国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

wireshark網(wǎng)絡(luò)安全流量分析基礎(chǔ)

這篇具有很好參考價(jià)值的文章主要介紹了wireshark網(wǎng)絡(luò)安全流量分析基礎(chǔ)。希望對(duì)大家有所幫助。如果存在錯(cuò)誤或未考慮完全的地方,請(qǐng)大家不吝賜教,您也可以點(diǎn)擊"舉報(bào)違法"按鈕提交疑問(wèn)。

01.介紹

網(wǎng)絡(luò)安全流量分析領(lǐng)域中,wireshark和csnas是取證、安全分析的好工具,包括很多研究安全規(guī)則、APT及木馬流量特征的小伙伴,也會(huì)常用到兩個(gè)工具。這兩款流量嗅探、分析軟件,今天先介紹wireshark作為安全分析工具的基本使用。

02.基本使用

?Wireshark對(duì)pcap包分析過(guò)程中常用的功能基本上包括:數(shù)據(jù)包篩選、數(shù)據(jù)包搜索、流還原、流量提取等。本次的演示找到了CTF相關(guān)pcap包,如感興趣可自己下載分析:

鏈接:https://pan.baidu.com/s/1UlmTrXG-botu0M3c4W-lfA??提取碼:k0y4?

2.1 數(shù)據(jù)包篩選

海量數(shù)據(jù)中要想能察覺(jué)到可疑通信,找到攻擊的蛛絲馬跡,那就需要對(duì)一些端口、協(xié)議、請(qǐng)求方式和攻擊特征等進(jìn)行過(guò)濾,不斷縮小可疑流量范圍,才能更好進(jìn)一步分析達(dá)到最終溯源的目的。

2.1.1 篩選IP

※流量過(guò)濾中可以使用過(guò)濾可疑IP或排除一些無(wú)用信息,減少無(wú)關(guān)流量包的干擾,更直接定位目標(biāo)。

>篩選特定IP,過(guò)濾出所有與192.168.94.233相關(guān)的流量

語(yǔ)法:ip.addr==192.168.94.233

wireshark分析網(wǎng)絡(luò)流量,wireshark,web安全,網(wǎng)絡(luò),網(wǎng)絡(luò)安全,計(jì)算機(jī)網(wǎng)絡(luò)

>篩選源IP,過(guò)濾出所有源ip都為192.168.94.233

語(yǔ)法:ip.src==192.168.94.233

wireshark分析網(wǎng)絡(luò)流量,wireshark,web安全,網(wǎng)絡(luò),網(wǎng)絡(luò)安全,計(jì)算機(jī)網(wǎng)絡(luò)

同樣過(guò)濾目的IP語(yǔ)法:ip.dst==192.168.94.233

且關(guān)系使用&&:ip.dst==192.168.94.233&& ip.dst==192.168.32.189

或關(guān)系使用||:ip.dst==192.168.94.233||ip.dst==192.168.32.189

非關(guān)系:!=

2.1.2HTTP模式過(guò)濾

※在web攻擊流量分析中,http顯得尤為重要,根據(jù)攻擊特點(diǎn)過(guò)濾http流量能更準(zhǔn)確定位攻擊;如常見(jiàn)上傳webshell使用POST請(qǐng)求、指定URI可疑發(fā)現(xiàn)一些上傳路徑或者后臺(tái)等,另也可以從包含的一些關(guān)鍵特征判斷使用的工具、木馬、腳本等。

http請(qǐng)求方式為GET語(yǔ)法:http.request.method==”GET”

http請(qǐng)求方式為POST語(yǔ)法:http.request.method==”POST”

請(qǐng)求的URI為/login.php語(yǔ)法:http.request.uri==”/login.php”

請(qǐng)求的http中包含sqlmap的語(yǔ)法:http contains “sqlmap”

請(qǐng)求方式為GET且請(qǐng)求中包含UA信息:http.request.method==”GET” && http contain “User-Agent”

?2.1.3 mac地址篩選:

