Advertisement

WireShark flow analysis(China Kaidao, webshell)

阅读量:

首先拿到这个流量包,还是先对整个包中的帧进行初步的查看,发现为大量的TCP数据帧和HTTP数据帧。

在这里插入图片描述

网络攻击通常源自于Web环境,而Web环境必然涉及HTTP协议,因此接下来将对HTTP协议进行筛选分析

在这里插入图片描述

观察到存在大量GET请求,相较于POST请求,GET请求在实际造成的损害程度上更为轻微,因此接下来将对POST请求进行进一步的筛选。

在这里插入图片描述

识别到一个具有特殊性质的数据帧,当用户访问xiaoma.php时,通常情况下普通用户无法接触到upload文件夹,因此需要对相关IP地址进行过滤处理,以便于后续的分析与查看。

![在这里插入图片描述](ht

全部评论 (0)

还没有任何评论哟~