簡單的網絡數據分析溯源(上傳WebShell的IP地址)


實驗背景:

某公司安全工程師抓取到一段Wireshark數據包,發現有人成功上傳了WebShell,請找到上傳者的IP地址。

面對一段數據包首先要學會wireshark的過濾規則,其次得知道自己需要查找目標得特征

image

目標:查找連接webshell的IP地址

思路:找到webshell從而確定IP,webshell不變形的話由以下的特征:上傳webshell一定是以POST方式傳輸,uoload、<?php eval($_POST[ 等關鍵字,webshell一般為php文件

 

過濾傳輸POST方式並過濾php文件  http.request.method == POST && http contains "php"

 

image

追蹤數據流

image

追蹤網絡傳輸的數據流發現一句話木馬,可以確定IP 112.192.189.124


免責聲明!

本站轉載的文章為個人學習借鑒使用,本站對版權不負任何法律責任。如果侵犯了您的隱私權益,請聯系本站郵箱yoyou2525@163.com刪除。



 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM