当前位置: 首页 > article >正文

2024一带一路暨金砖国家技能发展与技术创新大赛第二届企业信息系统安全赛项选拔赛(北部赛区)

一、流量分析

1、查找有关受感染的 Windows 计算机的以下信息:(主机名:IP地址、MAC 地址)

对于第一个问题,让我们过滤 Kerberos 网络流量。
Kerberos是一种计算机网络授权协议,用来在非安全网络中,对个人通信以安全的手段进行身份认证。这个词又指麻省理工学院为这个协议开发的一套计算机软件。
要找到可能使用mind-hammer.net域登录的情况。这将使我们能够访问主机名、IP 地址和 MAC 地址,我们需要完成这个问题。幸运的是,我们能够提取这些信息,因为除了票证、身份验证器和其他一些敏感细节外,Kerberos 协议大部分都是未加密的

对于受感染的 Windows 机器的主机名,我们需要查找包含正在验证的用户名的 cname 字符串,以便对其进行过滤。

过滤器:ip.src==172.16.4.4 and kerberos.CNameString

单击数据包编号3209并转到详细信息窗格和 Kerberos > tgs-rep > cname:
在这里插入图片描述
现在要找到受感染机器的 IP 地址非常简单,只需目标 IP 地址:172.16.4.205

现在让我们在以太网 II下找到 MAC 地址,我们清楚地看到 MAC 地址:


账户名是:matthijs.devries

题目原题:https://systemweakness.com/wireshark-investigation-network-traffic-analysis-40047f029c79
还有些问题没有解答出来,文章后面没有提到,求大佬解决学习交流~

以后的练习网站
Malware-Traffic-Analysis.net - training exercises
https://www.malware-traffic-analysis.net/training-exercises.html

Crossing the Line: Unit 42 Wireshark Quiz for RedLine Stealer
https://unit42.paloaltonetworks.com/wireshark-quiz-redline-stealer/


http://www.kler.cn/a/402852.html

相关文章:

  • C#对INI配置文件进行读写操作方法
  • Linux系统性能优化技巧
  • 基于物联网设计的人工淡水湖养殖系统(华为云IOT)_253
  • rust中解决DPI-1047: Cannot locate a 64-bit Oracle Client library问题
  • 生产制造领域的多元化模式探索
  • 学习笔记|MaxKB对接本地大模型时,选择Ollma还是vLLM?
  • react 如何修改弹出的modal的标题
  • 知从科技加入SOAFEE组织,携手推动汽车软件创新
  • k8s 学习笔记之 k8s 存储管理
  • 人工智能与SEO优化中的关键词策略解析
  • uniapp vue3小程序报错Cannot read property ‘__route__‘ of undefined
  • 在ubuntu下,使用Python画图,无法显示中文怎么解决
  • Linux编辑器 - vim
  • C++继承与多态之继承
  • GDPU Vue前端框架开发 单文件组件
  • C++语言之类与对象1
  • 动态IP黑白名单过滤的设计与实现(下篇原理实现)
  • 11.20 深度学习-pytorch包和属性的基础语法
  • slf4j 基于 logback 单独打印性能日志到另外一个文件
  • ubuntu下怎么设置机器程序开机自启?
  • core 不可变类型 线程安全 record
  • 杨凌职业技术学院信息工程学院“讯方技术HarmonyOS人才训练营”圆满启动!
  • Harmony鸿蒙类似与Android中broadcast广播的api使用及释义
  • stm32下的ADC转换(江科协 HAL版)
  • java arraycopy() 方法 详解
  • (Mysql)SQL语句全解!!初上手JDBC?不知道怎么敲SQL语句?不知道关键字?来看本篇文章!带你领悟近乎全部的SQL语句!