溯源取证-WEB流量分析-简单

话不多说直接干:

题干:

开发团队在公司的一个 Web 服务器上发现了异常文件,开发团队怀疑该服务器上存在潜在的恶意活动,网络团队准备了一个包含关键网络流量的 pcap 文件,供安全团队分析,而你的任务是分析 pcap,并从中发现问题

了解攻击的地理来源有助于地理封锁措施和威胁情报分析。攻击者起源于哪个城市?

直接过滤http数据包,而后我们可以发现,有一条.jpg.php的文件,一眼丁真
在这里插入图片描述
在这里插入图片描述

了解攻击者的user-agent有助于创建可靠的过滤规则。攻击者的user-agent是什么?

我们对上传动作进行数据流追踪
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
可以看到确定是webshell无疑,那么直接拿ua就行
Mozilla/5.0 (X11; Linux x86_64; rv:109.0) Gecko/20100101 Firefox/115.0

我们需要确定是否存在潜在的漏洞被利用。上传的恶意 Web Shell 叫什么名字?

上一张图其实上传失败了,因为攻击者最先上传的是imgae.php ,所以我们返回上一层,翻到下一个数据包进行数据流追踪
在这里插入图片描述

了解上传文件的存储目录对于加强对未经授权访问的防御非常重要。网站使用哪个目录来存储上传的文件?在这里插入图片描述

这个题目其实个人理解就是,攻击者访问的webshell的路径是什么
/reviews/uploads/

识别 Web Shell 使用的端口有助于改进防火墙配置,以阻止未经授权的出站流量。恶意 Web Shell 使用了什么端口用来通信?

在这里插入图片描述
很显然,是8080

了解泄露数据的价值有助于确定事件响应操作的优先级。攻击者试图泄露什么文件?

在上传了webshell后,攻击者利用webshell进行了通信活动,在翻找的过程发现了敏感的数据包

在这里插入图片描述
在这里插入图片描述

相关推荐

  1. 代谢组数据分析五:溯源分析

    2023-12-12 17:04:01       13 阅读
  2. 车载蓝牙音乐流程简单分析

    2023-12-12 17:04:01       38 阅读

最近更新

  1. TCP协议是安全的吗?

    2023-12-12 17:04:01       16 阅读
  2. 阿里云服务器执行yum,一直下载docker-ce-stable失败

    2023-12-12 17:04:01       16 阅读
  3. 【Python教程】压缩PDF文件大小

    2023-12-12 17:04:01       15 阅读
  4. 通过文章id递归查询所有评论(xml)

    2023-12-12 17:04:01       18 阅读

热门阅读

  1. 数据结构和算法专题---8、加密算法

    2023-12-12 17:04:01       38 阅读
  2. linux输出的重定向无效问题和解决

    2023-12-12 17:04:01       41 阅读
  3. Spark SQL将Hive表中的数据写入到MySQL数据库中

    2023-12-12 17:04:01       38 阅读
  4. 2023小红书Android面试之旅

    2023-12-12 17:04:01       48 阅读
  5. 数据处理生产环境_获取当前日期的前一天日期

    2023-12-12 17:04:01       35 阅读
  6. String转Date,Date转String

    2023-12-12 17:04:01       38 阅读
  7. XSLVGL2.0 User Manual 资源管理器(v2.0)

    2023-12-12 17:04:01       39 阅读
  8. PTA-列出所有祖先结点

    2023-12-12 17:04:01       32 阅读
  9. 分布式下如何实现配置管理?

    2023-12-12 17:04:01       32 阅读
  10. linux中jdk导入第三方https的ca证书

    2023-12-12 17:04:01       46 阅读
  11. K8S学习指南(9)-k8s核心对象init pod

    2023-12-12 17:04:01       38 阅读