0Pricing
Cyber Security Academy · 课时

提取取证痕迹

恢复文件和凭据

提取取证痕迹 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是工件

工件是隐藏在捕获结果中的有意义项目:传输的文件、凭据、图像和会话数据。

恢复这些内容,可以将数据包流转换为有关发送和查看内容的具体证据。

重新组装是关键

单个文件会被拆分到许多 TCP 数据段中。要恢复文件,您必须按顺序重新组装数据流。

当您跟踪数据流或导出对象时,Wireshark 和专用工具会自动完成这一过程。

导出超文本传输协议对象

Wireshark 可以列出通过超文本传输协议传输的每个文件,并通过一次点击将其导出。

这样可以直接从捕获结果中恢复下载的文档、图像,甚至恶意软件样本。

File -> Export Objects -> HTTP
(select files and Save)

明文凭据

HTTP、FTP 和 Telnet 等协议会以明文发送凭据。跟踪数据流可以直接显示用户名和密码。

这正好说明了为什么这些协议在不受信任的网络上很危险。

FTP stream:
  USER admin
  PASS S3cr3tPass
(credentials in plaintext)

快速查找凭据

显示过滤器可以快速找出身份验证流量,因此您不必手动搜寻。

请筛选登录表单、基本身份验证标头和已知的凭据协议。

http.authorization
ftp.request.command == 'PASS'
http.request.method == 'POST' and
  http contains 'password'

解码基本身份验证

超文本传输协议基本身份验证会发送经过 Base64 编码的凭据,而不是加密凭据。解码标头后即可立即看到凭据。

Base64 是编码方式,不是安全措施。

Authorization: Basic YWRtaW46cGFzcw==
  decode Base64 -> admin:pass

文件雕刻

当某种协议不受原生支持时,您可以通过识别文件签名(也称为魔数),从原始字节中雕刻出文件。

foremost 或 binwalk 等工具会扫描捕获结果的有效载荷,以查找这些标记。

Magic numbers:
  PNG  89 50 4E 47
  PDF  25 50 44 46
  ZIP  50 4B 03 04

NetworkMiner

NetworkMiner 是一款专门用于提取工件的工具。将 pcap 文件提供给它后,它会自动提取文件、图像、凭据和主机详细信息。

在 Wireshark 中进行手动深入分析之前,它适合用来快速完成第一轮处理。

提取图像与媒体

恢复的图像可以揭示用户查看或上传过的内容。Wireshark 的“导出对象”和 NetworkMiner 都可以从网络和电子邮件流量中重新构建图像。

查看这些图像可以直接确定哪些数据离开了网络。

处理加密流量

如果流量经过 TLS 加密,没有会话密钥,您就无法提取工件。借助密钥日志文件,您可以先解密,然后按通常方式提取。

没有密钥时,加密会保护有效载荷,而这正是安全超文本传输协议的作用。

(set SSLKEYLOGFILE before capture)
Wireshark -> Preferences -> TLS
  -> (Pre)-Master-Secret log filename

保管链

提取出的工件可能成为证据。请为每个文件计算 hash,记录恢复它的地点和时间,并未经修改地存储它。

有记录的保管链可以让您的发现保持可信,并具备被采纳为证据的条件。

sha256sum recovered_file.pdf
(record hash, source pcap, timestamp)

快速检查

测试您对工件提取的理解。

回顾

您学习了如何从捕获结果中提取工件。

  • 重新组装 TCP 数据流以恢复文件。
  • 导出超文本传输协议对象;跟踪数据流以获取明文凭据。
  • 基本身份验证使用 Base64,而不是加密。
  • 通过魔数雕刻文件;使用 NetworkMiner 快速提取。
  • 只有使用会话密钥才能解密 TLS;请保留保管链。

您已完成网络流量分析课程。

常见问题解答

「提取取证痕迹」课时是免费的吗?

是的 — 「提取取证痕迹」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「提取取证痕迹」这节课中我会学到什么?

恢复文件和凭据 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「提取取证痕迹」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 捕获数据包
  2. 读取协议
  3. 检测异常
  4. 提取取证痕迹
← 返回 Cyber Security Academy