使用 Wireshark 进行网络取证
适用场景
- 分析安全事件中捕获的网络流量(PCAP 文件)时
- 用于在捕获的流量中识别命令与控制(C2)通信
- 从数据包捕获中还原数据外泄活动时
- 在恶意软件分析过程中识别网络入侵指标
- 用于提取通过网络传输的文件、凭据和制品
前置条件
- 已安装用于数据包分析的 Wireshark 或 tshark
- 来自网络捕获的 PCAP/PCAPNG 文件(tcpdump、Wireshark、网络 TAP)
- 用于自动化制品提取的 NetworkMiner
- 用于大型捕获文件的充足内存(1GB 以上 PCAP 需要 8GB 以上内存)
- 对 TCP/IP、HTTP、DNS、TLS 协议的理解
- 用于 IP 地理位置查询的 GeoIP 数据库
工作流程
步骤 1:准备并验证捕获文件
# 安装 Wireshark 和 tshark
sudo apt-get install wireshark tshark
# 验证 PCAP 文件
capinfos /cases/case-2024-001/network/capture.pcap
# 输出包括:文件类型、数据包数量、捕获时长、数据大小
# 示例输出:
# File name: capture.pcap
# File type: Wireshark/tcpdump/... - pcap
# Number of packets: 1,245,678
# File size: 856 MB
# Data size: 823 MB
# Capture duration: 3600.123456 seconds
# First packet time: 2024-01-15 14:00:00.000000
# Last packet time: 2024-01-15 15:00:00.123456
# 对 PCAP 进行哈希以保证完整性
sha256sum /cases/case-2024-001/network/capture.pcap \
> /cases/case-2024-001/network/pcap_hash.txt
# 获取协议层级统计概览
tshark -r /cases/case-2024-001/network/capture.pcap -q -z io,phs
步骤 2:过滤并识别可疑流量
# 提取会话统计信息
tshark -r /cases/case-2024-001/network/capture.pcap -q -z conv,tcp
…