dhruvsharma88/pcap-malware-traffic-analysis

GitHub: dhruvsharma88/pcap-malware-traffic-analysis

一个使用 Wireshark 对 NetSupport RAT 恶意 C2 流量进行取证分析的 SOC 风格实战练习项目。

Stars: 0 | Forks: 0

# 恶意流量分析 — NetSupport RAT (Wireshark) 这是我进行的一次数据包捕获分析,旨在练习追踪恶意软件的 C2(命令与控制)流量,使用了来自 malware-traffic-analysis.net 的实战风格练习 pcap。 ## 场景 我是基于一个 SOC 风格的场景进行的:针对特定外部 IP 的 NetSupport Manager RAT 活动触发了警报,我接手了这个 pcap,以查明哪个内部主机被感染以及恶意软件实际在做什么。 **使用的工具:** Wireshark, Kali Linux **给定的环境:** - LAN 网段:`10.2.28.0/24` - 域控:`10.2.28.2` - 警报 IOC:`45.131.214[.]85`,通过 TCP 端口 443 ## 1. 获取整体概况 我做的第一件事是检查 Statistics → Protocol Hierarchy,以查看构成捕获的整体流量类型。 ![协议层级](https://static.pigsec.cn/wp-content/uploads/repos/cas/fb/fbee12362dd0037965b4c8a9f311b75dfde10974cbb59eaaea6c3026e70cec15.png) TCP 占据了约 81% 的流量,TLS 占 12% —— 鉴于警报提到了端口 443,这很合理。同时也存在 SMB/SMB2 流量,这对于 Windows 域环境来说很正常,其本身并不可疑。 ## 2. 查找受感染的主机 接下来,我打开了 Statistics → Conversations,并按字节数进行排序,查看哪个内部主机与最多的外部地址进行了通信。 ![会话](https://static.pigsec.cn/wp-content/uploads/repos/cas/76/76442bc4d75b6f0eb54fe0e3dc7e89556c1ecc41352426f96b2ac2fcdb971d44.png) 有一台主机立刻引起了注意 —— `10.2.28.88` —— 它几乎出现在列表中的每一个会话里,连接了数十个不同的外部 IP。仅凭这一点就足够异常,值得进一步深入调查。 ## 3. 对照已知 IOC 进行确认 我直接过滤了警报中的 IP: ``` ip.addr == 45.131.214.85 ``` ![过滤后的流量](https://static.pigsec.cn/wp-content/uploads/repos/cas/8d/8d7a5a26ec10d9157a1b824b4ebb44bbd2b81cfef56e38d805eabb5468a8d0e5.png) 这证实了这一点:`10.2.28.88` 在捕获开始约 45 秒时,开始向 `45.131.214.85` 发送连续的 HTTP POST 请求。两者之间总共有 550 个数据包 —— 这是持续、重复的流量,而不是一次性的连接。 ## 4. 解读实际会话 我追踪了其中一个 POST 请求的 HTTP 流,以查看实际发送的内容: ![HTTP 流](https://static.pigsec.cn/wp-content/uploads/repos/cas/a1/a1225ea9686552f7b08ae322ad081e4e72ab5607b348c3b26fe53b470567b486.png) 到了这里情况就清晰了。请求发往 `http://45.131.214.85/fakeurl.htm`,User-Agent 为 `NetSupport Manager/1.3`,而服务器响应为 `NetSupport Gateway/1.92 (Windows NT)` —— 这与原始警报中指出的 RAT 完全吻合。 流量遵循着重复的模式: - `CMD=POLL` —— 受感染的主机正在向 C2 服务器签到 - `CMD=ENCD`,附带一个简短的 `DATA=` 数据块 —— 编码的命令/数据交换 这种相同的模式在接下来的捕获过程中持续重复 —— 典型的 C2 信标行为。 ## 总结 | 字段 | 值 | |---|---| | 受感染的主机 | 10.2.28.88 | | C2 服务器 | 45.131.214.85 | | C2 URL | `/fakeurl.htm` | | 恶意软件 | NetSupport Manager RAT(被滥用作 RAT 的合法远程访问工具) | | 行为 | 通过 HTTP 重复进行 POLL/ENCD 信标通信,经由端口 443 发送 | ## 建议 - 立即将 `10.2.28.88` 从网络中隔离 - 在防火墙/代理层面阻止 `45.131.214.85` - 对该主机运行端点扫描以清除 RAT - 重置感染时间窗口内在此主机上处于活动状态的凭据 - 将该 IP 和 `/fakeurl.htm` 模式作为 IOC 添加到 SIEM 监视列表中 ## 备注 此 pcap 和场景来自 malware-traffic-analysis.net 上的公开训练练习("Traffic analysis exercise: Easy as 123," 2026-02-28)—— 这是一个用于练习此类分析的免费资源。感谢该网站提供的样本;我没有创建或修改捕获本身,只是对其进行了分析。
标签:AMSI绕过, DAST, IP 地址批量处理, Wireshark, 句柄查看, 威胁检测, 安全运营, 恶意软件分析, 扫描框架