noorsaad-cyber/Incident-Response-Wireshark-Forensics
GitHub: noorsaad-cyber/Incident-Response-Wireshark-Forensics
一个基于 Wireshark 的网络应急响应与数字取证实践案例,展示了从 pcap 文件分析可疑 HTTP 请求到完成根本原因分析的完整调查流程。
Stars: 0 | Forks: 0
# 🔍 应急响应与数字取证:网络工件分析
## 📌 事件概述
本仓库记录了一次模拟的**应急响应与数字取证调查**,旨在分析数据包捕获(packet capture)工件(`fuzz-2006-08-27-26008.pcap`)。调查的重点是对可疑的 HTTP 请求执行根本原因分析(RCA),隔离源/目标 IP 地址,并重建网络事件 payload。
## 🛠️ 工具与技术
* **网络分析器:** Wireshark
* **分析的协议:** HTTP / TCP
* **工件文件:** `fuzz-2006-08-27-26008.pcap`
* **过滤技术:** `http` 协议显示过滤器
## 🕵️♂️ 取证与根本原因分析 (RCA)
通过对 HTTP 数据流进行数据包检查,提取了以下关键网络指标:
* **源 IP(发起主机):** `81.131.131.6`
* **目标 IP(远程服务器):** `64.246.6.133`
* **HTTP 方法与请求:** `POST /download/index4.Khp HTTP/1.1`
* **内容类型:** `application/x-www-form-urlencoded`
* **服务器响应:** `HTTP/1.1 200 OK`(Payload 传输成功)
## 🛡️ 事后修复与遏制
1. **网络隔离:** 在边界防火墙上暂时阻止与目标 IP `64.246.6.133` 的入站/出站通信。
2. **端点筛选:** 检查发起主机 `81.131.131.6`,排查是否存在与 `index4.Khp` 相关的未经授权的数据外发或脚本执行行为。
3. **策略执行:** 在安全 Web 网关(SWG)层面,限制包含可执行/可疑扩展名的未加密 HTTP POST 请求。
## 📸 工作证明
以下是 Wireshark GUI 截图,突出了 HTTP 请求/响应数据流的分析过程:

标签:IP 地址批量处理, Wireshark, 句柄查看, 库, 应急响应, 数字取证, 根因分析, 网络流量分析, 自动化脚本