lewandovskii9/network-analysis
GitHub: lewandovskii9/network-analysis
基于 Wireshark 的网络流量分析案例库,系统记录了多个恶意软件感染事件的 PCAP 调查过程与 SOC 风格报告。
Stars: 1 | Forks: 0
# 网络分析
*专注于网络流量分析与事件调查。
本仓库包含一系列 PCAP 分析报告。随着系列的推进,这些报告展示了不断加深的深度、改进的方法论以及更专业的事件调查方法,反映了我在 SOC 风格报告和恶意软件分析方面的成长。*
## 🛠 技术栈
* **网络流量分析:** 深度包检测与流重建。
* **恶意软件检测:** 识别感染媒介与 C2 通信。
* **IOC 提取:** 从网络数据中收集并丰富指标。
* **时间线重建:** 构建安全事件的时间顺序映射。
* **事件响应:** 对 PCAP 文件应用基本的分诊与取证。
## 🔧 工具与技术
* **Wireshark**(数据包分析、流检查)
* **VirusTotal**(哈希与 IOC 验证)
* **TCP 流 / HTTP 对象分析**
* **NBNS、Kerberos、DNS** 调查
* [**Wireshark 过滤命令**](./cheatsheets/wireshark.md)
## 📁 调查案例
本部分包含所有网络流量分析报告。随着系列的推进,后期的报告展示了更详尽的方法论、更清晰的证据呈现以及更专业的报告风格。
## | # | 案例 | 关键发现 | 恶意软件 |
| -- | ----------------------------------------------------------- | --------------------------------------------------------- | ------- |
| 01 | [Dridex 感染](./wireshark/dridex-infection/writeup.md) | 恶意 HTTP 下载 → PE 文件执行 → 基于 TLS 的 C2 | Dridex |
| 02 | [Trickbot & IcedID 感染](./wireshark/trickbot-icedid-infection/writeup.md) | 6 个伪装成图片的可执行文件 → 双重感染 | Trickbot, IcedID |
| 03 | [Cridex/Dridex, Remcos RAT 感染](./wireshark/dridex-remcos-withLaterMovement-infection/writeup.md) | 多阶段 PE 下载 → Remcos RAT C2 → Dridex 后渗透 | Dridex, Remcos |
## 🔍 每个案例包含的内容
* 识别受感染的主机
* 恶意软件投递分析
* 提取的 IOC(IP、URL、哈希)
* 基于网络的证据(Wireshark)
* 攻击时间线重建
* 最终事件判定
## 🚩 当前目标
* 扩展恶意软件流量分析案例
* 改进检测逻辑与推理
* 研究真实世界的 SOC 工作流
## ⚠️ 免责声明
所有 PCAP 文件均来源于公开的恶意软件分析平台,仅严格用于教育目的。
[](https://github.com/lewandovskii9)
标签:DAST, DNS 反向解析, HTTP, IP 地址批量处理, Wireshark, 句柄查看, 安全运营中心, 库, 应急响应, 底层编程, 恶意软件分析, 数字取证, 网络信息收集, 网络映射, 网络流量分析, 自动化脚本, 自定义DNS解析器