IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> 网络协议 -> 合天恶意流量分析四 -> 正文阅读

[网络协议]合天恶意流量分析四

任务:检查pcap数据包查找出哪台主机感染了什么恶意软件。

首先查看局域网内有几台主机

统计->Conversations->ipv4
在这里插入图片描述
所以确定有总共5台,分别为
172.16.1.67
172.16.1.89
172.16.1.141
172.16.1.201
172.16.1.255

首先我们来看172.16.1.67
将他的http请求过滤出来
在这里插入图片描述
发现他连续发送了两条一模一样的get请求,所以推测他感染了Emotet木马

再看172.16.1.89
在这里插入图片描述
这个流量没有什么用,那就看一下https的
在这里插入图片描述
前面两个ip地址一看就是google
在这里插入图片描述

在这里插入图片描述
所以看第三个185.22.184.127
在这里插入图片描述
发现不对经,去百度上搜索,发现是一个NonoCore RAT malware恶意

172.16.1.141

首先查看http和https
在这里插入图片描述

在这里插入图片描述
发现并没有什么有用的东西

熟悉tcp的三次握手的流程都知道,第一步是发送syn,syn的flag是0x0002,同时因为我们要找的流量其目的地址不应该是同个局域网内的,这又是一个过滤条件,所以结合分析过滤条件为

ip.addr eq 172.16.1.141 and tcp.flags eq 0x0002 and !(ip.dst eq 172.16.1.0/24)

发现一个2017的可疑端口,他的目的ip是174.127.99.158,对这个ip进行过滤
在这里插入图片描述

发现只有syn和rst包,却没有正常该有的syn ack,说明这里流量是有问题的,我们用搜索引擎查查这个ip,发现是一个黑名单ip
接下来结合告警日志看看
可以看到是 Tempedreve malware,恶意文件名可能为21Payment Slip.exe

172.16.1.201

在这里插入图片描述
在这里插入图片描述
发现一个洋葱路由
所以分析出来为GLobelmposter Ransomware.

  网络协议 最新文章
使用Easyswoole 搭建简单的Websoket服务
常见的数据通信方式有哪些?
Openssl 1024bit RSA算法---公私钥获取和处
HTTPS协议的密钥交换流程
《小白WEB安全入门》03. 漏洞篇
HttpRunner4.x 安装与使用
2021-07-04
手写RPC学习笔记
K8S高可用版本部署
mySQL计算IP地址范围
上一篇文章      下一篇文章      查看所有文章
加:2021-07-11 16:55:33  更:2021-07-11 16:55:35 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年4日历 -2024/4/16 17:13:34-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码