taadithiya/Wireshark-Network-Traffic-Investigation
GitHub: taadithiya/Wireshark-Network-Traffic-Investigation
基于 Wireshark 的网络流量调查实践项目,通过分析多种协议的基线流量来展示 SOC 级别的流量分析技能与结构化调查报告流程。
Stars: 0 | Forks: 0
# Wireshark 网络流量调查
## 项目概述
本项目记录了从 Kali Linux 虚拟机采集的基线网络数据包的分析过程。此次调查重点通过检查 DNS、HTTP、HTTPS、TLS、ICMP、ARP、QUIC 和 NTP 流量,来了解正常工作站的网络行为。
其目的是展示实际的 Wireshark 操作技能,同时遵循类似于安全运营中心 (SOC) 分析师所使用的结构化调查方法。
## 目标
- 使用 Wireshark 捕获网络流量
- 生成受控的网络活动
- 分析 DNS 查询和响应
- 检查 HTTP 请求和响应
- 检查 TLS 握手
- 审查协议分布
- 识别通信端点
- 分析网络会话
- 使用 Follow TCP Stream 重建 HTTP 会话
- 以专业的调查报告形式记录发现
## 实验环境
| 组件 | 详情 |
|-----------|---------|
| 操作系统 | Kali Linux |
| 分析工具 | Wireshark |
| 捕获接口 | eth0 |
| 捕获格式 | PCAPNG |
| 环境 | 虚拟机 |
| 调查类型 | 基线网络流量分析 |
## 使用的工具
- Wireshark
- Kali Linux
- curl
- nslookup
- ping
- Git
- GitHub
## 生成的网络流量
在调查期间有意生成了以下授权流量。
| 活动 | 目的 |
|-----------|---------|
| DNS 查询 | 域名解析 |
| ICMP Ping | 连通性测试 |
| HTTP 请求 | 明文流量分析 |
| HTTPS 请求 | TLS 分析 |
| 浏览器流量 | 后台网络活动 |
## 调查工作流
```
Start Capture
│
▼
Generate Network Traffic
│
▼
Capture Packets
│
▼
Protocol Analysis
│
▼
Endpoint Analysis
│
▼
Conversation Analysis
│
▼
TCP Stream Reconstruction
│
▼
Investigation Report
```
## 观察到的协议
- Ethernet
- IPv4
- TCP
- UDP
- DNS
- HTTP
- TLS
- QUIC
- ICMP
- ARP
- NTP
- OCSP
## 调查重点
### DNS 分析
- 分析了 DNS 查询和响应
- 验证了域名解析
- 检查了事务 ID
- 识别了 DNS 服务器通信
### HTTP 分析
- 分析了 HTTP GET 请求
- 审查了 HTTP 响应头
- 识别了 User-Agent
- 验证了 HTTP 状态码
### HTTPS 和 TLS 分析
- 检查了 TLS Client Hello
- 审查了 TLS 元数据
- 观察了加密的 HTTPS 通信
- 比较了 HTTP 与 HTTPS 的可见性
### 端点分析
调查识别了内部和外部的通信系统,包括:
- Kali Linux 调查主机
- 本地 DNS 服务器
- GitHub
- Example Domain
- Google DNS
- Firefox 连接服务
### 会话分析
分析了网络会话以确定:
- 源和目标系统
- 数据包数量
- 传输的数据量
- 会话持续时间
## 关键截图
| 证据 | 截图 |
|----------|------------|
| 活动接口 | `Screenshots/01-interface.png` |
| DNS 查询 | `Screenshots/02-dns-query.png` |
| DNS 响应 | `Screenshots/03-dns-response.png` |
| HTTP 请求 | `Screenshots/04-http-request.png` |
| HTTP 响应 | `Screenshots/05-http-response.png` |
| 协议层级 | `Screenshots/06-protocol-hierarchy.png` |
| IPv4 端点 | `Screenshots/07-ipv4-endpoints.png` |
| IPv4 会话 | `Screenshots/08-ipv4-conversations.png` |
| Follow TCP Stream | `Screenshots/09-follow-tcp-stream.png` |
| TLS Client Hello | `Screenshots/10-tls-client-hello.png` |
## 调查结果
### 发现
- 观察到成功的 DNS 解析。
- HTTP 流量以明文形式可见。
- HTTPS 流量通过 TLS 保持了加密。
- TLS Client Hello 暴露了连接元数据,但未暴露应用内容。
- 网络会话与预期的授权活动相符。
- 未发现确认的恶意指标。
## 展示的技能
- 数据包捕获
- 网络协议分析
- DNS 调查
- HTTP 分析
- TLS 分析
- 流量调查
- 端点分析
- 会话分析
- Wireshark 过滤
- TCP 流重建
- 技术文档
## 仓库结构
```
Wireshark-Network-Traffic-Investigation
│
├── Captures
├── Documentation
├── IOC
├── Timeline
├── Screenshots
├── Assets
├── Reports
├── README.md
└── LICENSE
```
## 未来改进
- 分析可疑的 PCAP 文件
- 调查恶意软件流量
- 执行 IOC 提取
- 开发检测用例
- 在适当的情况下将发现与 MITRE ATT&CK 技术进行关联
## 免责声明
本项目在授权的实验环境中进行,仅供教育和作品集展示之用。所有生成的流量均源于受控测试,不代表任何恶意活动。
标签:Wildcard支持