lewandovskii9/network-analysis

GitHub: lewandovskii9/network-analysis

基于 Wireshark 的网络流量分析案例库,系统记录了多个恶意软件感染事件的 PCAP 调查过程与 SOC 风格报告。

Stars: 1 | Forks: 0

# 网络分析 *专注于网络流量分析与事件调查。 本仓库包含一系列 PCAP 分析报告。随着系列的推进,这些报告展示了不断加深的深度、改进的方法论以及更专业的事件调查方法,反映了我在 SOC 风格报告和恶意软件分析方面的成长。* ## 🛠 技术栈 * **网络流量分析:** 深度包检测与流重建。 * **恶意软件检测:** 识别感染媒介与 C2 通信。 * **IOC 提取:** 从网络数据中收集并丰富指标。 * **时间线重建:** 构建安全事件的时间顺序映射。 * **事件响应:** 对 PCAP 文件应用基本的分诊与取证。 ## 🔧 工具与技术 * **Wireshark**(数据包分析、流检查) * **VirusTotal**(哈希与 IOC 验证) * **TCP 流 / HTTP 对象分析** * **NBNS、Kerberos、DNS** 调查 * [**Wireshark 过滤命令**](./cheatsheets/wireshark.md) ## 📁 调查案例 本部分包含所有网络流量分析报告。随着系列的推进,后期的报告展示了更详尽的方法论、更清晰的证据呈现以及更专业的报告风格。 ## | # | 案例 | 关键发现 | 恶意软件 | | -- | ----------------------------------------------------------- | --------------------------------------------------------- | ------- | | 01 | [Dridex 感染](./wireshark/dridex-infection/writeup.md) | 恶意 HTTP 下载 → PE 文件执行 → 基于 TLS 的 C2 | Dridex | | 02 | [Trickbot & IcedID 感染](./wireshark/trickbot-icedid-infection/writeup.md) | 6 个伪装成图片的可执行文件 → 双重感染 | Trickbot, IcedID | | 03 | [Cridex/Dridex, Remcos RAT 感染](./wireshark/dridex-remcos-withLaterMovement-infection/writeup.md) | 多阶段 PE 下载 → Remcos RAT C2 → Dridex 后渗透 | Dridex, Remcos | ## 🔍 每个案例包含的内容 * 识别受感染的主机 * 恶意软件投递分析 * 提取的 IOC(IP、URL、哈希) * 基于网络的证据(Wireshark) * 攻击时间线重建 * 最终事件判定 ## 🚩 当前目标 * 扩展恶意软件流量分析案例 * 改进检测逻辑与推理 * 研究真实世界的 SOC 工作流 ## ⚠️ 免责声明 所有 PCAP 文件均来源于公开的恶意软件分析平台,仅严格用于教育目的。 [![返回个人主页](https://img.shields.io/badge/BACK_TO_PROFILE-333333?style=plastic&logo=github&logoColor=white)](https://github.com/lewandovskii9)
标签:DAST, DNS 反向解析, HTTP, IP 地址批量处理, Wireshark, 句柄查看, 安全运营中心, 库, 应急响应, 底层编程, 恶意软件分析, 数字取证, 网络信息收集, 网络映射, 网络流量分析, 自动化脚本, 自定义DNS解析器