SaeedMahmoud897/wireshark-mitm-investigation

GitHub: SaeedMahmoud897/wireshark-mitm-investigation

一份使用 Wireshark 对中间人攻击及凭据泄露事件进行网络流量取证分析的蓝队实验指南。

Stars: 0 | Forks: 0

# 蓝队实验室:网络分析期末项目实战指南 ## 执行摘要 本仓库包含了一份详尽的、循序渐进的实战指南,记录了我使用 **Wireshark** 调查网络入侵事件的全过程。通过分析数据包捕获文件(`SBT-PCAP3.pcapng`),我调查了一次活跃的中间人攻击,追踪了通过未加密的旧版协议进行的未经授权的数据外泄,并恢复了被泄露的明文域凭据,其中包括域管理员的 SSH 密码。 ## 实验目标 * 识别恶意攻击者的物理和逻辑地址。 * 分析主动拦截攻击的机制。 * 追踪并提取从中央服务器外泄的文件。 * 分析外泄数据库的内容,以评估对管理员账户的影响。 * 制定修复建议以保障基础设施的安全。 ## 调查 walkthrough 与发现 ### 1. 攻击者识别与攻击分析 * **发现:** 攻击者的 MAC 地址被确认为 `08:00:27:3d:27:5d`。 * **攻击类型:** **ARP 欺骗 / 中间人攻击** #### 分析与方法论: 在 Wireshark 中应用显示过滤器 `arp` 后,发现了大量异常的主动 ARP 响应。观察到 MAC 地址为 `08:00:27:3d:27:5d` 的主机正在向网络中泛洪数据包,将其自身的 MAC 地址映射到多个 IP 地址(包括网关和中央服务器)。这使得攻击者能够将自己置于通信路径中,从而拦截、捕获并篡改所有活跃的传输流量。 ![ARP 欺骗检测](https://raw.githubusercontent.com/SaeedMahmoud897/wireshark-mitm-investigation/main/screenshots/arp_spoofing.png) *图 1:Wireshark ARP 过滤器显示了重复的映射和伪造的响应,将多个 IP 链接到攻击者的 MAC 地址。* ### 2. 通过未加密协议进行的数据外泄 * **发现:** 文件 `Alevis_Employee_Information_Chart.csv` 从中央服务器被外泄。 * **使用的协议:** **FTP (File Transfer Protocol)** #### 分析与方法论: 通过 `ftp` 进行过滤暴露了一个未加密的明文会话。由于 FTP 缺乏加密保护,包含命令的控制通道流量和携带 payload 的数据通道流量被完全暴露。在建立匿名登录后,紧接着执行了针对员工数据库的检索(`RETR`)命令。 ![FTP 文件导出](https://raw.githubusercontent.com/SaeedMahmoud897/wireshark-mitm-investigation/main/screenshots/ftp_export.png) *图 2:追踪通过明文 FTP 检索敏感员工目录 CSV 文件的过程。* ### 3. 凭据窃取与组织影响 * **发现 1:** 员工 **Borden Danilevich** 属于 **销售** 部门。 * **发现 2:** 被泄露的 **域管理员** SSH 密码为 `gMR<4eXf]e6W`。 #### 分析与方法论: 为了重组被窃取的文件,我隔离了负责文件传输的 TCP 流(过滤 `ftp-data` 或追踪控制会话)。追踪 TCP 流重组了 `Alevis_Employee_Information_Chart.csv` 的逗号分隔文本值。 在 CSV 文件内部,逐行搜索确认 Borden Danilevich 被列在 **销售** 部门下。至关重要的是,最后一列暴露了明文密码,其中包括高度敏感的 **域管理员** 的 SSH 凭据。 ![凭据泄露](https://raw.githubusercontent.com/SaeedMahmoud897/wireshark-mitm-investigation/main/screenshots/credential_leak.png) *图 3:重组的 TCP 数据流显示了外泄的 CSV 文件的明文内容和暴露的凭据。* ## 事件摘要表 | 指标 / 问题 | 调查发现 | | :--- | :--- | | **攻击者 MAC 地址** | `08:00:27:3d:27:5d` | | **攻击途径** | 通过 ARP 欺骗进行的中间人攻击 | | **外泄文件名** | `Alevis_Employee_Information_Chart.csv` | | **目标员工部门** | 销售 (Borden Danilevich) | | **被泄露的管理员 SSH 密码** | `gMR<4eXf]e6W` | ## 防御与修复建议 为了防止未来发生类似的攻击,应立即采取以下安全加固措施: 1. **实施动态 ARP 检测:** 配置网络交换机以使用 DAI。此安全功能通过拦截并丢弃具有无效 IP 到 MAC 地址绑定的 ARP 数据包,来验证网络中的 ARP 数据包。 2. **停用旧版协议:** 禁用标准 FTP、HTTP 和 Telnet 等未加密的协议。强制使用安全、加密性强的替代方案,例如 **SFTP (SSH File Transfer Protocol)** 或 **HTTPS**。 3. **强制执行强密码策略与 MFA:** 立即更改域管理员密码。在所有管理访问点(尤其是 SSH)实施多因素身份验证 (MFA)。 4. **网络分段:** 将管理访问网络与普通员工网段隔离,以遏制潜在的横向移动。
标签:StruQ, Wireshark, 中间人攻击, 句柄查看, 并发处理, 网络安全, 防御绕过, 隐私保护