victorynwobu02-sys/malware-traffic-analysis
GitHub: victorynwobu02-sys/malware-traffic-analysis
一个网络安全培训项目,通过模拟SOC场景下的恶意软件网络流量分析,教授如何使用Wireshark进行网络取证并识别C2通信。
Stars: 0 | Forks: 0
作为安全运营中心 (SOC) 中一名积极进取的干将,你检查了安全信息和事件管理 (SIEM) 系统,发现了来自 45.131.214[.]85 通过 TCP 端口 443 的多次 NetSupport Manager RAT 签名命中记录。该活动始于 2026 年 2 月 28 日 19:55 UTC。
利用此信息,你迅速获取了触发这些警报的内部 IP 地址流量的数据包捕获 文件。现在全靠你了!你需要撰写一份事件报告,以便有人能够追踪到受感染的计算机并制止这种胡作非为!
通过使用 Wireshark 分析网络流量捕获,识别出了一台可能受感染的 Windows 主机。调查重点包括识别最活跃的主机、分析 DNS 活动,以及调查 HTTP 和 TLS 通信以寻找可疑或命令与控制 活动的迹象。
主机 **10.2.28.88** 产生的网络流量最大,并与多个端点进行了反复通信。进一步分析发现,向 **45.131.214.85** 发送了重复的 HTTP POST 请求,其中包括对 `/fakeurl.htm` 的请求以及类似命令的参数,如 `CMD=POLL` 和 `CMD=ENCD`。
**可能受感染的主机:** 10.2.28.88
**主要可疑目标:** 45.131.214.85
**主要关注点:** 重复的 HTTP 通信和可能的命令与控制活动
**分析工具:** Wireshark, VMware, Debian Linux
## 范围
**调查类型:** 恶意软件网络流量分析 / 网络取证
**平台:** 受控实验室环境
**主要工具:** Wireshark
**证据来源:** `traffic-analysis-exercise.pcap`
**操作环境:** 运行于 VMware 上的 Debian Linux
**调查协议:** DNS, HTTP, TLS
## 调查时间线
| 阶段 | 事件 | 发现 |
| ----- | ---------------------------- | ------------------------------------------------------- |
| 01 | 端点分析 | 10.2.28.88 被识别为最活跃的主机 |
| 02 | 会话分析 | 10.2.28.88 在网络会话中频繁出现 |
| 03 | 协议层次结构分析 | DNS 流量主导了捕获数据 |
| 04 | DNS 调查 | 观察到 10.2.28.88 发起 DNS 查询 |
| 05 | HTTP 调查 | 发现重复的 POST 请求 |
| 06 | 可疑通信 | 10.2.28.88 反复与 45.131.214.85 通信 |
| 07 | 命令与控制分析 | 观察到 `CMD=POLL` 和 `CMD=ENCD` 参数 |
| 08 | TLS 调查 | 检查了 TLS 1.2 握手和证书信息 |
# 攻击叙述
## 1. 识别会话和端点
调查从检查 Wireshark 中的 **Statistics (统计) → Conversations (会话)** 部分开始。

该部分用于识别哪些 IP 地址正在相互通信。
### 证据
IP 地址 **10.2.28.88** 在网络会话中频繁出现,表明其参与了大量的网络活动。
随后检查了 **Statistics (统计) → Endpoints (端点)** 部分,以确定哪些主机产生的流量最多。
### 观察到的端点

| IP 地址 | 数据包 | 流量 | 观察结果 |
| ----------- | ------: | ------: | ---------------------------- |
| 10.2.28.88 | 14,367 | ~6 MB | 流量最高 |
| 10.2.28.2 | 5,087 | ~1 MB | 重要的网络活动 |
| 10.2.28.255 | — | — | 广播地址 |
观察到的其他 IP 地址包括公共 IP 范围,例如 **4.x, 13.x, 20.x, 和 50.x**。
与 **10.2.28.88** 相关的大量数据包和高流量使其成为进一步调查的主要对象。
## 2. 识别潜在受感染的主机
对会话和端点的进一步分析集中在内部/私有 IP 地址 **10.2.28.88** 上。
### 证据
该主机被认定为可疑,因为:
* 它产生的数据包数量最多。
* 它产生了大约 6 MB 的网络流量。
* 它在网络会话中反复出现。
* 它与多个 IP 地址进行了通信。
### 发现
**10.2.28.88** 被确定为**潜在受感染的主机**,并成为调查的主要焦点。
## 3. 协议层次结构分析
使用 Wireshark 中的 **Statistics (统计) → Protocol Hierarchy (协议层次结构)** 功能来识别捕获中存在的协议。

