NullOperatorr/Network-Forensics-Casefiles
GitHub: NullOperatorr/Network-Forensics-Casefiles
一个网络取证案例集合,通过 Wireshark 和 NetworkMiner 对数据包捕获进行调查,展示如何重构用户活动、恢复文件并提取数字证据。
Stars: 0 | Forks: 0
# 网络取证案例库
CyberLab-06
使用 Wireshark、Network miner 和取证分析技术进行的网络取证调查集合。
## 强化的技能
- 数据包分析
- TCP/IP
- HTTP
- SMTP
- 文件提取
- 哈希校验
- 流量重构
- IOC 发现
## 工具
- Wireshark
- NetworkMiner
- md5sum
## 案例
| 案例 | 主题 |
|------|-------|
| 案例 01 | 即时通讯调查 |
| 案例 02 | 电子邮件调查 |
| 案例 03 | AppleTV 流量分析 |
| 案例 04 | 网络侦察 |
# 经验总结
- 使用 Wireshark 和 Network miner 检查数据包捕获。
- 跟踪 TCP 流以重构网络会话。
- 了解常见的网络协议及其取证痕迹。
- SMTP、POP3 和 IMAP 电子邮件调查。
- HTTP 请求与响应分析。
- 从网络捕获中重构传输的文件。
- 从数据包流中恢复已删除或隐藏的证据。
- 使用 magic numbers 识别文件类型。
- 导出文件并使用 MD5 哈希验证完整性。
- 检测网络上的未经授权设备。
- 识别数据外泄企图。
## 项目亮点
成功的网络取证调查建立在证据分析而非主观假设的基础之上。
在这些案例研究中,我展示了如何分析数据包捕获以重构用户活动、恢复传输的文件、识别可疑或恶意行为,并提取适合用于事件响应和取证报告的数字证据。
## 强化的技能
- 数据包分析
- TCP/IP
- HTTP
- SMTP
- 文件提取
- 哈希校验
- 流量重构
- IOC 发现
## 工具
- Wireshark
- NetworkMiner
- md5sum
## 案例
| 案例 | 主题 |
|------|-------|
| 案例 01 | 即时通讯调查 |
| 案例 02 | 电子邮件调查 |
| 案例 03 | AppleTV 流量分析 |
| 案例 04 | 网络侦察 |
# 经验总结
- 使用 Wireshark 和 Network miner 检查数据包捕获。
- 跟踪 TCP 流以重构网络会话。
- 了解常见的网络协议及其取证痕迹。
- SMTP、POP3 和 IMAP 电子邮件调查。
- HTTP 请求与响应分析。
- 从网络捕获中重构传输的文件。
- 从数据包流中恢复已删除或隐藏的证据。
- 使用 magic numbers 识别文件类型。
- 导出文件并使用 MD5 哈希验证完整性。
- 检测网络上的未经授权设备。
- 识别数据外泄企图。
## 项目亮点
成功的网络取证调查建立在证据分析而非主观假设的基础之上。
在这些案例研究中,我展示了如何分析数据包捕获以重构用户活动、恢复传输的文件、识别可疑或恶意行为,并提取适合用于事件响应和取证报告的数字证据。标签:IP 地址批量处理, Wireshark, 句柄查看, 数字取证, 数据恢复, 自动化脚本