taadithiya/Wireshark-Network-Traffic-Investigation

GitHub: taadithiya/Wireshark-Network-Traffic-Investigation

基于 Wireshark 的网络流量调查实践项目,通过分析多种协议的基线流量来展示 SOC 级别的流量分析技能与结构化调查报告流程。

Stars: 0 | Forks: 0

# Wireshark 网络流量调查 ## 项目概述 本项目记录了从 Kali Linux 虚拟机采集的基线网络数据包的分析过程。此次调查重点通过检查 DNS、HTTP、HTTPS、TLS、ICMP、ARP、QUIC 和 NTP 流量,来了解正常工作站的网络行为。 其目的是展示实际的 Wireshark 操作技能,同时遵循类似于安全运营中心 (SOC) 分析师所使用的结构化调查方法。 ## 目标 - 使用 Wireshark 捕获网络流量 - 生成受控的网络活动 - 分析 DNS 查询和响应 - 检查 HTTP 请求和响应 - 检查 TLS 握手 - 审查协议分布 - 识别通信端点 - 分析网络会话 - 使用 Follow TCP Stream 重建 HTTP 会话 - 以专业的调查报告形式记录发现 ## 实验环境 | 组件 | 详情 | |-----------|---------| | 操作系统 | Kali Linux | | 分析工具 | Wireshark | | 捕获接口 | eth0 | | 捕获格式 | PCAPNG | | 环境 | 虚拟机 | | 调查类型 | 基线网络流量分析 | ## 使用的工具 - Wireshark - Kali Linux - curl - nslookup - ping - Git - GitHub ## 生成的网络流量 在调查期间有意生成了以下授权流量。 | 活动 | 目的 | |-----------|---------| | DNS 查询 | 域名解析 | | ICMP Ping | 连通性测试 | | HTTP 请求 | 明文流量分析 | | HTTPS 请求 | TLS 分析 | | 浏览器流量 | 后台网络活动 | ## 调查工作流 ``` Start Capture │ ▼ Generate Network Traffic │ ▼ Capture Packets │ ▼ Protocol Analysis │ ▼ Endpoint Analysis │ ▼ Conversation Analysis │ ▼ TCP Stream Reconstruction │ ▼ Investigation Report ``` ## 观察到的协议 - Ethernet - IPv4 - TCP - UDP - DNS - HTTP - TLS - QUIC - ICMP - ARP - NTP - OCSP ## 调查重点 ### DNS 分析 - 分析了 DNS 查询和响应 - 验证了域名解析 - 检查了事务 ID - 识别了 DNS 服务器通信 ### HTTP 分析 - 分析了 HTTP GET 请求 - 审查了 HTTP 响应头 - 识别了 User-Agent - 验证了 HTTP 状态码 ### HTTPS 和 TLS 分析 - 检查了 TLS Client Hello - 审查了 TLS 元数据 - 观察了加密的 HTTPS 通信 - 比较了 HTTP 与 HTTPS 的可见性 ### 端点分析 调查识别了内部和外部的通信系统,包括: - Kali Linux 调查主机 - 本地 DNS 服务器 - GitHub - Example Domain - Google DNS - Firefox 连接服务 ### 会话分析 分析了网络会话以确定: - 源和目标系统 - 数据包数量 - 传输的数据量 - 会话持续时间 ## 关键截图 | 证据 | 截图 | |----------|------------| | 活动接口 | `Screenshots/01-interface.png` | | DNS 查询 | `Screenshots/02-dns-query.png` | | DNS 响应 | `Screenshots/03-dns-response.png` | | HTTP 请求 | `Screenshots/04-http-request.png` | | HTTP 响应 | `Screenshots/05-http-response.png` | | 协议层级 | `Screenshots/06-protocol-hierarchy.png` | | IPv4 端点 | `Screenshots/07-ipv4-endpoints.png` | | IPv4 会话 | `Screenshots/08-ipv4-conversations.png` | | Follow TCP Stream | `Screenshots/09-follow-tcp-stream.png` | | TLS Client Hello | `Screenshots/10-tls-client-hello.png` | ## 调查结果 ### 发现 - 观察到成功的 DNS 解析。 - HTTP 流量以明文形式可见。 - HTTPS 流量通过 TLS 保持了加密。 - TLS Client Hello 暴露了连接元数据,但未暴露应用内容。 - 网络会话与预期的授权活动相符。 - 未发现确认的恶意指标。 ## 展示的技能 - 数据包捕获 - 网络协议分析 - DNS 调查 - HTTP 分析 - TLS 分析 - 流量调查 - 端点分析 - 会话分析 - Wireshark 过滤 - TCP 流重建 - 技术文档 ## 仓库结构 ``` Wireshark-Network-Traffic-Investigation │ ├── Captures ├── Documentation ├── IOC ├── Timeline ├── Screenshots ├── Assets ├── Reports ├── README.md └── LICENSE ``` ## 未来改进 - 分析可疑的 PCAP 文件 - 调查恶意软件流量 - 执行 IOC 提取 - 开发检测用例 - 在适当的情况下将发现与 MITRE ATT&CK 技术进行关联 ## 免责声明 本项目在授权的实验环境中进行,仅供教育和作品集展示之用。所有生成的流量均源于受控测试,不代表任何恶意活动。
标签:Wildcard支持