### 证据
协议层次结构显示,流量严重由 **DNS 活动**主导。
在正常的网页浏览条件下,流量通常包括以下协议:
* HTTP
* HTTPS/TLS
* TCP
* DNS
异常大量的 DNS 流量使 DNS 活动成为下一个调查领域。
## 4. DNS 调查
对 DNS 流量进行了过滤和分析,以调查涉及嫌疑主机的通信。

### 观察到的通信
**客户端:** 10.2.28.88
**DNS 服务器:** 10.2.28.2
观察到主机 **10.2.28.88** 发送 DNS 查询,而 **10.2.28.2** 对这些查询进行了响应。
### 观察到的查询
识别出以下域名和查询:
* `wpad.easyas123.tech`
* `wpad.mshome.net`
* `ldap.tcp`
* `easya123-dc.easyas123.tech`
其中一些名称可能与 Windows 或 Active Directory 环境相关。
### 发现
仅凭 DNS 查询不足以确认恶意活动。需要对 HTTP 和 TLS 通信进行进一步调查,以确定该主机是否在与可疑的基础设施进行通信。
## 5. HTTP 流量调查
对 HTTP 流量进行了过滤和分析,以识别潜在的可疑通信。

### 证据
**源地址:** 10.2.28.88
**目标地址:** 45.131.214.85
**协议:** HTTP
流量包含:
* 多个 HTTP POST 请求
* 一个 GET 请求
* 一个 HTTP 响应
### 发现
重复的 HTTP POST 请求被认为是可疑的,因为客户端反复与相同的外部目标进行通信。
恶意软件通常使用 HTTP POST 请求来:
* 发送窃取的信息
* 与命令与控制服务器通信
* 向远程服务器签到
* 接收指令或命令
## 6. 可疑的 HTTP URL
重复的 URL 路径:

`/fakeurl.htm`
在 HTTP 通信期间被多次观察到。
### 发现
对 `/fakeurl.htm` 的重复请求被认为是可疑的,因为潜在受感染的主机反复使用此路径联系同一远程服务器。
这种通信模式表明该主机正在反复向远程服务器签到。
## 7. 潜在的命令与控制通信
对客户端和服务器之间的 HTTP 通信进行了进一步调查。
### 通信
**客户端:** 10.2.28.88
**服务器:** 45.131.214.85
客户端反复向服务器发送请求。
流量包含类似命令的参数,包括:
`CMD=POLL`
这似乎表明客户端正在轮询服务器以获取指令或命令。
服务器响应了:
`200 OK`
表明请求已成功处理。
观察到的另一个参数是:
`CMD=ENCD`
这似乎表明正在交换加密的数据或命令。
### 发现
重复的通信模式、类似命令的参数以及 HTTP POST 请求被认为是可疑的,并且可能符合**命令与控制 (C2) 活动**的特征。
## 8. User-Agent 调查
HTTP 流量中包含与 **NetSupport Manager** 相关的 User-Agent。
NetSupport Manager 是一款合法的远程管理工具。然而,合法的远程管理软件也可能被攻击者滥用,或被用作恶意活动的一部分。
### 发现
NetSupport Manager User-Agent 的出现被认为是一个可疑指标,需要进一步调查并与其他网络证据进行关联。
## 9. TLS 调查
通过分析 TLS 通信,调查扩展到了加密流量。

### Wireshark 过滤器
`tls`
检查了 TLS 握手,包括:
* Client Hello
* Server Hello
* 证书
## 10. Client Hello 分析
检查了 TLS Client Hello 数据包以获取连接详细信息。

