流量分析¶
网络流量分析是指捕捉网络中流动的数据包,并通过查看包内部数据以及进行协议分析、统计和关联还原来发现问题。
在应急响应与取证比赛中,流量分析都非常重要。比赛里更强调行为与结果,例如攻击来源、横向移动路径、数据外传对象以及与其他检材的对应关系。
Wireshark 使用¶
pcap 流量包分析通常通过图形化网络嗅探器 Wireshark 完成。最常用的操作可以概括为筛选、搜索、追踪流和数据提取。
显示过滤器是 Wireshark 的核心功能,常用来按协议、地址和端口快速缩小范围。
在 Wireshark 中按 Ctrl+F 可以进行关键字搜索。搜索支持字符串、十六进制和正则表达式,比赛里最常用的是字符串搜索。
追踪流可以把 HTTP 或 TCP 会话按连接重组,直接还原原始数据。操作路径是选中目标数据包后右键,选择“追踪流”,再按需切换为 TCP、UDP、TLS 或 HTTP。
Wireshark 支持提取通过 HTTP 上传或下载的文件内容。常见做法是选中目标流量包,在分组详情中定位到 data 或 Line-based text data,再导出分组字节流。
第五届美亚杯示例¶
题目¶



解析¶
106. 文件的 MD5 值¶
这是美亚杯里很常见的题型,经常要求对文件求 MD5、SHA1 或 SHA256。
Windows 终端命令如下:
certutil -hashfile filename MD5
certutil -hashfile filename SHA1
certutil -hashfile filename SHA256

不过这道题当年题面与答案存在偏差,最终作废。

107. DoS 攻击¶
从流量行为中可以看出攻击方式:

Slowhttptest 是依赖 HTTP 协议的慢速 DoS 攻击工具。服务端通常会在请求完整接收后才处理,如果客户端长期发送缓慢或不完整的请求,就会持续占用连接资源,最终造成拒绝服务。
108. 抓包时间¶
按时间排序后,查看最后一个包的 Arrival Time。

109. 目标地址¶
在 107 题的流量中可以看到 Host 信息,其中包含目标域名与端口号。
110. 目标 IP¶
域名确认后,直接查看建立连接时的 Destination。

111. 协议统计¶
利用 Wireshark 的“统计 -> 协议分级”功能可得 HTTP 仅占 0.3%。

112. 数据包个数¶
这道题比较直接,参照 108 题中最下方数据包的序号即可。
下图可以继续帮助判断最后两题:

115. 协议认定¶
由于 HTTP 包占比只有 0.3%,不足以体现完整的 Slow HTTP Attack 行为,因此更合理的识别结果是上层的 TCP 行为。
116. 数据包信息¶
Slow HTTP Attack 的 Slow Header 模式依赖不完整请求头。正常情况下,HTTP Header 以两个 CRLF 结尾;这里故意只发送了一个 CRLF,从而长期占用 Web 服务器连接并消耗连接数。