【发布时间】:2011-03-09 02:12:01
【问题描述】:
我有一个捕获文件,我想找到它的某些详细信息,我使用wireshark 打开这个捕获文件并试图弄清楚如何找到攻击者使用的工具的名称。我可以从这个捕获文件中寻找任何迹象或东西让我知道。
【问题讨论】:
我有一个捕获文件,我想找到它的某些详细信息,我使用wireshark 打开这个捕获文件并试图弄清楚如何找到攻击者使用的工具的名称。我可以从这个捕获文件中寻找任何迹象或东西让我知道。
【问题讨论】:
通过 wireshark,您可以了解更多关于他们攻击您的方法(即 ping 泛洪或生成树攻击)与使用 cain 或某些安全套件等程序的方法。如果你想找工具,我建议找一个工具,测试你认为他们使用的攻击,比较数据包流量。
【讨论】:
使用Snort 分析抓包文件可能会更好。除了嗅探工具之外,它还提供入侵检测和特征分析,并且更适合您正在寻找的分析类型,而 Wireshark 主要是(非常好的)纯网络嗅探器。
我没有以这种身份使用它(仅用作嗅探器),但我知道它可以让您分析过去的捕获,并且从刚才重新浏览文档来看,它看起来可能会满足您的需求去做。
它是否能识别真正的 0-day 漏洞是另一回事,这取决于他们更新/发布签名的速度,但大多数脚本小子无论如何都不使用 0-day。
ETA:现在看起来他们需要一个帐户,但至少对于普通帐户来说,它们似乎是免费的。他们似乎还提供订阅服务,但希望注册的用户签名文件是最新的,足以识别攻击。
【讨论】: