petergamasecit-code/network-traffic-analysis-packet-triage

GitHub: petergamasecit-code/network-traffic-analysis-packet-triage

一个基于 Wireshark 的网络安全分析实验室,通过对 PCAP 文件进行深度包检测和协议分析来提取妥协指标并重建恶意通信流。

Stars: 0 | Forks: 0

# 🔍 network-traffic-analysis-packet-triage 一个专注于使用 Wireshark 进行深度包检测、原始协议分析和威胁狩猎的实战网络安全实验室。本项目记录了对原始数据包捕获(PCAP)的系统性分析过程,旨在分离妥协指标,追踪 payload 投递路径,并重建未经授权的通信流。 ## 📝 执行摘要 本项目概述了通过原始数据包分析来调查模拟企业网络安全漏洞所使用的技术取证工作流。通过应用针对性的协议过滤器并分析网络会话,本练习详细说明了分析师如何识别网络基础设施异常,例如通过明文通道进行的恶意 payload 投递、基于 DNS 的隧道签名,以及交互式反向 shell 会话。 ## 🏗️ 实验环境与工具 * **数据包分析器:** Wireshark v4.x * **命令行解析器:** Tshark(基于终端的网络解析) * **调查目标:** `compromised_network.pcap`(网络边界日志捕获) ## ⚙️ 阶段 1:网络侦察与会话画像 在分析单个数据包记录之前,首先审查了全局网络会话和指标层次结构,以梳理基线流量活动并识别异常的大容量连接。 ### 协议层次结构审查 * **异常特征:** 发现相对于基线外部网页浏览流量,**DNS** 数据包传输量异常偏高,这表明存在潜在的命令和控制信标或数据隧道。 * **高频通信端点:** 分离出一个内部本地工作站 IP(`10.0.0.15`),它与一个外部的、未分类的目标 IP(`198.51.100.45`)建立了高频的出站连接。 ## 🛑 阶段 2:威胁狩猎与协议分析 ### 1. 调查可疑的 DNS 隧道 为了分离出利用域名系统的潜在数据渗出或活动命令和控制通道,我们对流量流进行了解析,以查找长且高熵的查询字符: ``` # Wireshark Display Filter 用于隔离可疑的、编码的出站 DNS queries dns.flags.response == 0 && dns.qry.name.len > 30 ### 2. 追踪恶意 Payloads # Filter HTTP web 请求以提取可执行 binary headers http.request.method == "GET" && (http.file_data contains "MZ" || http.user_agent) ### 3. 重建 TCP Streams # Follow 与交互式远程访问相关的原始 TCP stream index tcp.stream == 4 ## 🛑 Phase 3.Incident Log Triage & IoC 摘要 Deep packet inspection of the captured architecture successfully isolated the following high-fidelity Indicators of Compromised (IoCs): Compromised Host IP: 10.0.0.15 External Attacker Infrastructure: 192.168.56.102 Malicious Transport Domains: c2-delivery-portal.internal.com Malware Payload Hash(MD5): 5d4102acd4b2v76a9719q911017k592 ```
标签:IP 地址批量处理, Wireshark, 句柄查看, 数字取证, 流量取证, 网络安全, 网络流量分析, 自动化脚本, 隐私保护