dhruvsharma88/pcap-malware-traffic-analysis
GitHub: dhruvsharma88/pcap-malware-traffic-analysis
一个使用 Wireshark 对 NetSupport RAT 恶意 C2 流量进行取证分析的 SOC 风格实战练习项目。
Stars: 0 | Forks: 0
# 恶意流量分析 — NetSupport RAT (Wireshark)
这是我进行的一次数据包捕获分析,旨在练习追踪恶意软件的 C2(命令与控制)流量,使用了来自 malware-traffic-analysis.net 的实战风格练习 pcap。
## 场景
我是基于一个 SOC 风格的场景进行的:针对特定外部 IP 的 NetSupport Manager RAT 活动触发了警报,我接手了这个 pcap,以查明哪个内部主机被感染以及恶意软件实际在做什么。
**使用的工具:** Wireshark, Kali Linux
**给定的环境:**
- LAN 网段:`10.2.28.0/24`
- 域控:`10.2.28.2`
- 警报 IOC:`45.131.214[.]85`,通过 TCP 端口 443
## 1. 获取整体概况
我做的第一件事是检查 Statistics → Protocol Hierarchy,以查看构成捕获的整体流量类型。

TCP 占据了约 81% 的流量,TLS 占 12% —— 鉴于警报提到了端口 443,这很合理。同时也存在 SMB/SMB2 流量,这对于 Windows 域环境来说很正常,其本身并不可疑。
## 2. 查找受感染的主机
接下来,我打开了 Statistics → Conversations,并按字节数进行排序,查看哪个内部主机与最多的外部地址进行了通信。

有一台主机立刻引起了注意 —— `10.2.28.88` —— 它几乎出现在列表中的每一个会话里,连接了数十个不同的外部 IP。仅凭这一点就足够异常,值得进一步深入调查。
## 3. 对照已知 IOC 进行确认
我直接过滤了警报中的 IP:
```
ip.addr == 45.131.214.85
```

这证实了这一点:`10.2.28.88` 在捕获开始约 45 秒时,开始向 `45.131.214.85` 发送连续的 HTTP POST 请求。两者之间总共有 550 个数据包 —— 这是持续、重复的流量,而不是一次性的连接。
## 4. 解读实际会话
我追踪了其中一个 POST 请求的 HTTP 流,以查看实际发送的内容:

到了这里情况就清晰了。请求发往 `http://45.131.214.85/fakeurl.htm`,User-Agent 为 `NetSupport Manager/1.3`,而服务器响应为 `NetSupport Gateway/1.92 (Windows NT)` —— 这与原始警报中指出的 RAT 完全吻合。
流量遵循着重复的模式:
- `CMD=POLL` —— 受感染的主机正在向 C2 服务器签到
- `CMD=ENCD`,附带一个简短的 `DATA=` 数据块 —— 编码的命令/数据交换
这种相同的模式在接下来的捕获过程中持续重复 —— 典型的 C2 信标行为。
## 总结
| 字段 | 值 |
|---|---|
| 受感染的主机 | 10.2.28.88 |
| C2 服务器 | 45.131.214.85 |
| C2 URL | `/fakeurl.htm` |
| 恶意软件 | NetSupport Manager RAT(被滥用作 RAT 的合法远程访问工具) |
| 行为 | 通过 HTTP 重复进行 POLL/ENCD 信标通信,经由端口 443 发送 |
## 建议
- 立即将 `10.2.28.88` 从网络中隔离
- 在防火墙/代理层面阻止 `45.131.214.85`
- 对该主机运行端点扫描以清除 RAT
- 重置感染时间窗口内在此主机上处于活动状态的凭据
- 将该 IP 和 `/fakeurl.htm` 模式作为 IOC 添加到 SIEM 监视列表中
## 备注
此 pcap 和场景来自 malware-traffic-analysis.net 上的公开训练练习("Traffic analysis exercise: Easy as 123," 2026-02-28)—— 这是一个用于练习此类分析的免费资源。感谢该网站提供的样本;我没有创建或修改捕获本身,只是对其进行了分析。
标签:AMSI绕过, DAST, IP 地址批量处理, Wireshark, 句柄查看, 威胁检测, 安全运营, 恶意软件分析, 扫描框架