在线靶场-墨者-电子数据取证1星-网络数据分析溯源(端口扫描的IP地址)

打开靶场网页,下载文件并解压。
在这里插入图片描述
根据题意得知有一个IP在扫描445端口,利用MS17-010漏洞批量扫描服务器,找到这个IP地址。
(Eternalblue通过TCP端口445和139来利用S MBv1和NBT中的远程代码执行漏洞,恶意代码会扫描开放445文件共享端口的Windows机器,无需用户任何操作,只要开机上网,不法分子就能在电脑和服务器中植入勒索软件、远程控制木马、虚拟货币挖矿机等恶意程序。)

使用Wireshark打开10.pcapng文件。找寻TCP协议端口为445的数据包。输入tcp.port == 445。发现只有两个ip在进行通信。(还发现有SMB协议(Microsoft网络的通讯协议),SMB协议是基于TCP-NETBIOS下的,一般端口使用为139,445)

分析数据包,发现在SMB协议中172.16.1.100向172.16.1.101发出request(请求),而172.16.1.101给予response(答复)。
在TCP协议中看到数据从172.16.1.100的端口38237流向172.16.1.101的端口445。
根据以上因素,可以得出172.16.1.100就是利用MS17-010漏洞批量扫描服务器的ip地址。把此ip地址输入靶场网页即可得到本题的key。
在这里插入图片描述

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值