※這部分過(guò)濾和IP過(guò)濾作用一樣

?eth.dst ==A0:00:00:04:C5:84 篩選目標(biāo)mac地址

?eth.addr==A0:00:00:04:C5:84 篩選MAC地址

?2.1.4??端口篩選:

※通過(guò)常見(jiàn)端口如445、1433、3306等可以定位相關(guān)特殊的服務(wù)。

tcp.dstport == 80 ?篩選tcp協(xié)議的目標(biāo)端口為80?的流量包

tcp.srcport == 80 ?篩選tcp協(xié)議的源端口為80?的流量包

udp.srcport == 80 ?篩選udp協(xié)議的源端口為80?的流量包

2.1.5 ?協(xié)議篩選:

協(xié)議過(guò)濾可以根據(jù)相關(guān)服務(wù)使用的協(xié)議類型進(jìn)行

tcp? 篩選協(xié)議為tcp的流量包

udp 篩選協(xié)議為udp的流量包

arp/icmp/http/ftp/dns/ip? 篩選協(xié)議為arp/icmp/http/ftp/dns/ip的流量包

?2.1.6??包長(zhǎng)度篩選:

包長(zhǎng)度、大小可以利用判斷一些木馬特征,掃描特征、ddos等

udp.length ==20? ?篩選長(zhǎng)度為20的udp流量包

tcp.len >=20? 篩選長(zhǎng)度大于20的tcp流量包

ip.len ==20? 篩選長(zhǎng)度為20的IP流量包

frame.len ==20 篩選長(zhǎng)度為20的整個(gè)流量包

2.2 數(shù)據(jù)流分析

使用wireshark進(jìn)行威脅流量發(fā)現(xiàn)時(shí)候,除了判斷包特征,訪問(wèn)日志,證書等,數(shù)據(jù)量是較為直觀發(fā)現(xiàn)異常行為的方式,我們常會(huì)查看一些HTTP流、TCP流和UDP流進(jìn)行流量分析,wireshark中常用方法:

這里我就用找一個(gè)后臺(tái)登入的http流做展示

1)找疑似后臺(tái)登入點(diǎn):http contains login

wireshark分析網(wǎng)絡(luò)流量,wireshark,web安全,網(wǎng)絡(luò),網(wǎng)絡(luò)安全,計(jì)算機(jī)網(wǎng)絡(luò)

2)判斷登入是否成功,這時(shí)可以查看http流的響應(yīng)情況進(jìn)行分析:”右鍵-追蹤流-HTTP流”

wireshark分析網(wǎng)絡(luò)流量,wireshark,web安全,網(wǎng)絡(luò),網(wǎng)絡(luò)安全,計(jì)算機(jī)網(wǎng)絡(luò)

?

wireshark分析網(wǎng)絡(luò)流量,wireshark,web安全,網(wǎng)絡(luò),網(wǎng)絡(luò)安全,計(jì)算機(jī)網(wǎng)絡(luò)

可以根據(jù)數(shù)據(jù)流的請(qǐng)求頭、請(qǐng)求體判斷源IP的一些信息,這個(gè)有助于進(jìn)行追蹤;響應(yīng)頭、響應(yīng)體可以作為本次請(qǐng)求是否成功,達(dá)到的響應(yīng)效果的判斷。

HTTP流之外還會(huì)有TCP流、UDP流、HTTPS流等,操作的方法是一樣的;

wireshark分析網(wǎng)絡(luò)流量,wireshark,web安全,網(wǎng)絡(luò),網(wǎng)絡(luò)安全,計(jì)算機(jī)網(wǎng)絡(luò)

2.3文件還原

※攻擊流量中少不了惡意腳本,樣本文件,這時(shí)能對(duì)樣本提取是對(duì)威脅攻擊的進(jìn)一步分析十分重要。而使用wireshark就可以做到簡(jiǎn)單文件還原,當(dāng)然如果你需要對(duì)批量文件還原,可能還需要一些自己研究的工具進(jìn)行還原,下面說(shuō)一下wireshark怎么進(jìn)行還原:

