0×00 简介
本期主要会教大家如何从流量中还原出来文件。下面我将会用5种办法来讲解。
0×01 网络流量提取文件(方法1)
1. 安装依赖
Default
yum install -y libpcap libpcap-devel
1
yuminstall-ylibpcaplibpcap-devel
1) 从http://www.rpmfind.net/linux/rpm2html/search.php?query=tcpxtract
找到对应的版本。
2) 我是centos 6.5我下载的文件是tcpxtract-1.0.1-1.el6.rf.x86_64.rpm
3)
2. 安装tcpxtract
3. 下载pcap流量包
Default
wget http://forensicscontest.com/contest01/evidence01.pcap
1
wgethttp://forensicscontest.com/contest01/evidence01.pcap
Default
tcpxtract -f evidence01.pcap
1
tcpxtract-fevidence01.pcap
4. 查看要恢复文件
5. 查看恢复文件
6. 打开文件
0×