HawkEye

Q1 捕获有多少个数据包?

翻到最底下看No 一共捕获4003个数据包
image.png

答案:4003

Q2 第一个数据包是在什么时候捕获的?

双击第一个数据包,查看物理层,应该是UTC标准时间
image.png
答案:2019-04-10 20:37:07 UTC

Q3捕获的持续时间是多久?

直接查看最后一个包,然后和Q2上面的时间进行相减
image.png
答案:01:03:41

Q4 链路级别最活跃的计算机是什么?

统计 -> 会话 中查看流量请求
image.png
答案:00:08:02:1c:47:ae

Q5 链路级别最活跃系统的 NIC 的制造商?

image.png
通过Q4得到的MAC地址,
在网络上查询
image.png
答案:Hewlett-Packard

Q6 在链路级别制造最活跃计算机的 NIC 的公司的总部在哪里?
通过网络查询得到帕洛阿尔托

答案:PaloAlto

Q7 该组织使用专用寻址和网络掩码 /24。捕获涉及组织中的多少台计算机?

在流量中,内网主机出现了4个IP地址,其中10.4.10.255 是网关,不属于计算机,所以只有3个IP也就是3台计算机
image.png
答案:3

Q8 网络级别最活跃的计算机的名称是什么?

直接过滤dhcp流量,查看132和255.255.255.255 主机名一般都在这里
image.png
答案:Beijing-5cd1-PC

Q9 组织的 DNS 服务器的 IP 是什么?

通过过滤DNS流量发现只有10.4.10.4
image.png
答案:10.4.10.4

Q10 受害者在数据包 204 中询问的域是什么?

找到204个数据包,
image.png

答案:proforma-invoices.com

Q11 上一个问题中域名的IP是什么?

看206返回包,132通过查询到这个域名对应的IP然后又进行web访问
image.png
答案:217.182.138.150

Q12 指明上一节中的 IP 所属的国家/地区。

互联网查询
image.png
答案:France

Q13 受害者的电脑运行什么操作系统?

通过过滤http协议查看请求,
image.png
答案:Windows NT 6.1

Q14 会计师下载的恶意文件叫什么名字?

这种看一眼就知道的就不多说了
image.png
答案:tkraw_Protected99.exe

Q15 下载文件的 md5 哈希值是多少?

文件 -> 导出对象-> HTTP 导出来,丢到Linux里
image.png
使用Linux自带的md5sum 进行获取md5
image.png
答案:71826ba081e303866ce2a2534491a2f7

Q16 什么软件运行托管恶意软件的 Web 服务器?
找半天没懂那个才是,直接加上strings大法,发现只有一个这个,别的都看着像正常的,没理解这个服务怎么就是恶意托管的了
image.png
答案:LiteSpeed

Q17
受害者计算机的公共IP是什么?

image.png
答案:173.66.146.112

Q18
被盗信息发送到哪个国家/地区的电子邮件服务器?
电子邮箱的话就过滤smtp流量,只有132和另一个公网IP
image.png

答案:United States

Q19
分析信息的第一次提取。什么软件运行将被盗数据发送到的电子邮件服务器?
这一题找半天,看不懂,看了官方的提示
image.png
答案是 Exim 4.91 没搞懂为什么是这个
image.png
答案:Exim 4.91

Q20
被盗信息发送到哪个电子邮件帐户?
很明显
image.png

答案:sales.del@macwinlogistics.in

Q21 恶意软件用于发送电子邮件的密码是什么?
可以看到有明显的login 数据,解码是一个邮箱,把下面那一串base64解码就是密码了
image.png
答案:Sales@23

Q22 哪个恶意软件变种泄露了数据?

将包中的数据进行解码,HawkEye Keylogger 中译过来是鹰眼键盘记录器
image.png
答案:Reborn v9

Q23 什么是 bankofamerica 访问凭据?(用户名:密码)

image.png
答案:roman.mcguire:P@ssw0rd$

Q24 收集的数据每多少分钟就会被泄露一次?
先查看第一个smtp包的发送时间,然后以此往下看
image.png

image.png

image.png

答案呼之欲出
10

  • 15
    点赞
  • 17
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

广君有点高

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值