### 观察到的信息
**握手类型:** Handshake (22)
**TLS 版本:** TLS 1.2 (`0x0303`)
**会话 ID 长度:** 0
**服务器名称 (SNI):** `v10-events.data.microsoft.com`
服务器名称指示 显示了客户端在 TLS 连接期间请求的主机名。
## 11. TLS 证书分析
检查了服务器证书,以确定证书信息是否与请求的服务器名称相匹配。
审查了以下证书字段:
* Subject (使用者)
* Issuer (颁发者)
* Subject Public Key (使用者公钥)
* Extensions (扩展)
### 发现
证书信息似乎与 TLS 握手中观察到的服务器名称相匹配。
然而,存在有效的 TLS 证书并不能自动证明通信是合法的。必须将证书和目标与主机的整体网络行为及其他证据一并考虑。
# 关键发现
| 发现 | 严重性 |
| -------------------------------------------------------------- | -------- |
| 主机 10.2.28.88 产生的网络流量最高 | HIGH |
| 与外部目标 45.131.214.85 的重复通信 | HIGH |
| 重复的 HTTP POST 请求 | HIGH |
| 重复的 `/fakeurl.htm` 请求 | HIGH |
| 观察到类似命令的参数 `CMD=POLL` | HIGH |
| 观察到类似命令的参数 `CMD=ENCD` observed | HIGH |
| 识别出 NetSupport Manager User-Agent | MEDIUM |
| 大量的 DNS 活动 | MEDIUM |
| 观察到 TLS 1.2 通信 | LOW |
| TLS 证书似乎与请求的服务器名称匹配 | LOW |
# 影响评估
**可能受感染的主机:** 确认需进行调查
**可疑的 HTTP 通信:** 已确认
**潜在的 C2 通信:** 怀疑
**数据泄露:** 未经确凿证实
**恶意软件存在:** 根据网络行为怀疑
**主要主机:** 10.2.28.88
**主要可疑目标:** 45.131.214.85
# 建议
* 将可能受感染的主机 **10.2.28.88** 从网络中隔离。
* 对该主机进行全面的端点取证调查。
* 调查目标 **45.131.214.85** 的信誉和威胁情报指标。
* 详细审查 `/fakeurl.htm` 的 HTTP 通信。
* 调查 `CMD=POLL` 和 `CMD=ENCD` 参数。
* 检查 DNS 查询中是否存在额外的可疑域名。
* 检查是否存在未经授权的远程管理软件。
* 审查端点进程和持久性机制。
* 监控网络流量以寻找类似的通信模式。
* 部署网络入侵检测和防御系统。
* 在法律和技术允许的情况下,使用适当的端点或代理日志调查加密的 TLS 流量。
# 调查概述
## 端点分析
端点和会话分析确定 **10.2.28.88** 为捕获中最活跃的主机。
## 协议分析
协议层次结构分析揭示了大量的 DNS 流量,促使进一步进行 DNS 调查。
## DNS 分析
DNS 分析识别出源自嫌疑主机的多个查询,包括与 Windows 和 Active Directory 相关的名称。
## HTTP 分析
HTTP 分析揭示了 **10.2.28.88** 和 **45.131.214.85** 之间重复的 POST 请求,包括对 `/fakeurl.htm` 的重复请求。
## 命令与控制分析
包含 `CMD=POLL` 和 `CMD=ENCD` 在内的类似命令的参数,表明嫌疑主机与远程命令与控制服务器之间可能存在通信。
## TLS 分析
TLS 分析识别出 TLS 1.2 流量,并检查了 Client Hello、Server Hello 和服务器证书信息。
# 展示的技能
**网络流量分析**:使用 Wireshark 识别最活跃的主机并分析网络会话。
**端点识别**:使用数据包和流量统计来识别潜在受感染的主机。
**协议分析**:检查协议层次结构以确定主导的网络协议。
**DNS 调查**:分析了源自主机的 DNS 查询和响应。
**HTTP 流量分析**:识别出重复的 HTTP POST 请求和可疑的 URL 路径。
**命令与控制分析**:调查了类似命令的参数,如 `CMD=POLL` 和 `CMD=ENCD`。
**TLS 分析**:检查了 TLS 握手、Client Hello 信息和证书详情。
**基于证据的调查** – 关联端点、DNS、HTTP 和 TLS 证据以识别可疑的网络行为。
# 免责声明
本次调查是在受控实验室环境中进行的,用于教育和网络安全培训目的。
没有真实的系统或网络受到破坏。
# 关于本次调查
**工具:** Wireshark, VMware, Debian Linux
**联系:** LinkedIn GitHub
标签:AMSI绕过, IP 地址批量处理, 威胁检测, 安全运营, 库, 应急响应, 扫描框架, 网络信息收集, 网络安全, 隐私保护