victorynwobu02-sys/malware-traffic-analysis

GitHub: victorynwobu02-sys/malware-traffic-analysis

一个网络安全培训项目,通过模拟SOC场景下的恶意软件网络流量分析,教授如何使用Wireshark进行网络取证并识别C2通信。

Stars: 0 | Forks: 0

作为安全运营中心 (SOC) 中一名积极进取的干将,你检查了安全信息和事件管理 (SIEM) 系统,发现了来自 45.131.214[.]85 通过 TCP 端口 443 的多次 NetSupport Manager RAT 签名命中记录。该活动始于 2026 年 2 月 28 日 19:55 UTC。 利用此信息,你迅速获取了触发这些警报的内部 IP 地址流量的数据包捕获 文件。现在全靠你了!你需要撰写一份事件报告,以便有人能够追踪到受感染的计算机并制止这种胡作非为! 通过使用 Wireshark 分析网络流量捕获,识别出了一台可能受感染的 Windows 主机。调查重点包括识别最活跃的主机、分析 DNS 活动,以及调查 HTTP 和 TLS 通信以寻找可疑或命令与控制 活动的迹象。 主机 **10.2.28.88** 产生的网络流量最大,并与多个端点进行了反复通信。进一步分析发现,向 **45.131.214.85** 发送了重复的 HTTP POST 请求,其中包括对 `/fakeurl.htm` 的请求以及类似命令的参数,如 `CMD=POLL` 和 `CMD=ENCD`。 **可能受感染的主机:** 10.2.28.88 **主要可疑目标:** 45.131.214.85 **主要关注点:** 重复的 HTTP 通信和可能的命令与控制活动 **分析工具:** Wireshark, VMware, Debian Linux ## 范围 **调查类型:** 恶意软件网络流量分析 / 网络取证 **平台:** 受控实验室环境 **主要工具:** Wireshark **证据来源:** `traffic-analysis-exercise.pcap` **操作环境:** 运行于 VMware 上的 Debian Linux **调查协议:** DNS, HTTP, TLS ## 调查时间线 | 阶段 | 事件 | 发现 | | ----- | ---------------------------- | ------------------------------------------------------- | | 01 | 端点分析 | 10.2.28.88 被识别为最活跃的主机 | | 02 | 会话分析 | 10.2.28.88 在网络会话中频繁出现 | | 03 | 协议层次结构分析 | DNS 流量主导了捕获数据 | | 04 | DNS 调查 | 观察到 10.2.28.88 发起 DNS 查询 | | 05 | HTTP 调查 | 发现重复的 POST 请求 | | 06 | 可疑通信 | 10.2.28.88 反复与 45.131.214.85 通信 | | 07 | 命令与控制分析 | 观察到 `CMD=POLL` 和 `CMD=ENCD` 参数 | | 08 | TLS 调查 | 检查了 TLS 1.2 握手和证书信息 | # 攻击叙述 ## 1. 识别会话和端点 调查从检查 Wireshark 中的 **Statistics (统计) → Conversations (会话)** 部分开始。 ![Wireshark 会话](https://raw.githubusercontent.com/victorynwobu02-sys/malware-traffic-analysis/main/images/conversations.png) 该部分用于识别哪些 IP 地址正在相互通信。 ### 证据 IP 地址 **10.2.28.88** 在网络会话中频繁出现,表明其参与了大量的网络活动。 随后检查了 **Statistics (统计) → Endpoints (端点)** 部分,以确定哪些主机产生的流量最多。 ### 观察到的端点 ![Wireshark 端点](https://raw.githubusercontent.com/victorynwobu02-sys/malware-traffic-analysis/main/images/endpoints.png) | IP 地址 | 数据包 | 流量 | 观察结果 | | ----------- | ------: | ------: | ---------------------------- | | 10.2.28.88 | 14,367 | ~6 MB | 流量最高 | | 10.2.28.2 | 5,087 | ~1 MB | 重要的网络活动 | | 10.2.28.255 | — | — | 广播地址 | 观察到的其他 IP 地址包括公共 IP 范围,例如 **4.x, 13.x, 20.x, 和 50.x**。 与 **10.2.28.88** 相关的大量数据包和高流量使其成为进一步调查的主要对象。 ## 2. 识别潜在受感染的主机 对会话和端点的进一步分析集中在内部/私有 IP 地址 **10.2.28.88** 上。 ### 证据 该主机被认定为可疑,因为: * 它产生的数据包数量最多。 * 它产生了大约 6 MB 的网络流量。 * 它在网络会话中反复出现。 * 它与多个 IP 地址进行了通信。 ### 发现 **10.2.28.88** 被确定为**潜在受感染的主机**,并成为调查的主要焦点。 ## 3. 协议层次结构分析 使用 Wireshark 中的 **Statistics (统计) → Protocol Hierarchy (协议层次结构)** 功能来识别捕获中存在的协议。 ![协议层次流量](https://raw.githubusercontent.com/victorynwobu02-sys/malware-traffic-analysis/main/images/Protocol-hieracry.png) ### 证据 协议层次结构显示,流量严重由 **DNS 活动**主导。 在正常的网页浏览条件下,流量通常包括以下协议: * HTTP * HTTPS/TLS * TCP * DNS 异常大量的 DNS 流量使 DNS 活动成为下一个调查领域。 ## 4. DNS 调查 对 DNS 流量进行了过滤和分析,以调查涉及嫌疑主机的通信。 ![DNS 流量](https://raw.githubusercontent.com/victorynwobu02-sys/malware-traffic-analysis/main/images/dns.png) ### 观察到的通信 **客户端:** 10.2.28.88 **DNS 服务器:** 10.2.28.2 观察到主机 **10.2.28.88** 发送 DNS 查询,而 **10.2.28.2** 对这些查询进行了响应。 ### 观察到的查询 识别出以下域名和查询: * `wpad.easyas123.tech` * `wpad.mshome.net` * `ldap.tcp` * `easya123-dc.easyas123.tech` 其中一些名称可能与 Windows 或 Active Directory 环境相关。 ### 发现 仅凭 DNS 查询不足以确认恶意活动。需要对 HTTP 和 TLS 通信进行进一步调查,以确定该主机是否在与可疑的基础设施进行通信。 ## 5. HTTP 流量调查 对 HTTP 流量进行了过滤和分析,以识别潜在的可疑通信。 ![HTTP 流量](https://raw.githubusercontent.com/victorynwobu02-sys/malware-traffic-analysis/main/images/Http.png) ### 证据 **源地址:** 10.2.28.88 **目标地址:** 45.131.214.85 **协议:** HTTP 流量包含: * 多个 HTTP POST 请求 * 一个 GET 请求 * 一个 HTTP 响应 ### 发现 重复的 HTTP POST 请求被认为是可疑的,因为客户端反复与相同的外部目标进行通信。 恶意软件通常使用 HTTP POST 请求来: * 发送窃取的信息 * 与命令与控制服务器通信 * 向远程服务器签到 * 接收指令或命令 ## 6. 可疑的 HTTP URL 重复的 URL 路径: ![伪造的 URL HTTP 请求](https://raw.githubusercontent.com/victorynwobu02-sys/malware-traffic-analysis/main/images/fake-url.png) `/fakeurl.htm` 在 HTTP 通信期间被多次观察到。 ### 发现 对 `/fakeurl.htm` 的重复请求被认为是可疑的,因为潜在受感染的主机反复使用此路径联系同一远程服务器。 这种通信模式表明该主机正在反复向远程服务器签到。 ## 7. 潜在的命令与控制通信 对客户端和服务器之间的 HTTP 通信进行了进一步调查。 ### 通信 **客户端:** 10.2.28.88 **服务器:** 45.131.214.85 客户端反复向服务器发送请求。 流量包含类似命令的参数,包括: `CMD=POLL` 这似乎表明客户端正在轮询服务器以获取指令或命令。 服务器响应了: `200 OK` 表明请求已成功处理。 观察到的另一个参数是: `CMD=ENCD` 这似乎表明正在交换加密的数据或命令。 ### 发现 重复的通信模式、类似命令的参数以及 HTTP POST 请求被认为是可疑的,并且可能符合**命令与控制 (C2) 活动**的特征。 ## 8. User-Agent 调查 HTTP 流量中包含与 **NetSupport Manager** 相关的 User-Agent。 NetSupport Manager 是一款合法的远程管理工具。然而,合法的远程管理软件也可能被攻击者滥用,或被用作恶意活动的一部分。 ### 发现 NetSupport Manager User-Agent 的出现被认为是一个可疑指标,需要进一步调查并与其他网络证据进行关联。 ## 9. TLS 调查 通过分析 TLS 通信,调查扩展到了加密流量。 ![TLS 分析](https://raw.githubusercontent.com/victorynwobu02-sys/malware-traffic-analysis/main/images/Tls.png) ### Wireshark 过滤器 `tls` 检查了 TLS 握手,包括: * Client Hello * Server Hello * 证书 ## 10. Client Hello 分析 检查了 TLS Client Hello 数据包以获取连接详细信息。 ![TLS Client Hello](https://raw.githubusercontent.com/victorynwobu02-sys/malware-traffic-analysis/main/images/Tls-client-hello.png) ### 观察到的信息 **握手类型:** Handshake (22) **TLS 版本:** TLS 1.2 (`0x0303`) **会话 ID 长度:** 0 **服务器名称 (SNI):** `v10-events.data.microsoft.com` 服务器名称指示 显示了客户端在 TLS 连接期间请求的主机名。 ## 11. TLS 证书分析 检查了服务器证书,以确定证书信息是否与请求的服务器名称相匹配。 审查了以下证书字段: * Subject (使用者) * Issuer (颁发者) * Subject Public Key (使用者公钥) * Extensions (扩展) ### 发现 证书信息似乎与 TLS 握手中观察到的服务器名称相匹配。 然而,存在有效的 TLS 证书并不能自动证明通信是合法的。必须将证书和目标与主机的整体网络行为及其他证据一并考虑。 # 关键发现 | 发现 | 严重性 | | -------------------------------------------------------------- | -------- | | 主机 10.2.28.88 产生的网络流量最高 | HIGH | | 与外部目标 45.131.214.85 的重复通信 | HIGH | | 重复的 HTTP POST 请求 | HIGH | | 重复的 `/fakeurl.htm` 请求 | HIGH | | 观察到类似命令的参数 `CMD=POLL` | HIGH | | 观察到类似命令的参数 `CMD=ENCD` observed | HIGH | | 识别出 NetSupport Manager User-Agent | MEDIUM | | 大量的 DNS 活动 | MEDIUM | | 观察到 TLS 1.2 通信 | LOW | | TLS 证书似乎与请求的服务器名称匹配 | LOW | # 影响评估 **可能受感染的主机:** 确认需进行调查 **可疑的 HTTP 通信:** 已确认 **潜在的 C2 通信:** 怀疑 **数据泄露:** 未经确凿证实 **恶意软件存在:** 根据网络行为怀疑 **主要主机:** 10.2.28.88 **主要可疑目标:** 45.131.214.85 # 建议 * 将可能受感染的主机 **10.2.28.88** 从网络中隔离。 * 对该主机进行全面的端点取证调查。 * 调查目标 **45.131.214.85** 的信誉和威胁情报指标。 * 详细审查 `/fakeurl.htm` 的 HTTP 通信。 * 调查 `CMD=POLL` 和 `CMD=ENCD` 参数。 * 检查 DNS 查询中是否存在额外的可疑域名。 * 检查是否存在未经授权的远程管理软件。 * 审查端点进程和持久性机制。 * 监控网络流量以寻找类似的通信模式。 * 部署网络入侵检测和防御系统。 * 在法律和技术允许的情况下,使用适当的端点或代理日志调查加密的 TLS 流量。 # 调查概述 ## 端点分析 端点和会话分析确定 **10.2.28.88** 为捕获中最活跃的主机。 ## 协议分析 协议层次结构分析揭示了大量的 DNS 流量,促使进一步进行 DNS 调查。 ## DNS 分析 DNS 分析识别出源自嫌疑主机的多个查询,包括与 Windows 和 Active Directory 相关的名称。 ## HTTP 分析 HTTP 分析揭示了 **10.2.28.88** 和 **45.131.214.85** 之间重复的 POST 请求,包括对 `/fakeurl.htm` 的重复请求。 ## 命令与控制分析 包含 `CMD=POLL` 和 `CMD=ENCD` 在内的类似命令的参数,表明嫌疑主机与远程命令与控制服务器之间可能存在通信。 ## TLS 分析 TLS 分析识别出 TLS 1.2 流量,并检查了 Client Hello、Server Hello 和服务器证书信息。 # 展示的技能 **网络流量分析**:使用 Wireshark 识别最活跃的主机并分析网络会话。 **端点识别**:使用数据包和流量统计来识别潜在受感染的主机。 **协议分析**:检查协议层次结构以确定主导的网络协议。 **DNS 调查**:分析了源自主机的 DNS 查询和响应。 **HTTP 流量分析**:识别出重复的 HTTP POST 请求和可疑的 URL 路径。 **命令与控制分析**:调查了类似命令的参数,如 `CMD=POLL` 和 `CMD=ENCD`。 **TLS 分析**:检查了 TLS 握手、Client Hello 信息和证书详情。 **基于证据的调查** – 关联端点、DNS、HTTP 和 TLS 证据以识别可疑的网络行为。 # 免责声明 本次调查是在受控实验室环境中进行的,用于教育和网络安全培训目的。 没有真实的系统或网络受到破坏。 # 关于本次调查 **工具:** Wireshark, VMware, Debian Linux **联系:** LinkedIn GitHub
标签:AMSI绕过, IP 地址批量处理, 威胁检测, 安全运营, 库, 应急响应, 扫描框架, 网络信息收集, 网络安全, 隐私保护