1)“文件-導(dǎo)出對(duì)象”這樣可以選擇導(dǎo)出的協(xié)議類型數(shù)據(jù),選擇http后會(huì)出現(xiàn)數(shù)據(jù)包所有的關(guān)于http協(xié)議的數(shù)據(jù)包;在所有http數(shù)據(jù)流中的文件,選中進(jìn)行save進(jìn)行;其他協(xié)議相關(guān)文件也一樣。

wireshark分析網(wǎng)絡(luò)流量,wireshark,web安全,網(wǎng)絡(luò),網(wǎng)絡(luò)安全,計(jì)算機(jī)網(wǎng)絡(luò)

?

wireshark分析網(wǎng)絡(luò)流量,wireshark,web安全,網(wǎng)絡(luò),網(wǎng)絡(luò)安全,計(jì)算機(jī)網(wǎng)絡(luò)

2)分組字節(jié)流還原

對(duì)于特定的字節(jié)流可以“右鍵-導(dǎo)出分組字節(jié)流”最后保存就ok了

?

wireshark分析網(wǎng)絡(luò)流量,wireshark,web安全,網(wǎng)絡(luò),網(wǎng)絡(luò)安全,計(jì)算機(jī)網(wǎng)絡(luò)

總結(jié):wireshark比較適合對(duì)于小流量包威脅數(shù)據(jù)進(jìn)行分析,CTF賽事也會(huì)常用wireshark進(jìn)行分析;作為網(wǎng)絡(luò)流量安全分析的好工具,功能其實(shí)也很多,本次分享的只是一些常見(jiàn)功能,如果對(duì)網(wǎng)絡(luò)流量安全分析感興趣,可以多去使用wireshark研究攻擊數(shù)據(jù)包特征,可以先從簡(jiǎn)單web攻擊數(shù)據(jù)包開始,再去看看一些竊密、木馬、APT相關(guān)數(shù)據(jù)包,后面我也會(huì)慢慢分享一些關(guān)于分析威脅流量包的文章,也是記錄自己的一個(gè)學(xué)習(xí)過(guò)程。文章來(lái)源地址http://www.zghlxwxcb.cn/news/detail-655237.html

到了這里,關(guān)于wireshark網(wǎng)絡(luò)安全流量分析基礎(chǔ)的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來(lái)自互聯(lián)網(wǎng)用戶投稿,該文觀點(diǎn)僅代表作者本人,不代表本站立場(chǎng)。本站僅提供信息存儲(chǔ)空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請(qǐng)注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實(shí)不符,請(qǐng)點(diǎn)擊違法舉報(bào)進(jìn)行投訴反饋,一經(jīng)查實(shí),立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費(fèi)用

相關(guān)文章

  • Kali Linux --《網(wǎng)絡(luò)安全》-- 使用 WireShark 對(duì)常用協(xié)議抓包并分析原理

    Kali Linux --《網(wǎng)絡(luò)安全》-- 使用 WireShark 對(duì)常用協(xié)議抓包并分析原理

    作為一款高效免費(fèi)的抓包工具,wireshark可以捕獲并描述網(wǎng)絡(luò)數(shù)據(jù)包,其最大的優(yōu)勢(shì)就是免費(fèi)、開源以及多平臺(tái)支持,在GNU通用公共許可證的保障范圍下,用戶可以免費(fèi)獲取軟件和代碼,并擁有對(duì)其源碼修改和定制的權(quán)利,如今其已是全球最廣泛的網(wǎng)絡(luò)數(shù)據(jù)包分析軟件之一。接

    2023年04月08日
    瀏覽(21)
  • 國(guó)科大網(wǎng)絡(luò)協(xié)議安全大作業(yè)——分析流量并使用Snort規(guī)則進(jìn)行檢測(cè)

    國(guó)科大網(wǎng)絡(luò)協(xié)議安全大作業(yè)——分析流量并使用Snort規(guī)則進(jìn)行檢測(cè)

