文章目录

  • 一、WireShark网络取证是什么?
  • 二、WireShark网络取证
    • 1.WireShark网络取证分析第一集
      • Ann的即时通讯好友叫什么名字?
      • 在捕获的即时通讯对话中第一条评论是什么?
      • Ann传输的文件叫什么名字?
      • 您想提取的文件的魔数是什么(前四个字节)?
      • 文件的MD5sum是多少?
      • 什么是秘密配方?
    • 2.WireShark网络取证分析第二集
      • Ann的电子邮件地址是什么?
      • Ann的电子邮件密码是什么?
      • Ann的秘密情人的电子邮件地址是什么?
      • Ann告诉她的秘密情人要带哪两样东西?
      • Ann发送给她的秘密爱人的附件的名称是什么?
      • Ann发送给她的秘密爱人的附件的MD5是多少?
      • 附件文档中嵌入的图像的MD5是多少?
      • Ann和她的秘密情人在哪个城市和国家集合点?
    • 3.WireShark网络取证分析第三集
      • Ann的AppleTV的MAC地址是多少?
      • Ann的AppleTV在HTTP请求中User-Agent是什么?
      • Ann在AppleTV上的前四个搜索字词是什么(所有搜索字词都算在内)?
      • Ann点击的第一部电影的标题是什么?
      • 电影预告片的完整URL是什么(关键词:preview-url)?
      • Ann点击的第二部电影的标题是什么?
      • 购买价格是多少(关键词: price-display )?
      • Ann搜索的最后一个完整字词是什么?
    • 4.WireShark网络取证分析第四集
      • X先生的扫描器的IP地址是什么?
      • X先生进行的第一次端口扫描是什么类型的端口扫描?(注意:扫描包含数千个数据包),挑一个:
      • X先生发现的目标的IP地址是什么?
      • 他找到的苹果系统的MAC地址是什么?
      • 他找到的Windows系统的IP地址是什么?
      • Windows系统上打开了哪些TCP端口?(请从最低到最高列出十进制数字)
    • 5.WireShark网络取证分析第五集
      • 两个Java程序,这两个.jar文件的名称是什么?
      • 受感染的Windows系统上Moneymany女士的用户名是什么?
      • 起始URL是什么?换句话说,Moneymany女士可能点击了哪个URL?
      • 恶意的Windows可执行文件被下载到Moneymany女士的系统上。文件的MD5哈希是什么?(提示:它以“ 91ed”结尾)
      • 用于保护恶意Windows可执行文件的打包程序的名称是什么?
      • 恶意Windows可执行文件的解压缩版本的MD5是什么?
      • 恶意可执行文件尝试使用硬编码到其中的IP地址(没有DNS查找)连接到Internet主机。该互联网主机的IP地址是什么?
  • 三、dvwa靶场环境分析漏洞
    • 1.Command Injection
    • 2.CSRF
    • 3.XSS(Reflected)
    • 4.XSS(Stored)
  • 总结

一、WireShark网络取证是什么?

WireShark 是网络取证的常用工具,可捕获并解析网络数据包,将二进制流量转化为可读信息。它能提取通信双方 IP/MAC 地址、端口、协议类型等头部数据,还能还原 HTTP 请求、邮件内容、传输文件等负载内容。通过过滤特定流量(如指定 IP 或端口)、追踪 TCP 数据流,可定位异常行为(如恶意扫描、数据外传),从数据包中导出文件并校验哈希值以固定证据。常用于调查数据泄露、恶意软件通信、网络攻击等场景,通过分析流量还原事件过程,为网络安全事件提供证据支撑。

