SarveshKomarraju/Enterprise-Network-Traffic-Investigation-Lab
GitHub: SarveshKomarraju/Enterprise-Network-Traffic-Investigation-Lab
一套基于 Wireshark 的企业级网络流量取证实践项目,通过八项真实恶意流量调查案例展示完整的网络安全事件响应与网络取证工作流。
Stars: 0 | Forks: 0
# 企业网络流量调查实验室
## 概述
**企业网络流量调查实验室** 是一系列包含八项专业网络流量调查的合集,均使用来自 Malware-Traffic-Analysis.net 的数据包捕获完成。每项调查都模拟了真实的安全事件,并遵循一致的事件响应工作流,以识别受损系统、分析恶意网络活动、记录入侵指标 (IOC),并生成专业的事件报告。
本项目旨在展示使用 Wireshark 在网络取证、恶意流量分析、Windows 端点识别和事件记录方面的实践经验。
## 目标
* 通过网络流量识别受损的 Windows 端点。
* 将恶意活动归因于经过身份验证的用户。
* 分析恶意软件的通信模式。
* 重建感染链。
* 识别命令与控制 (C2) 基础设施。
* 导出并分析可恢复的恶意软件工件。
* 为恢复的文件生成 SHA256 哈希值。
* 记录入侵指标 (IOC)。
* 生成适合网络安全作品集的专业事件报告。
## 展示技能
* 网络流量分析
* 网络取证
* 数据包分析
* 事件响应
* 恶意流量分析
* 威胁狩猎
* Windows 端点识别
* IOC 收集与记录
* 命令与控制 (C2) 分析
* HTTP 与 HTTPS 分析
* TLS 服务器名称指示 (SNI) 分析
* HTTP 对象提取
* SHA256 哈希生成
* Windows 身份验证分析
* 专业事件报告
## 使用工具
* Wireshark
* PowerShell
* Malware-Traffic-Analysis.net
## 调查项目
| 调查项目 | 重点 |
| ---------------- | ---------------------------------------------------------- |
| 调查 01 | NetSupport RAT 调查 |
| 调查 02 | Lumma Stealer 调查 |
| 调查 03 | 虚假软件下载调查 |
| 调查 04 | Koi Stealer 调查 |
| 调查 05 | NetSupport RAT (Nemotodes) 调查 |
| 调查 06 | Easy as 123 调查 |
| 调查 07 | STRRAT (You Dirty RAT!) 调查 |
| 调查 08 | Burnincandle (IcedID/Bokbot -> Cobalt Strike) 调查 |
## 调查工作流
每项调查都遵循结构化的方法论:
1. 识别受害者工作站。
2. 确定经过身份验证的 Windows 用户。
3. 识别恶意域名、IP 地址和 URL。
4. 重建恶意软件感染链。
5. 在可用时导出可恢复的恶意软件工件。
6. 为恢复的文件生成 SHA256 哈希值。
7. 记录入侵指标 (IOC)。
8. 生成由截图和证据支持的专业事件报告。
## 仓库结构
```
Enterprise-Network-Traffic-Investigation-Lab/
- README.md
- Investigation-01/
- Investigation-02/
- Investigation-03/
- Investigation-04/
- Investigation-05/
- Investigation-06/
- Investigation-07/
- Investigation-08/
```
每个调查目录包含:
* 事件报告
* 调查笔记
* 调查 README
* Wireshark 截图
* 导出的恶意软件工件(如有)
## 关键要点
这些调查展示了网络流量调查的完整工作流,从识别受损端点到记录感染后的恶意软件行为。在这八项调查中,我分析了多个恶意软件家族(包括 NetSupport RAT、Lumma Stealer、WarmCookie、Koi Stealer、STRRAT 和 IcedID (Bokbot)),并使用 ARP、NBNS、LDAP、HTTP、TLS 和 TCP 等协议重建了攻击时间线并识别了命令与控制基础设施。
## 来源
数据包捕获由 **Malware-Traffic-Analysis.net** 提供用于教育和研究目的。
标签:AI合规, DAST, IP 地址批量处理, Wireshark, 句柄查看, 后端开发, 库, 应急响应, 恶意软件分析, 数字取证, 网络安全, 网络流量分析, 自动化脚本, 隐私保护