Guscyrus-cyber/Packet_investigation_analysis_lab.docx

GitHub: Guscyrus-cyber/Packet_investigation_analysis_lab.docx

一个基于终端命令行的网络数据包调查与威胁狩猎实验,帮助用户从 PCAP 文件中提取和分析可疑流量模式。

Stars: 0 | Forks: 0

``` Packet Investigation and Analysis Lab ``` 本实验重点在于使用从我个人 MacBook Pro 上创建的数据包捕获数据集进行数据包调查和网络流量分析。在这一实验阶段,目标是超越基础的日志审查,开始分析真实的数据包级别流量。本实验有助于了解设备如何通过网络进行通信、涉及哪些 IP 地址、使用了哪些协议,以及是否有任何流量模式看起来异常或可疑。 在本实验中,我们首先使用的主要工具是 tcpdump,特别是 `tcpdump -r network_capture.pcap` 命令,该命令用于读取现有的数据包捕获文件,而不是捕获实时流量。随后,可以使用 Wireshark 对同一个 PCAP 文件进行图形化的数据包检查,使用 Zeek 生成结构化的网络日志,以及使用 Suricata 进行 IDS 风格的检测和告警。SOC 分析师、网络防御者、恶意软件分析师和应急响应人员通常使用这些工具来调查网络行为。 在本实验期间,将对数据包捕获进行分析,以获取源 IP、目标 IP、协议、DNS 请求、TLS/HTTPS 流量以及可疑的通信模式。目的是确定 MacBook Pro 与谁进行了通信、生成了什么类型的流量、捕获中是否出现 DNS 或加密流量,以及是否有任何重复或异常的连接需要进一步调查。本实验旨在培养实用的数据包分析技能,并为后续在 Wireshark、Zeek、Suricata 和 Splunk 中的调查准备数据集。 **步骤 1 — 导航至数据集文件夹** 命令:cd ~/Downloads 命令:ls 定位数据包捕获数据集。 请参阅代码库中的图片 # 1 **步骤 2 — 验证数据包捕获文件是否存在** 命令:ls -lh *.pcap 验证 PCAP 数据集是否存在, 确认数据包捕获文件的大小。 请参阅代码库中的图片 # 2。 **步骤 3 — 读取数据包捕获文件** 命令:tcpdump -r mac_network_capture.pcap 读取数据包捕获数据集, 显示数据包级别的流量。 请参阅图片 # 3 **步骤 4 — 显示前 20 个数据包** 命令:tcpdump -r mac_network_capture.pcap | head -20 查看数据包捕获的开头部分, 识别源/目标通信。 请参阅图片 # 4 **步骤 5 — 分析源 IP 和目标 IP** 命令:tcpdump -r mac_network_capture.pcap | awk '{print $3, $5}' | head 识别通信对, 分析源 → 目标流量。 IP 通信对截图 请参阅代码库中的图片 # 5。 **步骤 6 — 提取唯一源 IP** 命令:tcpdump -r mac_network_capture.pcap | awk '{print $3}' | sort | uniq 识别唯一的流量来源。 请参阅图片 # 6 **步骤 7 — 提取唯一目标 IP** 命令:tcpdump -r mac_network_capture.pcap | awk '{print $5}' | sort | uniq 识别外部目标, 分析远程系统。 请参阅图片 # 7 **步骤 8 — 分析 HTTPS/TLS 流量** 命令:tcpdump -r mac_network_capture.pcap | grep "443" 识别加密的 HTTPS/TLS 通信, 分析安全的 Web 流量。 请参阅图片 # 8 **步骤 9 — 分析 DNS 流量** 命令:tcpdump -r mac_network_capture.pcap | grep "53" 目的: 调查 DNS 请求, 识别域名解析活动。 请参阅图片 # 9 **步骤 10 — 统计捕获中的数据包数量** 命令:tcpdump -r mac_network_capture.pcap | wc -l 确定总数据包量。 请参阅图片 # 10 **步骤 11 — 识别最频繁的通信** 命令:tcpdump -r mac_network_capture.pcap | awk '{print $5}' | sort | uniq -c | sort -nr | head 识别联系最频繁的远程系统, 检测重复的通信模式。 请参阅图片 # 11 **步骤 12 — 保存 DNS 调查数据集** 命令:tcpdump -r mac_network_capture.pcap | grep "53" > dns_traffic.log 创建 DNS 调查数据集。 命令:ls -lh dns_traffic.log 请参阅图片 # 12 **步骤 13 — 保存 TLS 调查数据集** 命令:tcpdump -r mac_network_capture.pcap | grep "443" > tls_traffic.log 创建 TLS/HTTPS 调查数据集。 命令:ls -lh tls_traffic.log 请参阅图片 # 13 **步骤 14 — 创建可疑通信数据集** 命令:tcpdump -r mac_network_capture.pcap | awk '{print $3, $5}' | sort | uniq -c | sort -nr > suspicious_connections.log 创建通信分析数据集, 识别重复/可疑的流量模式。 命令:head suspicious_connections.log 请参阅图片 # 14 **步骤 15 — 查看生成的调查数据集** 步骤 15 查看生成的调查数据集现已成功完成。 **输出确认所有三个数据集均已创建**: 1. dns_traffic.log 544B 2. suspicious_connections.log 437B 3. tls_traffic.log 20K . dns_traffic.log — 包含从 PCAP 中提取的与 DNS 相关的数据包活动。 . tls_traffic.log — 包含从 PCAP 中提取的通过 443 端口的 HTTPS/TLS 和 QUIC 流量。 . suspicious_connections.log — 包含用于威胁狩猎分析的通信模式和重复的源/目标对。 此步骤验证了所有调查数据集均已成功从数据包捕获文件中生成。我们对 DNS、TLS 和可疑通信数据集进行了审查,以确认其成功创建,并可用于未来的数据包分析、威胁狩猎、网络监控和 SOC 调查活动。 数据包调查与分析实验现已完成。 **个人 MacBook Pro 上包含以下内容的实验室文件夹**: mac_ifconfig.log mac_netstat.log listening_ports.log mac_network_capture.pcap dns_traffic.log tls_traffic.log suspicious_connections.log **这些数据集后续可用于**: Wireshark 分析 Zeek 网络监控 Suricata IDS 分析 Splunk 摄取与仪表盘 额外的威胁狩猎练习
标签:IP 地址批量处理, Metaprompt, 安全运营, 应用安全, 扫描框架, 流量取证, 网络安全, 隐私保护