0Pricing
Cyber Security Academy · 课时

使用 Wireshark 进行网络取证

分析 PCAP 文件,识别 C2 信标通信、凭据窃取、数据外泄和协议异常。

使用 Wireshark 进行网络取证 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

网络取证概述

网络取证会分析捕获的数据包(PCAP 文件),以重建网络层面的攻击者活动,包括横向移动、命令与控制通信、凭据窃取、数据窃取,以及基于主机的取证无法发现的协议异常。

捕获流量

请使用 Wireshark(交互式工具)、tcpdump(CLI)或专用网络分流器收集网络证据。在事件发生前,请在关键网络分段上部署镜像端口或网络分流器。回溯分析需要预先建立的捕获基础设施。

tcpdump -i eth0 -w capture.pcap -s 0
tcpdump -r capture.pcap host 192.168.1.10

Wireshark 显示过滤器

显示过滤器可以缩小分析范围:http 显示 HTTP 流量,tcp.port==443 用于 HTTPS,ip.addr==10.0.0.5 用于特定主机,dns 用于名称查询,tcp.flags.syn==1 && tcp.flags.ack==0 用于筛选仅包含 SYN 的数据包(检测端口扫描)。

跟踪 TCP 流

请右键点击数据包,依次选择“跟踪”→“TCP 流”,以人类可读的形式重建完整通信。对于 HTTP,这会显示完整的请求体和响应体,有助于重建被窃取的数据或命令与控制命令。

检测命令与控制信标

命令与控制信标通常表现为定期连接到同一个外部 IP。请应用 ip.dst == [suspicious_ip] 并检查帧时间;如果数据量较小且间隔稳定(每 60、300 或 600 秒一次),这通常是信标行为的特征。

DNS 取证

DNS 查询可以揭示命令与控制域名、域名生成算法(DGA)模式和 DNS 隧道。高熵域名(例如 a1b2c3d4e5f6.evil.com)、异常的 TXT 记录查询,以及异常大的 DNS 响应,都表明可能存在基于 DNS 的命令与控制或数据窃取。

PCAP 中的凭据窃取

明文协议(HTTP、FTP、SMTP、LDAP、Telnet)会以明文传输凭据,因此这些凭据可以在数据包捕获中直接看到。请使用 http contains "password" 或 ftp contains "PASS" 进行筛选,以识别事件时间窗口内的凭据暴露。

TLS 流量分析

如果没有私钥或预主密钥,就无法解密 TLS 加密流量。不过,JA3 指纹可以识别 TLS 客户端库(恶意软件通常具有特征性的 JA3 哈希),证书主题备用名称可以揭示命令与控制基础设施,而流量时间仍然可见。

检测数据窃取

数据窃取的迹象包括:向异常目的地进行大规模出站数据传输、包含 base64 编码正文的 HTTP POST 请求、异常大的 DNS 响应(DNS 隧道)、带有大负载的数据 ICMP 数据包,以及非工作时间产生的出站流量。

使用 NetworkMiner 重建流

NetworkMiner 可以被动地从 PCAP 中重建传输的文件:通过 HTTP 或 SMB 传输的图像、文档和可执行文件会显示为可提取文件。它还会自动从捕获的流量中提取凭据、证书和消息。

从 PCAP 构建事件时间线

请提取关键网络事件的时间戳:首次连接命令与控制服务器、凭据传输、横向移动(向内部主机发起身份验证尝试),以及数据暂存和窃取。这些网络时间戳可以与基于主机的痕迹关联起来,从而构建完整的事件时间线。

知识检查

哪个 Wireshark 显示过滤器可以只显示 HTTP 流量?

总结

使用 Wireshark 进行网络取证,可以根据 PCAP 证据重建攻击者的网络活动。通过检测命令与控制信标、分析 DNS 隧道、检查明文协议中的凭据窃取、利用 TLS JA3 指纹,以及识别数据窃取模式,可以综合揭示网络层面的攻击证据。

常见问题解答

「使用 Wireshark 进行网络取证」课时是免费的吗?

是的 — 「使用 Wireshark 进行网络取证」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「使用 Wireshark 进行网络取证」这节课中我会学到什么?

分析 PCAP 文件,识别 C2 信标通信、凭据窃取、数据外泄和协议异常。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「使用 Wireshark 进行网络取证」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 磁盘映像与文件系统取证
  2. 内存采集与易失性取证框架
  3. 时间线分析与伪迹关联
  4. 使用 Wireshark 进行网络取证
← 返回 Cyber Security Academy