网络取证题目网站:http://forensicscontest.com/puzzles

二、WireShark网络取证

1.WireShark网络取证分析第一集

1.题目介绍

Anarchy-R-Us公司怀疑他们的员工Ann Dercover实际上是他们竞争对手的秘密特工,Ann可以接触公司的重要资产—秘密配方,安保人员担心Ann可能试图泄露公司的秘密配方,安保人员一段时间以来一直监控着Ann的活动,但是直到现在还没有发现任何可疑的行为,直到今天一台意外的笔记本电脑突然出现在公司的无线网络上,工作人员猜测可能是停车场里的某个人,因为在建筑物内没有看到陌生人,An的电脑(192.168.1.158)通过无线网络向这台电脑发送了即时消息,之后这台流氓笔记本电脑很快就消失了,根据安全人员报告目前有捕获到一个活动的数据包,但我们不知道发生了什么,需要进行协助分析,现在的你是一位专业的调查员,你的任务是找出安在给谁发信息,她发了什么并找到证据,主要包括:

1.Ann的即时通讯好友叫什么名字?

2.在捕获的即时通讯对话中第一条评论是什么?

3.Ann传输的文件叫什么名字?

4.您想提取的文件的魔数是什么(前四个字节)?

5.文件的MD5sum是多少?

6.什么是秘密配方?

2.报文分析
Step 1:下载数据包到本地后使用wireshark打开
在这里插入图片描述
Step 2:由于已知An的电脑(192.168.1.158)通过无线网络向电脑发送了即时消息,那么我们可以直接过滤IP地址定位到相关的数据包
输入:

ip.src == 192.168.1.158

在这里插入图片描述
Step 3:使用了SSL加密,没法直接查看其中的明文信息,对IP地址进行了查询,发现该IP地址是"美国AOL美国在线公司"的地址
在这里插入图片描述
Step 4:改为未加密状态(TCP port)
在这里插入图片描述

在这里插入图片描述
Step 5:追踪流
在这里插入图片描述
详细信息
在这里插入图片描述

Ann的即时通讯好友叫什么名字?

Sec558user1
在这里插入图片描述

在捕获的即时通讯对话中第一条评论是什么?

Here’s the secret recipe… I just downloaded it from the file server. Just copy to a thumb drive and you’re good to go >:-)
在这里插入图片描述
输入:

data

在这里插入图片描述
在这里插入图片描述

Ann传输的文件叫什么名字?

recipe.docx
在这里插入图片描述

您想提取的文件的魔数是什么(前四个字节)?

50 4b 03 04
在这里插入图片描述
在这里插入图片描述

文件的MD5sum是多少?

8350582774e1d4dbe1d61d64c89e0ea1
在这里插入图片描述
在这里插入图片描述复制到input,删掉pk之前的,保存,不要打开下载好的word文件,防止MD5值变化

在这里插入图片描述
在这里插入图片描述
输入:

certutil.exe -hashfile .\download.docx MD5

在这里插入图片描述

什么是秘密配方?

打开下载好的文件
在这里插入图片描述

2.WireShark网络取证分析第二集

1.题目介绍
被保释后, Ann消失了!幸运的是,在她跳过城镇之前,调查人员正在仔细监控她的网络活动。“我们相信安在离开之前可能已经与她的秘密情人X先生进行了沟通,”警察局长说。“数据包捕获可能包含她下落的线索。你是法医调查员。你的任务是弄清楚安发了什么电子邮件,她去了哪里,并恢复证据,包括:

1.Ann的电子邮件地址是什么?
2.Ann的电子邮件密码是什么?
3.Ann的秘密情人的电子邮件地址是什么?
4.Ann告诉她的秘密情人要带哪两样东西?
5.Ann发送给她的秘密爱人的附件的名称是什么?
6.Ann发送给她的秘密爱人的附件的MD5是多少?
7.Ann和她的秘密情人在哪个城市和国家集合点?
8.附件文档中嵌入的图像的MD5是多少?

2.报文分析

Ann的电子邮件地址是什么?

sneakyg33k@aol.com

Ann的电子邮件密码是什么?

