提取取证痕迹
恢复文件和凭据
提取取证痕迹 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是工件
工件是隐藏在捕获结果中的有意义项目:传输的文件、凭据、图像和会话数据。
恢复这些内容,可以将数据包流转换为有关发送和查看内容的具体证据。
重新组装是关键
单个文件会被拆分到许多 TCP 数据段中。要恢复文件,您必须按顺序重新组装数据流。
当您跟踪数据流或导出对象时,Wireshark 和专用工具会自动完成这一过程。
导出超文本传输协议对象
Wireshark 可以列出通过超文本传输协议传输的每个文件,并通过一次点击将其导出。
这样可以直接从捕获结果中恢复下载的文档、图像,甚至恶意软件样本。
File -> Export Objects -> HTTP
(select files and Save)明文凭据
HTTP、FTP 和 Telnet 等协议会以明文发送凭据。跟踪数据流可以直接显示用户名和密码。
这正好说明了为什么这些协议在不受信任的网络上很危险。
FTP stream:
USER admin
PASS S3cr3tPass
(credentials in plaintext)快速查找凭据
显示过滤器可以快速找出身份验证流量,因此您不必手动搜寻。
请筛选登录表单、基本身份验证标头和已知的凭据协议。
http.authorization
ftp.request.command == 'PASS'
http.request.method == 'POST' and
http contains 'password'解码基本身份验证
超文本传输协议基本身份验证会发送经过 Base64 编码的凭据,而不是加密凭据。解码标头后即可立即看到凭据。
Base64 是编码方式,不是安全措施。
Authorization: Basic YWRtaW46cGFzcw==
decode Base64 -> admin:pass文件雕刻
当某种协议不受原生支持时,您可以通过识别文件签名(也称为魔数),从原始字节中雕刻出文件。
foremost 或 binwalk 等工具会扫描捕获结果的有效载荷,以查找这些标记。
Magic numbers:
PNG 89 50 4E 47
PDF 25 50 44 46
ZIP 50 4B 03 04NetworkMiner
NetworkMiner 是一款专门用于提取工件的工具。将 pcap 文件提供给它后,它会自动提取文件、图像、凭据和主机详细信息。
在 Wireshark 中进行手动深入分析之前,它适合用来快速完成第一轮处理。
提取图像与媒体
恢复的图像可以揭示用户查看或上传过的内容。Wireshark 的“导出对象”和 NetworkMiner 都可以从网络和电子邮件流量中重新构建图像。
查看这些图像可以直接确定哪些数据离开了网络。
处理加密流量
如果流量经过 TLS 加密,没有会话密钥,您就无法提取工件。借助密钥日志文件,您可以先解密,然后按通常方式提取。
没有密钥时,加密会保护有效载荷,而这正是安全超文本传输协议的作用。
(set SSLKEYLOGFILE before capture)
Wireshark -> Preferences -> TLS
-> (Pre)-Master-Secret log filename保管链
提取出的工件可能成为证据。请为每个文件计算 hash,记录恢复它的地点和时间,并未经修改地存储它。
有记录的保管链可以让您的发现保持可信,并具备被采纳为证据的条件。
sha256sum recovered_file.pdf
(record hash, source pcap, timestamp)快速检查
测试您对工件提取的理解。
回顾
您学习了如何从捕获结果中提取工件。
- 重新组装 TCP 数据流以恢复文件。
- 导出超文本传输协议对象;跟踪数据流以获取明文凭据。
- 基本身份验证使用 Base64,而不是加密。
- 通过魔数雕刻文件;使用 NetworkMiner 快速提取。
- 只有使用会话密钥才能解密 TLS;请保留保管链。
您已完成网络流量分析课程。
常见问题解答
「提取取证痕迹」课时是免费的吗?
是的 — 「提取取证痕迹」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「提取取证痕迹」这节课中我会学到什么?
恢复文件和凭据 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「提取取证痕迹」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。