)
文档网络安全教程【免费下载链接】ctf-wikiCome and join us, we need you!项目地址https://gitcode.com/gh_mirrors/ct/ctf-wiki点击查看免费下载在 CTF 的流量包PCAP取证题目中海量数据包往往混杂着大量无关流量能否快速分类、过滤、定位直接决定解题效率。本文基于 CTF-Wiki 仓库中 wireshark.md 的核心内容系统讲解 Wireshark 的两大高频功能——显示过滤器Display Filter与信息统计Statistics你将学会用运算符组合精确的过滤表达式通过协议分级、对话、端点和 HTTP 计数器等统计面板在几秒内把握流量包的总体特征为后续的协议分析HTTP、DNS、USB、WiFi 等与数据提取打下基础。显示过滤器Display Filter显示过滤器是 Wireshark 中最常用的工具。它可以用很多不同的参数作为匹配标准比如 IP 地址、协议、端口号以及某些协议头部的字段如tcp.flags、http.request.uri。此外用户还可以使用条件工具和串联运算符创建出更加复杂的表达式将不同表达式组合起来让软件显示的数据包范围更加精确。在数据包列表面板中显示的所有数据包都可以用数据包中包含的字段进行过滤。过滤表达式的基本语法为[not] Expression [and|or] [not] Expression其中Expression可以是一个字段比较如ip.addr 192.168.1.1也可以是用括号包裹的子表达式not、and、or用于对表达式取反或串联。常用运算符经常要用到的运算符如下表所示运算符说明等于!不等于大于小于大于等于小于等于与and , 或or , ||非! , not这些运算符既适用于数值字段如tcp.port 1024、frame.len 1000也适用于 IP 与 MAC 地址如ip.addr 10.0.0.1、字符串字段如dns.qry.name contains flag和布尔标志位如tcp.flags.syn 1。结合 流量包分析简介 中过滤筛选Host、Protocol、contains、特征值的归纳contains包含子串、matches正则匹配等操作符在处理字符串型协议字段时尤其常用。三种配置方法配置显示过滤器有三种途径均可即时生效1. 借助于过滤器窗口通过菜单Analyze - Display Filters...打开过滤器管理窗口可新建、编辑、保存常用过滤表达式2. 借助于工具条的输入栏在主窗口上方的过滤器输入栏中直接键入表达式回车即可生效输入过程中 Wireshark 会给出语法着色提示绿色为有效语法红色为语法错误并支持下拉补全字段名。3. 将数据包某个属性值指定为过滤条件在数据包详情面板中右键点击任意字段如某个 IP 地址、端口号或协议字段选择作为过滤器应用/准备Apply as Filter / Prepare a Filter即可自动生成对应的过滤表达式。复杂过滤命令的语法可以直接通过第三种方式得到无需手写记忆字段名——例如点击TCP报文中的源端口字段Wireshark 会自动生成tcp.srcport 443这样的表达式。!!! note 复杂的过滤命令可以直接通过第三种方式得到过滤语法右键字段生成表达式后再叠加and/or/not组合是快速构造复杂过滤条件的最高效路径。信息统计快速把握流量总体特征面对一个陌生流量包先不要急着逐包翻看。CTF-Wiki 在 流量包分析简介 中给出的标准流程是总体把握协议分级、端点统计→ 过滤筛选 → 发现异常 → 数据提取。Wireshark 的Statistics菜单正是总体把握阶段的核心工具。Protocol History协议分级Statistics - Protocol Hierarchy协议分级窗口实现的是捕捉文件包含的所有协议的树状分支即每种协议在流量中的占比层级结构该窗口包含的字段含义如下名称含义Protocol协议名称% Packets含有该协议的包数目在捕捉文件所有包所占的比例Packets含有该协议的包的数目Bytes含有该协议的字节数Mbit/s抓包时间内的协议带宽End Packets该协议中的包的数目作为文件中的最高协议层End Bytes该协议中的字节数作为文件中的最高协议层End Mbit/s抓包时间内的协议带宽作为文件中的最高协议层注意区分普通列与End列普通列统计的是包含该协议含其下层协议被该协议承载的所有包而End列只统计该协议作为链路中最高协议层的包。