558r00lz
邮箱协议
在这里插入图片描述

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/news/912620.shtml
繁体地址,请注明出处:http://hk.pswp.cn/news/912620.shtml
英文地址,请注明出处:http://en.pswp.cn/news/912620.shtml

如若内容造成侵权/违法违规/事实不符,请联系英文站点网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

【51单片机按下按键1,8位共阴极数码管输出2022-606。按下按键2,8位共阴极数码管输出606-1132。】2022-6-10

缘由单片极的共阴极数码管按下按键1和按键2输出的内容-编程语言-CSDN问答 #include "REG52.h" unsigned char code smgduan[]{0x3f,0x06,0x5b,0x4f,0x66,0x6d,0x7d,0x07,0x7f,0x6f,0x77,0x7c,0x39,0x5e,0x79,0x71,0,64}; //共阴0~F消隐减号 unsigned char Js0, miao…

HDMI转12G- SDI GS12170+GS12281-富利威方案设计及技术支持

GS12281 是一款低功耗、多速率、重定时电缆驱动器,支持高达 12G UHD-SDI 的速率。它设计用于接收 100Ω 差分输入信号,自动从数字视频信号中恢复嵌入式时钟并重新定时输入数据,并通过 75Ω 同轴电缆传输重新定时的信号。 100Ω 走线输入支持…

自然语言处理:NLP入门

本文目录: 一、概念二、发展史三、核心任务和技术特别分享1:当前挑战和前沿方向特别分享2:大神名言启示 前言:从本章开始讲解自然语言处理(NLP),今天先入个门~ 一、概念 自然语言处理&#xff…

用Fiddler中文版抓包工具掌控微服务架构中的接口调试:联合Postman与Charles的高效实践

随着微服务架构在项目中的广泛应用,系统被拆分成多个独立的服务,彼此通过API通信。虽然架构带来了灵活性,但也大幅增加了接口数量和调用链复杂度:一次用户操作可能触发跨多个服务的调用,导致前端调试难度飙升。要精准排…

MongoDB 更新文档指南

MongoDB 更新文档指南 引言 MongoDB 是一款高性能、可扩展的文档存储系统,它为存储和管理大量数据提供了强大的支持。在 MongoDB 中,更新文档是常见操作之一,它允许用户修改现有文档的内容。本文将详细讲解 MongoDB 中更新文档的各种方法&a…

Cursor + Serena MCP集成,更好的解析项目架构

项目地址,下到本地。 Serena可以更好的理解项目的架构并总结,而不是简单的阅读代码文件,可以直接用Cursor结合MCP的方式进行使用。:Serena 的语义代码分析功能建立在语言服务器上,使用广泛实施的语言服务器协议&#x…

【Python】numpy数组常用数据处理(测试代码+api例程)

目录 一、数列生成1.按照间隔生成数列(np.array[])2.按照数列数字个数生成数列(np.linspace) 二、数列增删改查1.1 数组末尾添加数据(np.append)1.2 数组指定索引位置添加数据(np.insert&#x…

CMU-15445(6)——PROJECT#2-BPlusTree-Task#1

PROJECT#2-BTree 在 PROJECT#2 中,我们需要实现一个B plus Tree,用过 MySQL 的同学肯定对它不陌生,BTree是实现高效数据检索的核心组件,其内部节点的作用是引导搜索过程,而实际的数据项则存于叶子节点中。该索引结构能…

向量数据库搜索原理解密:从暴力扫描到近似最近邻的演进之路

摘要 向量数据库已成为处理AI时代海量非结构化数据的核心基础设施。本文深入解析向量搜索的六大核心技术原理,涵盖暴力扫描、树结构索引、量化压缩、图导航算法等核心机制,通过10张架构图解与数学公式推导,揭示千万级向量毫秒级检索背后的工程奇迹。全文超5000字,包含Fais…