    SHA256(Secure Hash Algorithm 256-bit)是一種密碼學(xué)哈希函數(shù),用于計(jì)算數(shù)據(jù)的哈希值。每個(gè)文件使用一個(gè)哈希算法只會(huì)有一個(gè)確定的哈希值。 被感染主機(jī)設(shè)置為ubuntu22.04,虛擬機(jī)IP地址為192.168.88.142 原因:避免wireshark奇怪報(bào)錯(cuò) ?2.2.1在終端執(zhí)行 file命令查看文件類型 2.2.2計(jì)算該文件

    2024年02月04日
    瀏覽(40)
  • 【網(wǎng)絡(luò)工程】網(wǎng)絡(luò)流量分析工具 Wireshark

    【網(wǎng)絡(luò)工程】網(wǎng)絡(luò)流量分析工具 Wireshark

    Wireshark (前身 Ethereal):它是一個(gè)強(qiáng)大的網(wǎng)絡(luò)封包分析軟件工具 ! 此工具使用WinPCAP作為接口,直接與網(wǎng)卡進(jìn)行數(shù)據(jù)報(bào)文交換。主要用來(lái)捕獲截取網(wǎng)絡(luò)數(shù)據(jù)包的,并自動(dòng)解析數(shù)據(jù)包為用戶顯示數(shù)據(jù)包詳細(xì)信息,供用戶對(duì)數(shù)據(jù)包進(jìn)行分析。 下載及安裝: 點(diǎn)擊這里 1.打開網(wǎng)址,進(jìn)入

    2024年02月13日
    瀏覽(18)
  • 如何使用Wireshark進(jìn)行網(wǎng)絡(luò)流量分析?

    如何使用Wireshark進(jìn)行網(wǎng)絡(luò)流量分析?

    如何使用Wireshark進(jìn)行網(wǎng)絡(luò)流量分析。Wireshark是一款強(qiáng)大的網(wǎng)絡(luò)協(xié)議分析工具,可以幫助我們深入了解網(wǎng)絡(luò)通信和數(shù)據(jù)流動(dòng)。 1. 什么是Wireshark? Wireshark是一個(gè)開源的網(wǎng)絡(luò)協(xié)議分析工具,它可以捕獲并分析網(wǎng)絡(luò)數(shù)據(jù)包,幫助用戶深入了解網(wǎng)絡(luò)通信過(guò)程,識(shí)別潛在的問(wèn)題和安全威

    2024年02月11日
    瀏覽(24)
  • 【web網(wǎng)絡(luò)安全基礎(chǔ)階段一】

    【web網(wǎng)絡(luò)安全基礎(chǔ)階段一】

    在學(xué)習(xí)web網(wǎng)絡(luò)安全,需要了解web安全前端基礎(chǔ),我將會(huì)從HTML,CSS,JavaScript前端技術(shù),以及HTTP協(xié)議運(yùn)作原理進(jìn)行闡述。 前端技術(shù)作用 前端開發(fā)是創(chuàng)建Web頁(yè)面或App等前端界面呈現(xiàn)給用戶的過(guò)程。 ? HTML,CSS及JavaScript ? 網(wǎng)頁(yè)制作是Web1.0時(shí)代的產(chǎn)物,早期網(wǎng)站主要內(nèi)容都是靜態(tài)

    2024年04月25日
    瀏覽(18)
  • 網(wǎng)絡(luò)安全CTF之Web基礎(chǔ)

    網(wǎng)絡(luò)安全CTF之Web基礎(chǔ)

    Web類的考試,在CTF比賽中十分常見(jiàn)。 本人從計(jì)算機(jī)專業(yè)轉(zhuǎn)網(wǎng)絡(luò)安全發(fā)展,屬于半路出家,一知半解,如有總結(jié)不到位的地方,歡迎交流分享。 攻防世界Web Web基礎(chǔ)中,常見(jiàn)的考點(diǎn)如下: 1、源代碼隱藏 打開網(wǎng)頁(yè),顯示 FLAG is not here。 F12查看源代碼,取得flag 2、GET和POST傳參 G

