分小流量包再分析。时间线不能乱分析攻击必须按照数据包时间排序从最早的扫描探测到登录上传木马执行命令最后数据窃取。很多人跳着看包导致攻击链路还原错误。正常业务流量干扰生产环境大量用户正常 HTTP 访问要学会建立基线。正常用户不会一秒发起几十次请求不会大量访问不存在的后台路径。高频、批量请求才是恶意特征。九、常用 tshark 命令适合服务器上分析 pcaptshark 是 Wireshark 的命令行版本应急场景服务器没有图形界面时直接使用。# 提取所有http POST请求 tshark -r attack.pcap -Y http.request.method POST # 提取所有SYN扫描包输出目标端口 tshark -r attack.pcap -Y tcp.flags.syn 1 tcp.flags.ack 0 -T fields -e tcp.dstport # 搜索流量包内包含的指定字符串 tshark -r attack.pcap -Y frame contains eval十、流量分析之后如何输出事件报告拿到所有证据之后整理攻击时间线标准取证报告包含事件基本信息抓包时间、pcap 来源受害主机 IP攻击者源 IP攻击链路侦察扫描 → 目录爆破 → 登录后台 → 上传 webshell → 执行命令 → 数据操作证据清单登录账号密码、webshell 文件名、黑客执行的所有命令、窃取的文件危害评估是否拿到服务器最高权限、是否横向移动、是否泄露业务数据修复建议修复漏洞、更换账号密码、封禁攻击 IP、增加 WAF、加强日志审计。写在最后流量分析是应急响应、蓝队取证的核心能力。很多安全人员只会用漏洞扫描器但是当入侵发生之后扫描器无法回溯历史攻击行为只有 pcap 原始流量记录了黑客完整操作全过程。流量分析的核心不在于记住所有过滤表达式而是理解攻击对应的网络行为特征。同一个攻击动作在数据包层面有固定痕迹扫描是大量 SYN爆破是重复认证请求webshell 是 POST 传递恶意代码反向 shell 是内网主动向外建立长连接。日常练习可以从 CTF 流量靶包入手练习从 pcap 一步步还原攻击链。在真实应急场景中抓包越早留存的证据越完整越容易定位攻击入口和评估入侵影响。免责声明本文介绍的流量分析技术仅用于企业授权范围内的安全应急取证、网络安全学习。未经授权捕获、分析网络流量属于违法行为操作者需要自行承担对应的法律责任。了解网络安全首先要搞清楚下面这些前提网络安全到底包含哪些技术是否需要会编程网络安全行业有哪些职业方向“我”该如何选择网络安全的职业发展和成长路线是什么如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
返回列表