流量分析基础篇

流量分析基础篇流量分析1.流量分析是什么?  网络流量分析是指捕捉网络中流动的数据包,并通过查看包内部数据以及进行相关的协议、流量分析、统计等来发现网络运行过程中出现的问题。  CTF比赛中,通常比赛中会提供一个包含流量数据的PCAP文件,进行分析。2.数据包分析总体把握–协议分级–端点统计过滤赛选–过滤…

大家好,又见面了,我是你们的朋友全栈君。

 

流量分析基础篇流量分析

1.流量分析是什么?

  网络流量分析是指捕捉网络中流动的数据包,并通过查看包内部数据以及进行相关的协议、流量分析、统计等来发现网络运行过程中出现的问题。

  CTF比赛中,通常比赛中会提供一个包含流量数据的 PCAP 文件,进行分析。

2.数据包分析

  • 总体把握

–       协议分级

–       端点统计

  • 过滤赛选

–       过滤语法

–       Host,Protocol特征值

  • 发现异常

–       特殊字符串

–       协议某字段

  • 数据提取

–       字符串取

–       文件提取

3.工欲善其事,必先利其器。

  • ——-wireshark
  • ——-tcpdump
  • ——-RawCap
  • 一般情况下,非HTTP协议的网络分析,在服务器端用tcpdump比较多,在客户端用wireshark比较多,两个抓包软件的语法是一样的。

4.宝刀初现

  • Wireshark捕获任何类型的网络数据包。
  • 同时wireshark作为一个开源项目,来自全世界的开发者不断的优化wireshark
  • wireshark是用C语言进行编写的。C语言的好处是直接操作内存,效率高https://wizardforcel.gitbooks.io/wiresharkmanual/content/(中文使用文档)

5.宝刀长这个样子

流量分析基础篇

 

6.这个包到底有多少协议

  • Protocol Hierarchy 选项

–     Statistics选项中的Protocol Hierarchy 选项中包含此数据包出现的所有协议

流量分析基础篇

7.到底谁和谁对话

  • Conversations选项

    Statistics选项中的Conversations选项中包含了谁和谁进行了通信

流量分析基础篇

      事不过三,其余的大家自己研究。

统统过滤

  字符串过滤:

    流量分析基础篇

 

常用过滤:

  • 过滤ip,如源IP或者目标x.x.x.x:

–     ip.src eq xxxx or ip.dst eq xxxx 或者 ip.addr eq xxxx

  • 过滤端口:

–     tcp.port eq(等于) 80 or udp.port eq 80

  • 过滤MAC:

–     eth.dst == MAC地址

  • 协议过滤:

–     直接在Filter框中直接输入协议名即可,http udp dns

HTTP过滤

  • http模式过滤
  • http.request.method=”POST” 过滤全部POST数据包
  • http.request.uri==”/img/logo-edu.gif”
  • http contains”GET” 模糊匹配 http头中有这个关键字
  • http contains”HTTP/1.” 版本号
  • http.request.method==”GET”&& http contains”User-Agent:”

实践是检验真理的唯一标准

  • 1.发现异常
  • 2.指纹识别
  • 3.明文传输
  • 4.图片提取

    一双明亮的大眼睛:

      流量分析基础篇

    明文传输

      流量分析基础篇

      流量分析基础篇

    指纹识别

      流量分析基础篇

    

  其余常用指纹

  • Awvs:
    • acunetix_wvs_security_test acunetix
    • acunetix_wvs acunetix_test
    • Acunetix-Aspect-Password:Cookie:
    • acunetix_wvs_security_test X-Forwarded-Host:
    • acunetix_wvs_security_test X-Forwarder-For:
    • acunetix_wvs-security_test Host:
    • acunetix_wvs_security_test
  • Netsparker:
    • X-Scanner:NetsparkerLocation:
    • NetsparkerAccept:netsparker/chechCookie:
    • netsparkerCookie:NETSPARKER
  • Appscan:
    • Headers Content-Type:Appscan
    • Content-Type:AppScanHeader
    • Accept:Appscan User-Agent:Appscan
  • Nessus:
    • x_forwarded_for:nessus
    • referer:nessus
    • host:nessus
  • sqlmap:
    • User-Agent:sqlmap1.2.8#stable

  图片提取  

     1.找到上传图片的数据包 

流量分析基础篇

    2.追踪TCP流,选中右键追踪TCP流。

    流量分析基础篇

    3.点击保存,使用winhex打开。删除红框中的东西,保存打开即可。

    流量分析基础篇

等级提升  

  • 1.目录扫描
  • 2.一句话木马
  • 3.流量包解密

  目录扫描

     1.分析流量包,看到是进行目录扫描

    流量分析基础篇

    2.在最后发现可疑操作。

    流量分析基础篇

    3.使用HTTP导出数据,使用php进行解压。

      流量分析基础篇

   骑个马

    1.由目录看出,应该是一句话木马上传之后

     流量分析基础篇

    2.追踪流量发现为中国菜刀的流量

     流量分析基础篇

    3.继续追踪发现有rar文件和一个png文件。提取即可

    流量分析基础篇

     流量分析基础篇

  流量包解密

    1.打开如下。

    流量分析基础篇

    2.先破解无线密码

      使用aircrack-ng.exe shipin.cap检查包信息得到无线的ESSID    0719

      流量分析基础篇

      使用aircrack-ng.exe shipin.cap -w password.txt破解WPA密码

      流量分析基础篇

      

