恶意流量练习题之2014-11-23-traffic-analysis-exercise

pacp包地址

https://www.malware-traffic-analysis.net/2014/11/23/2014-11-23-traffic-analysis-exercise.pcap.zip

问题与回答

BASIC QUESTIONS

  1. What is the IP address of the Windows VM that gets infected?

  2. What is the MAC address of the infected VM?

在这里插入图片描述

由上图可知被感染的虚拟机ip和mac地址分别为172.16.165.132和00:0c:29:c5:b7:a1

  1. What is the IP address of the compromised web site?

根据info信息判断,被攻陷的站点ip是192.30.138.146

  1. What is the domain name of the compromised web site?

该站点域名是hijinksensue.com

  1. What is the IP address and domain name that delivered the exploit kit and malware?

  2. What is the domain name that delivered the exploit kit and malware?

导出http对象,查找可疑内容类型

在这里插入图片描述

在这里插入图片描述

过滤,追踪流发现有个pe文件,dump出来,SHA1:dac3d479ce4af6d2ffd5314191e768543acfe32d

大致分析了一下,是个Qbot银行木马

因此可以判断提供恶意软件的ip和域名分别是37.143.15.180和g.trinketking.com:51439,h.trinketking.com:51439

MORE ADVANCED QUESTIONS

  1. What is the exploit kit (EK) that delivers the malware?

在这里插入图片描述

获取hash在vt查找,提供方为Sweet Orange

  1. What is the redirect URL that points to the exploit kit (EK) landing page?

static.charlotteretirementcommunities.com/k?tstmp=3701802802

  1. What is the IP address of the redirect URL that points to the exploit kit (EK) landing page?

50.87.149.90

这两个问题我一个个翻也就找到什么,看了官网给的答案,是下面的页面,但是也没有发现什么,感觉总是少点东西,也希望有看到的老哥能解答我对这个问题的疑惑

在这里插入图片描述

  1. Extract the malware payload from the pcap. What is the MD5 or SHA256 hash?

在前面的问题中我已经把Qbot后门提取出来了,具体信息如下

File: malware.bin                                                                                                              
      SHA1: dac3d479ce4af6d2ffd5314191e768543acfe32d                                                                                        
    SHA256: cc185105946c202d9fd0ef18423b078cd8e064b1e2a87e93ed1b3d4f2cbdb65d                                                                
    SHA512: 6057bc6681616a154ee869fb575ed62c5330dc3f513058ab694997d65ce9a2a0a7c2b86158cb8d56e2d002d76b6e51b5d72cf8c4269b9dc509b18a14eee8927d
       MD5: 1408275c2e2c8fe5e83227ba371ac6b3                                                                                                
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值