    2024年02月07日
    瀏覽(17)
  • 零基礎(chǔ)自學(xué)網(wǎng)絡(luò)安全/web安全,看這一篇就夠了

    零基礎(chǔ)自學(xué)網(wǎng)絡(luò)安全/web安全,看這一篇就夠了

    作為一個(gè)安全從業(yè)人員,我自知web安全的概念太過(guò)于寬泛,我本人了解的也并不夠精深,還需要繼續(xù)學(xué)習(xí)。 但看到這個(gè)問(wèn)題之后又想說(shuō)說(shuō)自己的看法,所以今天隨手寫寫關(guān)于web安全的內(nèi)容,希望對(duì)初次遇到web安全問(wèn)題的同學(xué)提供幫助! 我先把自己整理的web安全自學(xué)路線貼出

    2024年02月06日
    瀏覽(26)
  • 零基礎(chǔ)如何學(xué)習(xí)Web 安全,如何讓普通人快速入門網(wǎng)絡(luò)安全?、

    零基礎(chǔ)如何學(xué)習(xí)Web 安全,如何讓普通人快速入門網(wǎng)絡(luò)安全?、

    網(wǎng)絡(luò)安全現(xiàn)在是朝陽(yáng)行業(yè),缺口是很大。不過(guò)網(wǎng)絡(luò)安全行業(yè)就是需要技術(shù)很多的人達(dá)不到企業(yè)要求才導(dǎo)致人才缺口大 初級(jí)的現(xiàn)在有很多的運(yùn)維人員轉(zhuǎn)網(wǎng)絡(luò)安全,初級(jí)也會(huì)慢慢的卷起來(lái),但是崗位多不用怕,以后各大廠也都會(huì)要網(wǎng)絡(luò)安全人員,后續(xù)法律也會(huì)改革,網(wǎng)絡(luò)安全只會(huì)

    2024年04月22日
    瀏覽(30)
  • 零基礎(chǔ)如何學(xué)習(xí) Web 安全,如何讓普通人快速入門網(wǎng)絡(luò)安全?

    零基礎(chǔ)如何學(xué)習(xí) Web 安全,如何讓普通人快速入門網(wǎng)絡(luò)安全?

    前言 網(wǎng)絡(luò)安全現(xiàn)在是朝陽(yáng)行業(yè),缺口是很大。不過(guò)網(wǎng)絡(luò)安全行業(yè)就是需要技術(shù)很多的人達(dá)不到企業(yè)要求才導(dǎo)致人才缺口大 【一一幫助安全學(xué)習(xí)(網(wǎng)絡(luò)安全面試題+學(xué)習(xí)路線+視頻教程+工具)一一】 初級(jí)的現(xiàn)在有很多的運(yùn)維人員轉(zhuǎn)網(wǎng)絡(luò)安全,初級(jí)也會(huì)慢慢的卷起來(lái),但是崗位多

    2024年02月12日
    瀏覽(27)
  • (2023版)零基礎(chǔ)入門網(wǎng)絡(luò)安全/Web安全,收藏這一篇就夠了

    (2023版)零基礎(chǔ)入門網(wǎng)絡(luò)安全/Web安全,收藏這一篇就夠了

    由于我之前寫了不少網(wǎng)絡(luò)安全技術(shù)相關(guān)的文章和回答,不少讀者朋友知道我是從事網(wǎng)絡(luò)安全相關(guān)的工作,于是經(jīng)常有人私信問(wèn)我: 我剛?cè)腴T網(wǎng)絡(luò)安全,該怎么學(xué)? 要學(xué)哪些東西? 有哪些方向? 怎么選? 這一行職業(yè)前景如何? 廢話不多說(shuō),先上一張圖鎮(zhèn)樓,看看網(wǎng)絡(luò)安全有

    2024年02月07日
    瀏覽(57)

覺(jué)得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請(qǐng)作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包