除了故障排除,Wireshark安全分析也是网络安全工程师必备的技能。本指南教您如何使用Wireshark识别常见的网络攻击和异常行为,提升您的网络安全分析能力。
作为网络协议分析器,Wireshark能够捕获所有流经网卡的流量,这使得它成为检测网络入侵和异常流量的理想工具。许多高级持续性威胁(APT)都可以通过数据包分析被发现。
使用过滤器tcp.flags.syn == 1 and tcp.flags.ack == 0查看所有SYN包。如果短时间内出现大量来自同一IP的SYN包,且没有后续的握手完成,这很可能就是SYN Flood攻击。
ARP协议没有认证机制,攻击者可以伪造ARP响应。使用过滤器arp查看所有ARP流量,检查是否有异常的ARP响应或IP对应的MAC地址频繁变化的情况。
使用过滤器dns分析DNS流量。短时间内大量域名解析请求或解析到异常IP可能表明存在恶意软件通信或DNS隧道攻击。
通过过滤器http and not tls找出所有未加密的HTTP流量,检查是否有用户名、密码或其他敏感信息明文传输的情况。
tcp.analysis.flags:显示所有TCP异常标志icmp:检测ICMP扫描和隧道流量smtp:分析邮件传输中的可疑内容ssh:监控SSH暴力破解尝试建议设置Wireshark着色规则,将可疑流量标记为醒目颜色。同时创建安全分析配置文件,预设常见攻击的过滤器和触发条件,这样可以大大提高威胁检测效率。
更多Wireshark安全分析教程和安全案例分析,请访问Wireshark中文网。
让网络分析触手可及
sudo apt install wireshark (Debian/Ubuntu)