流量取证技术

1.流量包文件分析
流量包就是说所谓的传递过程中,将传递的数据抓取下来,保存成一个文件。
2.wireshark常用的过滤命令
1)ip.src eq x.x.x.x 过滤源ip
ip,dst eq x.x.x.x 过滤目的ip
ip.addr eq x.x.x.x 过滤某个ip地址
2)过滤端口
网页的端口
tcp.port eq 80 udp.port eq 80 过滤tcp或者udp的80端口流量包
tcp.dstport == 80 只显示tcp协议的目标端口为80的流量包
tcp.srccport == 80 只显示tcp协议的源端口为80的流量包
tcp.port >=1 and tcp.port <=80
3)过滤mac地址
eth.dst == A0:00:00:04:C5:84过滤目标mac
4)包长度过滤
udp.length == 26 这个长度是指udp本身固定长度8加上udp下面那块数据包之和。
tcp.len >= 7 指的是ip数据包tcp下面那块数据不包括tp本身。
ip.len == 94除了以太网固定长度14,其他都是ip.len,即从ip本身到最后。
frame.len == 119 整个数据包长度,从eth开始到最后。
5)http模式过滤
http.request.method == “POST” 过滤post请求
http.request.uri == “/img/logo-edu.gif”
http contains "GET"是否包含get字段
http contains “HTTP/1.”
http.request.method == “GET” && http
http contains “flag”
http contains “key”
http contains “flag”
通常打开一个流量包,先筛选一下有没有http。如果没有那麽第二件事情就是去看大致协议,看一些有没有包含flag,key 提示内容。
Wireshark 协议分析(分级)
在这里插入图片描述
统计中的,协议分级。
wireshark 流汇聚
一般是用流汇聚去追踪tccp或http的流量。
右键追踪流。
2)文件->导出对象->选择什么对象。
3)数据提取
点击想要的数据包,如下图选定media type的位置
右键->到处分组字节流->或者点击菜单栏文件->导出分组字节流,快捷方式ctrl+H。在弹出的框中将文件保存成二进制文件。
无线流量包破解密码
1.用aircrack-ng 检查cap包:aircrack-ng xxx.cap
2.用aircrack-ng 跑字典进行握手包破解:aircrack-ng xxx.cap -w pass.txt
三.udb流量包文件分析
键盘数据包的数据长度为8个字节,击键信息就集中在第三个字节。每次key stroke都会产生一个keyboard event usb packet
usb键盘流量分析看链接链接
USB鼠标流量抓取分析:
鼠标数据包的数据长度为4个字节。第一个字节代表按键,0x00代表没有按键,0x01为左键,0x02为右键。第二个字节代表左右偏移,数值为正时,代表右移多少像素,数值为负时,代表左移多少像素。第三个字节表示上下偏移。
四.https流量包文件分析
https=http(协议) + tls(套阶层)
key通过线索得到后。
编辑->首选项->Protools->SSL->Edit RSA keys list
导入key后出现原始的HTTP流量
右键->追踪流->ssl流/HTTP流

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
Docker是一种流行的容器化技术,用于构建、部署和运行应用程序。由Docker的特性,容器取证技术和分析相对于传统虚拟机环境略有不同。以下是一些常见的Docker容器取证技术和分析方法: 1. 容器元数据:Docker容器中的元数据提供了容器的基本信息,如容器ID、镜像ID、创建时间等。这些元数据可以用于识别和跟踪特定容器。 2. 容器日志:Docker容器生成的日志记录了容器在运行过程中的活动。审查和分析这些日志可以帮助了解容器的行为和事件,括启动时间、命令执行、网络连接等。 3. 文件系统取证:Docker容器的文件系统含了应用程序和容器运行时的相关文件。通过分析文件系统可以获取有关容器中安装的软件、配置文件、日志文件等信息。 4. 容器网络流量分析:Docker容器之间以及与外部网络之间的通信可以通过网络流量分析来获取有关容器之间交互的信息,括通信协议、端口、数据传输等。 5. 容器镜像分析:Docker容器是从镜像创建的,分析容器镜像可以获得有关容器环境中安装的软件、配置和操作系统信息。 6. 容器运行时分析:Docker使用不同的容器运行时,如Docker Engine、containerd等。分析容器运行时的日志和事件可以帮助了解容器的创建、启动和停止过程。 7. 容器调试工具:Docker提供了一些调试工具,如docker inspect、docker exec等,可以用于获取容器的状态、查看运行中的进程、执行命令等。 以上是一些常见的Docker容器取证技术和分析方法。需要根据具体情况来选择合适的方法和工具进行取证和分析。同时,确保在进行任何取证活动之前,遵守法律和隐私政策的规定。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值