这一功能可以为分析数据包的主要方向提供依据——例如在 江苏省领航杯 2017 hack 题 中通过协议分级一眼可以看出流量以HTTP为主、以192.168.173.134为主、且不存在附件从而快速推断出这是一份 SQL 注入盲注产生的流量包进而确定 flag 的提取方向。Conversation对话Statistics - Conversations对话列出发生于一特定端点的 IP 之间的所有流量按会话TCP/UDP/IP/Ethernet 等维度统计收发包数与字节数该窗口的典型用途查看收发大量数据流的 IP 地址如果它是你知道的服务器记得服务器的地址或地址范围问题可能就解决了但也有可能只是某台设备正在扫描网络或仅是一台产生过多数据的 PC。查看扫描模式scan pattern这可能是一次正常的扫描如 SNMP 软件发送 ping 报文以查找网络但通常扫描都不是好事情往往是恶意行为或隐蔽通道的线索。EndPoints端点Statistics - Endpoints端点列出了 Wireshark 发现的所有 endpoint端点即网络中的通信节点上的统计信息可按 Ethernet、IPv4、IPv6、TCP、UDP 等不同层级切换查看每个端点的收发包数和字节数。与 Conversation 关注两个端点之间的对话不同Endpoints 关注单个端点本身的流量总量两者配合可以快速定位流量主控方哪个 IP 发包最多、哪个 MAC 地址是网关、哪个端口在大量收发数据。HTTP 统计Packet CounterStatistics - HTTP - Packet Counter按报文类型请求、响应与方法类别统计 HTTP 流量分布在 HTTP 类流量为主的题目中该面板能快速告诉你请求与响应的比例是否异常大量请求无响应往往意味着扫描或攻击尝试、以 GET/POST 为主的请求模式从而辅助判断题目类型如 HTTP 盲注、文件下载等。从总体统计到命令行动手的进阶路径信息统计完成搞清楚做什么的目标之后下一步便是过滤与提取。Wireshark 的过滤语法与命令行工具 tshark 完全一致因此在统计面板确定主协议后可以无缝切换到 tshark 进行批量提取。例如 数据提取 一节总结的通用方法tshark -r **.pcap -Y ** -T fields -e ** | **** data其中-Y指定与 Wireshark 一致的显示过滤器语法-T fields -e指定要输出的数据字段如usb.capdata、dns.qry.name、http.request.full_uri。若不确定-e后的字段名可以在 Wireshark 中右键需要的数据后直接得到。这一思路与 DNS 协议分析、USB 协议分析、WiFi 协议分析 等章节中的例题解法一脉相承先用统计面板把握总体再用显示过滤器精确定位最后用 tshark 提取数据还原 flag。本章节与延伸阅读协议分析概述协议分析章节的总体框架HTTP 协议分析、HTTPS 协议分析、FTP 协议分析、DNS 协议分析各类协议的具体分析套路数据提取tshark 字段提取与常用命令流量包分析简介总体把握 → 过滤筛选 → 发现异常 → 数据提取的完整方法论赞分享文档网络安全教程【免费下载链接】ctf-wikiCome and join us, we need you!项目地址https://gitcode.com/gh_mirrors/ct/ctf-wiki点击查看免费下载相关推荐CTF 流量取证协议分析实战指南——从 Wireshark 过滤到 HTTP、DNS、WIFI、USB 解密CTF 流量取证协议分析实战指南——从 Wireshark 过滤到 HTTP、DNS、WIFI、USB 解密 本篇技术指南源自 ctf wiki https:文档网络安全教程CTF 流量取证实战基于 ctf-wiki 的 802.11 WIFI 协议分析与 WPA-PSK 握手包破解CTF 流量取证实战基于 ctf wiki 的 802.11 WIFI 协议分析与 WPA PSK 握手包破解 本文是 ctf wiki 项目中「流量包分析」文档网络安全教程HTTP 流量包分析实战以 SQL 注入盲注流量為例ctf-wikiHTTP 流量包分析实战以 SQL 注入盲注流量為例ctf wiki 本篇技術指南以 ctf wiki 流量分析章節中 HTTP 協議分析 https:/文档网络安全教程上一篇Canvas-Editor重新定义富文本编辑的未来之路下一篇如何用React-PDF快速构建专业PDF文档从入门到实战的完整指南创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考