Yolov7训练自己的数据集和ONNX/TRT部署

Yolov7训练自己的数据集和ONNX/Trt部署 一、环境配置 1.1 项目下载 项目原地址:GitHub - WongKinYiu/yolov7: Implementation of paper - YOLOv7: Trainable bag-of-freebies sets new state-of-the-art for real-time object detectors 打开终端,输…

Python - 数据分析三剑客之NumPy

在Python中,NumPy、Pandas和Matplotlib是进行数据分析和数据可视化的三个核心库。它们各自有不同的功能,但经常一起使用来处理和分析数据。 1、NumPy NumPy(Numerical Python)是一个用于科学计算的库,提供了高性能的…

百度文库智能PPT月访问量超3400万,用户规模翻倍增长

6月27日,极光旗下月狐数据发布《2025年智能PPT行业市场研究报告》。报告显示,智能PPT市场整体增速年同比超50%,市场玩家成倍激增。其中,百度文库智能PPT月访问量超3400万、位列全球第一,市场份额在中国位于断崖式领先。…

远眺科技工业园区数字孪生方案,如何实现智能管理升级?

面对工业园区日益复杂的能耗管控、环境监测、安全运维需求,传统管理模式已经难以为继。而数字孪生技术,正好成为解决上述问题的关键“解药”。本文将以远眺工业园区数字孪生项目为例,为您剖析数字孪生技术如何解决数据孤岛、响应滞后等痛点。…

成都芯谷金融中心文化科技园:打造区域科技活力

在成渝地区双城经济圈建设加速推进的背景下,成都芯谷金融中心文化科技园正以"科技文化金融"的融合创新模式,重塑区域产业生态,成为驱动城市高质量发展的活力源泉。这座总建筑面积达45万平方米的产城综合体,不仅承载着双…

Claude Code 全面指南:从安装到高效开发的实用教程

在 AI 助手逐渐成为开发者标配的今天,Claude Code 作为 Anthropic 推出的一款智能编程工具,凭借其强大的自然语言交互和自动化能力,正迅速改变着软件开发的方式。本文将详细介绍 Claude Code 的功能、安装配置、使用方法及安全与成本管理&…

在Flutter中生成App Bundle并上架Google Play

Ran tool 要在Flutter中生成App Bundle并上架Google Play,请按照以下步骤操作: 1. 准备签名密钥 首先需要创建一个密钥库用于签名: keytool -genkey -v -keystore upload-keystore.jks -keyalg RSA -keysize 2048 -validity 10000 -alias …

kubernetes pod调度基础

目录 Replication Controller 和 ReplicaSet 标签与标签选择器 无状态应用管理Deployment 有状态应用管理StatefulSet 守护进程集DaemonSet Replication Controller 和 ReplicaSet RC用来确保Pod副本数达到期望值,这样可以确保一个或多七个同类Pod总是可用的 如果存在的P…

Vue 3 响应式核心源码详解(基于 @vue/reactivity)

🧬 Vue 3 响应式核心源码详解(基于 vue/reactivity) ⚙️ 整理不易,记得点赞、收藏、关注,揭开 Vue 响应式的神秘面纱! 🧭 一、源码结构总览(relevant files) Vue 的响应…

编写shell脚本扫描工具,扫描服务器开放了哪些端口(再尝试用python编写一个)

先将需要扫描的服务器的端口显示出来,然后再显示哪些ip地址对应的服务器的哪些端口已开放或未开放 下面这个shell脚本可以同时扫描多个ip对应的多个服务器的多个端口是否开放: 以下是运行结果: nc 和 nmap 扫描别人的机器开放了哪些端口 ne…

java JNDI高版本绕过 工具介绍 自动化bypass

JNDI高版本rce失效问题 原因: 主要还是协议控制高版本的一般都会关闭如rmi,ldap等协议远程加载的类 RMI限制: com.sun.jndi.rmi.object.trustURLCodebase、com.sun.jndi.cosnaming.object.trustURLCodebase的默认值变为false,即…