    • 知道了无线ESSID和密码。然后解密数据包。
    • 然后用airdecap-ng.exe shipin.cap -e 0719 -p 88888888利用ESSID和WPA密码进行解密
    • 流量分析基础篇

      流量分析基础篇

       

 FTP协议分析

  1.直接搜索ftp,发现三个文件

     流量分析基础篇

    2..把文件提取出来看看。追踪TCP保存出来

    流量分析基础篇

 

      3.尝试伪加密,解开。09改成00

       流量分析基础篇

      4.然而flag没在这里

       5.还有一个key.log.能发现这是一份NSS Key Log Format的文件,而这个文件是能解密出 Wireshark 里面的 https 流量的。把他保存出来,然后在以密钥发方式导入(Edie->preferences->SSL)

      流量分析基础篇

                                                            JMC —-胖丫

 

      

转载于:https://www.cnblogs.com/pangya/p/9936024.html

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/137800.html原文链接:https://javaforall.net

(0)
上一篇 2022年6月1日 下午12:36
下一篇 2022年6月1日 下午12:36


相关推荐

  • 苹果x充电慢是什么原因_iPhone 12支持15W MagSafe无线充电,未来苹果手机的充电会发生什么?_充电器…

    2020-10-2122:44:400点赞0收藏0评论2020年由于一些特殊的原因导致一切似乎都和平时不一样了,所有的发布会都改成了线上,而备受关注的苹果也将发布会转移到了线上并采用录播的形式播出,从WWDC2020开始,我们就看到了一个不一样的线上发布会。众所周知,每年的秋季苹果都会发布新iPhone。在2020年9月份的苹果发布会上我们只见到了新iPad和新的AppleWatch发布,有且…

    2022年4月7日
    63
  • 大整数的加法运算_大整数相减

    大整数的加法运算_大整数相减问题:如果给出两个很大很大的整数,这两个数大到long类型也装不下,如何求他们的和呢?回顾起小学数学,当我们需要计算两个较大数目的加减乘除,我们是用列竖式的方式来计算的。因为对于较大的整数,我们无法一步就直接计算出结果,所以不得不把计算过程拆分成一个一个小步骤来完成。不仅仅是人脑,对于计算机来说也可以这样解决。程序不可能通过一条指令计算出两个大整数之和,却可以像列竖式一样将运算拆解成若干小…

    2022年4月19日
    104
  • EDR、CWPP、微隔离——这仨货到底啥关系?

    EDR、CWPP、微隔离——这仨货到底啥关系?我们今天探讨的问题就如标题所列 主要是关于三个炙手可热的新技术之间的关系问题 我们 蔷薇灵动 一直认为这三个技术的区分是比较直观明了的 但事实上发现还真不是这样 别说普通用户 就连圈子里面的产品经理也不是都能讲得明白 而当我们看到有的用户把大量的 EDR 装在云计算工作负载上 我们认为有必要写一篇技术文章做个探讨 技术定义在具体分析这三个技术的差别之前 我们有必要先给它们各自做个定义 以确保我们后续的讨论是基于某些明确的技术概念 这个很重要 另外 这里还要声明 本段定义完全出于笔者的经验认知 不严

    2026年3月18日
    1
  • LDAP协议简介

    LDAP协议简介轻量级目录访问协议什么是 LDAP LDAP 全称是 LightweightD 轻量级目录访问协议 LDAP 是一个协议 约定了 Client 与 Server 之间的信息交互格式使用的端口号认证方式等内容 而 LDAP 协议的实现有着众多的版本 例如微软的 ActiveDirect 是 LDAP 在 Windows 上的实现 AD 实现了 LDAP 所需的树形数据库 解析请求数据并到数据库查询然后返回结果等功能 再例如 OpenLDAP 是可以运行再 Linux 上的 L

    2026年3月18日
    2
  • Qt Creator的下载和安装

    Qt Creator的下载和安装Qt和QtCreator的区别Qt是C++的一个库,或者说是开发框架,里面集成了一些库函数,提高开发效率。QtCreator是一个IDE,就是一个平台,一个开发环境,类似的比如说VS,也可以进行Qt开发,当然VS中的Qt是作为一个插件插入VS平台的。下载QtCreator下载地址1:https://www.qt.io/download这是官网下载地址,选择开源opensou…

    2022年5月16日
    41
  • tracker服务器地址_rack服务器

    tracker服务器地址_rack服务器tracker服务器内容精选换一换云审计服务支持删除已创建的追踪器。删除追踪器对已有的操作记录没有影响,当您重新开通云审计服务后,依旧可以查看已有的操作记录。DELETE/v1.0/{project_id}/tracker无无无请参见错误码。云审计服务目前仅支持删除已创建的数据类追踪器。删除追踪器对已有的操作记录没有影响,当您重新开通云审计服务后,依旧可以查看已有的操作记录。DELETE/…

    2022年10月1日
    7

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号