Guscyrus-cyber/Packet_investigation_analysis_lab.docx
GitHub: Guscyrus-cyber/Packet_investigation_analysis_lab.docx
一个基于终端命令行的网络数据包调查与威胁狩猎实验,帮助用户从 PCAP 文件中提取和分析可疑流量模式。
Stars: 0 | Forks: 0
```
Packet Investigation and Analysis Lab
```
本实验重点在于使用从我个人 MacBook Pro 上创建的数据包捕获数据集进行数据包调查和网络流量分析。在这一实验阶段,目标是超越基础的日志审查,开始分析真实的数据包级别流量。本实验有助于了解设备如何通过网络进行通信、涉及哪些 IP 地址、使用了哪些协议,以及是否有任何流量模式看起来异常或可疑。
在本实验中,我们首先使用的主要工具是 tcpdump,特别是 `tcpdump -r network_capture.pcap` 命令,该命令用于读取现有的数据包捕获文件,而不是捕获实时流量。随后,可以使用 Wireshark 对同一个 PCAP 文件进行图形化的数据包检查,使用 Zeek 生成结构化的网络日志,以及使用 Suricata 进行 IDS 风格的检测和告警。SOC 分析师、网络防御者、恶意软件分析师和应急响应人员通常使用这些工具来调查网络行为。
在本实验期间,将对数据包捕获进行分析,以获取源 IP、目标 IP、协议、DNS 请求、TLS/HTTPS 流量以及可疑的通信模式。目的是确定 MacBook Pro 与谁进行了通信、生成了什么类型的流量、捕获中是否出现 DNS 或加密流量,以及是否有任何重复或异常的连接需要进一步调查。本实验旨在培养实用的数据包分析技能,并为后续在 Wireshark、Zeek、Suricata 和 Splunk 中的调查准备数据集。
**步骤 1 — 导航至数据集文件夹**
命令:cd ~/Downloads
命令:ls
定位数据包捕获数据集。
请参阅代码库中的图片 # 1
**步骤 2 — 验证数据包捕获文件是否存在**
命令:ls -lh *.pcap
验证 PCAP 数据集是否存在,
确认数据包捕获文件的大小。
请参阅代码库中的图片 # 2。
**步骤 3 — 读取数据包捕获文件**
命令:tcpdump -r mac_network_capture.pcap
读取数据包捕获数据集,
显示数据包级别的流量。
请参阅图片 # 3
**步骤 4 — 显示前 20 个数据包**
命令:tcpdump -r mac_network_capture.pcap | head -20
查看数据包捕获的开头部分,
识别源/目标通信。
请参阅图片 # 4
**步骤 5 — 分析源 IP 和目标 IP**
命令:tcpdump -r mac_network_capture.pcap | awk '{print $3, $5}' | head
识别通信对,
分析源 → 目标流量。
IP 通信对截图
请参阅代码库中的图片 # 5。
**步骤 6 — 提取唯一源 IP**
命令:tcpdump -r mac_network_capture.pcap | awk '{print $3}' | sort | uniq
识别唯一的流量来源。
请参阅图片 # 6
**步骤 7 — 提取唯一目标 IP**
命令:tcpdump -r mac_network_capture.pcap | awk '{print $5}' | sort | uniq
识别外部目标,
分析远程系统。
请参阅图片 # 7
**步骤 8 — 分析 HTTPS/TLS 流量**
命令:tcpdump -r mac_network_capture.pcap | grep "443"
识别加密的 HTTPS/TLS 通信,
分析安全的 Web 流量。
请参阅图片 # 8
**步骤 9 — 分析 DNS 流量**
命令:tcpdump -r mac_network_capture.pcap | grep "53"
目的:
调查 DNS 请求,
识别域名解析活动。
请参阅图片 # 9
**步骤 10 — 统计捕获中的数据包数量**
命令:tcpdump -r mac_network_capture.pcap | wc -l
确定总数据包量。
请参阅图片 # 10
**步骤 11 — 识别最频繁的通信**
命令:tcpdump -r mac_network_capture.pcap | awk '{print $5}' | sort | uniq -c | sort -nr | head
识别联系最频繁的远程系统,
检测重复的通信模式。
请参阅图片 # 11
**步骤 12 — 保存 DNS 调查数据集**
命令:tcpdump -r mac_network_capture.pcap | grep "53" > dns_traffic.log
创建 DNS 调查数据集。
命令:ls -lh dns_traffic.log
请参阅图片 # 12
**步骤 13 — 保存 TLS 调查数据集**
命令:tcpdump -r mac_network_capture.pcap | grep "443" > tls_traffic.log
创建 TLS/HTTPS 调查数据集。
命令:ls -lh tls_traffic.log
请参阅图片 # 13
**步骤 14 — 创建可疑通信数据集**
命令:tcpdump -r mac_network_capture.pcap | awk '{print $3, $5}' | sort | uniq -c | sort -nr > suspicious_connections.log
创建通信分析数据集,
识别重复/可疑的流量模式。
命令:head suspicious_connections.log
请参阅图片 # 14
**步骤 15 — 查看生成的调查数据集**
步骤 15 查看生成的调查数据集现已成功完成。
**输出确认所有三个数据集均已创建**:
1. dns_traffic.log 544B
2. suspicious_connections.log 437B
3. tls_traffic.log 20K
. dns_traffic.log — 包含从 PCAP 中提取的与 DNS 相关的数据包活动。
. tls_traffic.log — 包含从 PCAP 中提取的通过 443 端口的 HTTPS/TLS 和 QUIC 流量。
. suspicious_connections.log — 包含用于威胁狩猎分析的通信模式和重复的源/目标对。
此步骤验证了所有调查数据集均已成功从数据包捕获文件中生成。我们对 DNS、TLS 和可疑通信数据集进行了审查,以确认其成功创建,并可用于未来的数据包分析、威胁狩猎、网络监控和 SOC 调查活动。
数据包调查与分析实验现已完成。
**个人 MacBook Pro 上包含以下内容的实验室文件夹**:
mac_ifconfig.log
mac_netstat.log
listening_ports.log
mac_network_capture.pcap
dns_traffic.log
tls_traffic.log
suspicious_connections.log
**这些数据集后续可用于**:
Wireshark 分析
Zeek 网络监控
Suricata IDS 分析
Splunk 摄取与仪表盘
额外的威胁狩猎练习
标签:IP 地址批量处理, Metaprompt, 安全运营, 应用安全, 扫描框架, 流量取证, 网络安全, 隐私保护