NullOperatorr/Network-Forensics-Casefiles

GitHub: NullOperatorr/Network-Forensics-Casefiles

一个网络取证案例集合,通过 Wireshark 和 NetworkMiner 对数据包捕获进行调查,展示如何重构用户活动、恢复文件并提取数字证据。

Stars: 0 | Forks: 0

# 网络取证案例库 CyberLab-06 使用 Wireshark、Network miner 和取证分析技术进行的网络取证调查集合。 image ## 强化的技能 - 数据包分析 - TCP/IP - HTTP - SMTP - 文件提取 - 哈希校验 - 流量重构 - IOC 发现 ## 工具 - Wireshark - NetworkMiner - md5sum ## 案例 | 案例 | 主题 | |------|-------| | 案例 01 | 即时通讯调查 | | 案例 02 | 电子邮件调查 | | 案例 03 | AppleTV 流量分析 | | 案例 04 | 网络侦察 | # 经验总结 - 使用 Wireshark 和 Network miner 检查数据包捕获。 - 跟踪 TCP 流以重构网络会话。 - 了解常见的网络协议及其取证痕迹。 - SMTP、POP3 和 IMAP 电子邮件调查。 - HTTP 请求与响应分析。 - 从网络捕获中重构传输的文件。 - 从数据包流中恢复已删除或隐藏的证据。 - 使用 magic numbers 识别文件类型。 - 导出文件并使用 MD5 哈希验证完整性。 - 检测网络上的未经授权设备。 - 识别数据外泄企图。 ## 项目亮点 成功的网络取证调查建立在证据分析而非主观假设的基础之上。 在这些案例研究中,我展示了如何分析数据包捕获以重构用户活动、恢复传输的文件、识别可疑或恶意行为,并提取适合用于事件响应和取证报告的数字证据。
标签:IP 地址批量处理, Wireshark, 句柄查看, 数字取证, 数据恢复, 自动化脚本