jaisonjerald/wireshark-network-analysis
GitHub: jaisonjerald/wireshark-network-analysis
该项目通过 Wireshark 在虚拟实验室中对常见网络协议进行数据包捕获与分析,帮助用户理解协议交互过程并掌握网络流量排查技能。
Stars: 0 | Forks: 0
# 🦈 Wireshark 网络分析





## 📖 概述
本代码库记录了在虚拟实验室环境中使用 **Wireshark** 进行的动手数据包分析实践。
本项目的目标是理解常见网络协议的运作方式,以及安全分析师如何在故障排除、事件响应、恶意软件调查和威胁狩猎期间检查网络流量。
## 📑 目录
- [实验室环境](#-lab-environment)
- [项目结构](#-project-structure)
- [ARP 协议分析](#1️⃣-address-resolution-protocol-arp)
- [ICMP 协议分析](#2️⃣-internet-control-message-protocol-icmp)
- [DNS 协议分析](#3️⃣-domain-name-system-dns)
- [TCP 三次握手](#4️⃣-tcp-three-way-handshake)
- [展示的技能](#-skills-demonstrated)
- [关键学习点](#-key-learnings)
- [未来工作](#-future-work)
- [许可证](#-license)
## 🎯 目标
- 理解数据包结构
- 捕获真实网络流量
- 分析常见网络协议
- 培养数据包检查技能
- 构建实用的网络安全作品集
# 🖥️ 实验室环境
| 组件 | 详情 |
|-----------|---------|
| 操作系统 | Kali Linux |
| 虚拟化 | Oracle VirtualBox |
| 网络 | NAT + Host-Only |
| 工具 | Wireshark |
# 📂 项目结构
```
wireshark-network-analysis/
│
├── README.md
├── LICENSE
│
├── captures/
│ ├── arp.pcapng
│ ├── icmp.pcapng
│ └── dns.pcapng
│
└── images/
├── 01-arp-analysis.png
├── 02-icmp-analysis.png
└── 03-dns-analysis.png
```
# 📡 协议分析
# 1️⃣ 地址解析协议 (ARP)
## 显示过滤器
```
arp
```
## 捕获
图 5: 使用 Wireshark 捕获的 TLS 1.3 握手。
## 📂 数据包捕获 本次分析中使用的原始数据包捕获文件可在此处获取: - [`captures/05-tls-handshake.pcapng`](captures/05-tls-handshake.pcapng) ``` captures/05-tls-handshake.pcapng ``` ## 📊 数据包分析 | 字段 | 值 | |-------|-------| | 客户端 IP | 10.0.2.15 | | 协议 | TLS 1.3 | | 目标端口 | 443 | | 传输协议 | TCP | | 应用层协议 | HTTPS | ## 🔄 TLS 握手流程 | 步骤 | 描述 | |------|-------------| | Client Hello | 客户端发起安全连接,并公布其支持的 TLS 版本和加密套件。 | | Server Hello | 服务器选择 TLS 版本和加密套件。 | | Certificate | 服务器出示其数字证书以进行身份验证。 | | Key Exchange | 客户端和服务器建立共享加密密钥。 | | Encrypted Application Data | 握手完成后开始安全通信。 | ## 🛡️ 安全相关性 TLS 提供三项主要安全服务: - 🔒 加密 - ✅ 身份验证 - ✔️ 数据完整性 SOC 分析师检查 TLS 流量以: - 验证服务器证书 - 检测过时的 TLS 版本 - 识别弱加密套件 - 调查可疑的加密通信 - 检测潜在的恶意软件命令与控制 (C2) 流量 ## 📚 关键要点 - HTTPS 使用 TLS 来加密 Web 流量。 - TLS 1.3 提供了更高的安全性和更快的握手速度。 - 应用数据在握手后保持加密状态。 - Wireshark 可以分析握手,但如果没有适当的会话密钥则无法解密加密的 payload。 ## 💡 展示的技能 - TLS 1.3 数据包分析 - HTTPS 流量分析 - Wireshark 协议检查 - 安全通信分析 - 网络流量监控 # 🛠️ 展示的技能 - Wireshark 数据包分析 - ARP 分析 - ICMP 分析 - DNS 分析 - TCP 三次握手分析 - HTTP 流量分析 - 网络故障排除 - 数据包检查 - 安全监控 # 📚 关键学习点 ✅ 二层通信 ✅ 三层通信 ✅ 名称解析 ✅ 数据包检查 ✅ 网络故障排除 ✅ 安全监控 # 📖 我学到了什么 通过本项目,我获得了以下方面的实践经验: - 使用 Wireshark 捕获实时网络流量 - 理解 ARP、ICMP、DNS、TCP 和 TLS 通信 - 执行数据包级别的网络故障排除 - 分析加密和未加密的流量 - 使用 GitHub 记录技术发现 - 理解常见网络协议如何支持网络安全调查 # 🚀 未来工作 - TCP 三次握手 - HTTP 分析 - HTTPS / TLS 握手 - DHCP 分析 - FTP 分析 - SMB 分析 - SSH 分析 # 📜 许可证 本项目基于 MIT 许可证授权。 ## 👨💻 作者 **Jaison Jerald** - GitHub: https://github.com/jaisonjerald - CEH (认证道德黑客) - IT 支持与网络安全爱好者标签:Wildcard支持, Wireshark, 协议分析, 句柄查看, 权限提升, 网络安全, 网络流量分析, 虚拟化实验环境, 隐私保护