【问题标题】:wireshark capture file details, how to find tool usedwireshark捕获文件详细信息,如何找到使用的工具
【发布时间】:2011-03-09 02:12:01
【问题描述】:

我有一个捕获文件,我想找到它的某些详细信息,我使用wireshark 打开这个捕获文件并试图弄清楚如何找到攻击者使用的工具的名称。我可以从这个捕获文件中寻找任何迹象或东西让我知道。

【问题讨论】:

    标签: file capture wireshark


    【解决方案1】:

    通过 wireshark,您可以了解更多关于他们攻击您的方法(即 ping 泛洪或生成树攻击)与使用 cain 或某些安全套件等程序的方法。如果你想找工具,我建议找一个工具,测试你认为他们使用的攻击,比较数据包流量。

    【讨论】:

    • 感谢您的回答,我最近一直在尝试一些扫描工具。
    • 据我所知,我可能错了,但是 Wireshark 扫描数据包,它与应用程序位于不同的层。如果您想查看人们使用的应用程序,您需要在同一个网络上,并且路由器必须能够监控,或者您安装间谍软件/监控软件来监控活动。
    • 如果您有一个测试捕获文件,并且在打开该文件后正在寻找所有打开的端口。你知道会产生这些结果的特定过滤器吗?到目前为止,我得到了“tcp.flags.syn ==1 && tcp.flags.ack == 1”,但我不知道我想从这个大结果中寻找什么
    【解决方案2】:

    使用Snort 分析抓包文件可能会更好。除了嗅探工具之外,它还提供入侵检测和特征分析,并且更适合您正在寻找的分析类型,而 Wireshark 主要是(非常好的)纯网络嗅探器。

    我没有以这种身份使用它(仅用作嗅探器),但我知道它可以让您分析过去的捕获,并且从刚才重新浏览文档来看,它看起来可能会满足您的需求去做。

    它是否能识别真正的 0-day 漏洞是另一回事,这取决于他们更新/发布签名的速度,但大多数脚本小子无论如何都不使用 0-day。


    ETA:现在看起来他们需要一个帐户,但至少对于普通帐户来说,它们似乎是免费的。他们似乎还提供订阅服务,但希望注册的用户签名文件是最新的,足以识别攻击。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2014-10-15
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多