WireShark flow analysis(China Kaidao, webshell)
发布时间
阅读量:
阅读量
首先拿到这个流量包,还是先对整个包中的帧进行初步的查看,发现为大量的TCP数据帧和HTTP数据帧。

网络攻击通常源自于Web环境,而Web环境必然涉及HTTP协议,因此接下来将对HTTP协议进行筛选分析

观察到存在大量GET请求,相较于POST请求,GET请求在实际造成的损害程度上更为轻微,因此接下来将对POST请求进行进一步的筛选。

识别到一个具有特殊性质的数据帧,当用户访问xiaoma.php时,通常情况下普通用户无法接触到upload文件夹,因此需要对相关IP地址进行过滤处理,以便于后续的分析与查看。

还没有任何评论哟~
