文章总结: 本文展示了使用AI工具分析网络流量数据的过程,通过tshark命令解答了9个网络安全问题,包括LDAP协议数据包数量、受感染客户端的操作系统和IP地址、主机名、域服务使用的文件共享协议、域控制器操作系统版本及补丁、NTLMSSP身份验证挑战码数量以及受感染用户的电子邮件密码。文章详细展示了每个问题的分析思路和具体查询命令,为网络安全流量分析提供了实用的方法和技巧。
综合评分: 85
文章分类: 流量分析,网络安全,渗透测试,应急响应,威胁情报
AI来做流量题(二)
原创
MicroPest
MicroPest
2025年7月18日 06:27
安徽
我们来做15日下午的流量题。
一、感受
so easy。
提供AI答案,附上AI分析过程及查询语句,希望能学习到AI的技巧,就跟当年的Alpha Go一样,带来里程碑式地跃升。
二、AI答题
1、此文件共包含多少组LDAP协议数据包?
AI 使用的命令:tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “ldap” -T fields -e tcp.stream | Sort-Object -Unique
2、找出受感染的客户端的操作系统是?
查看SMB协议信息,这通常包含操作系统信息:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “smb2 && ip.src==10.5.67.236” -V | findstr /i “Native”
查看更多的协议细节,特别是NTLMSSP认证信息:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “ntlmssp” -V | findstr /i “version”
3、根据感染的流量,找出受感染的客户端的ip地址是多少?
检查DNS查询,看看是否有可疑的域名解析:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “dns.qry.name” -T fields -e ip.src -e dns.qry.name | findstr “10.5.67.236”
查看更多恶意活动的证据:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “tcp.dstport==445 or tcp.dstport==139” -T fields -e ip.src -e ip.dst -e tcp.dstport | Sort-Object -Unique | Select-Object -First 10
4、根据感染的流量,找出受感染的主机名是什么?
查看NTLMSSP认证中的主机名信息:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “ntlmssp && ip.src==10.5.67.236” -V | findstr /i “workstation”
查看DNS查询中的主机名信息:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “dns.qry.name contains catbomber” -T fields -e dns.qry.name | Sort-Object -Unique
查看SMB/NetBIOS协议中的主机名信息:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “nbns” -T fields -e ip.src -e nbns.name | findstr “10.5.67.236”
查看DHCP请求中的主机名:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “bootp.option.hostname && ip.src==10.5.67.236” -T fields -e bootp.option.hostname
再次检查HTTP请求中的主机名信息,并分析格式:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “http.request.uri” -T fields -e http.request.uri | findstr “CAT-BOMB” | Select-Object -First 1
5、在该流量中其他客户端主机名是?
查看HTTP请求中是否有其他主机的标识:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “http.request.uri contains CATBOMBER” -T fields -e ip.src -e http.request.uri
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “http.request” -T fields -e ip.src -e http.request.uri | findstr “CATBOMBER”
查看DNS查询中的其他主机名:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “dns.qry.name contains CATBOMBER” -T fields -e frame.number -e ip.src -e dns.qry.name | Sort-Object -Unique
查看LDAP流量中的主机信息:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “ldap.bindRequest.name” -T fields -e ip.src -e ldap.bindRequest.name
使用更详细的LDAP过滤:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “ldap” -V | findstr /i “cn= dc= distinguishedName”
6、域服务使用的文件共享协议是?
详细查看SMB协议版本信息:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “smb2” -T fields -e frame.number -e ip.src -e ip.dst -e smb2.cmd | Select-Object -First 10
查看SMB版本协商的详细信息:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “smb2.cmd==0” -V | findstr /i “dialect”
查看文件共享相关的端口使用情况:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “(tcp.port==445 || tcp.port==139) && (ip.src==10.5.28.8 || ip.dst==10.5.28.8)” -T fields -e frame.protocols | Sort-Object -Unique
查看是否有CIFS/SMB协议的具体访问操作:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “smb2.share_type” -T fields -e frame.number -e ip.src -e ip.dst -e smb2.tree -e smb2.share_type
查看具体的协议版本和连接信息:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “smb || smb2” -z smb,srt | Select-Object -First 30
确认SMB/SMB2的使用情况:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “frame.number==1701 || frame.number==1702” -V | findstr /i “protocol smb”
7、该公司域控制器使用的操作系统发布版本及补丁是?
分析域控制器的操作系统版本和补丁信息:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “ip.src==10.5.28.8 && http.user_agent” -T fields -e http.user_agent
查看域控制器的NTLMSSP认证信息,这通常包含操作系统版本:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “ntlmssp && ip.src==10.5.28.8” -V | findstr /i “version major minor build”
查看域控制器的恶意软件回连信息,看是否包含操作系统信息:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “http.request && ip.src==10.5.28.8” -T fields -e http.request.uri | findstr “CATBOMBER”
查看TCP指纹信息来进一步确认:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “tcp.flags.syn==1 && tcp.flags.ack==0 && ip.src==10.5.28.8” -T fields -e frame.number -e ip.ttl -e tcp.window_size | Select-Object -First 5
8、域服务器发送使用NTLMSSP进行身份验证的挑战码共有多少个?
分析域服务器发送的NTLMSSP身份验证挑战码。在NTLMSSP协议中,挑战码是在Type 2消息中由服务器发送的:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “ntlmssp.messagetype==0x00000002 && ip.src==10.5.28.8” -T fields -e frame.number -e ntlmssp.ntlmserverchallenge
验证这些是否确实是从域服务器(10.5.28.8)发送的NTLMSSP Type 2消息:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “ntlmssp.messagetype==0x00000002 && ip.src==10.5.28.8” | Measure-Object -Line
查看所有唯一的挑战码,确保没有重复:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “ntlmssp.messagetype==0x00000002 && ip.src==10.5.28.8” -T fields -e ntlmssp.ntlmserverchallenge | Sort-Object -Unique
进一步验证,查看这些挑战码的详细信息:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “ntlmssp.messagetype==0x00000002 && ip.src==10.5.28.8” -T fields -e frame.number -e ip.src -e ip.dst -e ntlmssp.ntlmserverchallenge | Sort-Object -Property {$_.Split(“t”)[3]}
9、受感染用户的电子邮件密码是?
分析流量中的认证信息,查找受感染用户的电子邮件密码。我将查看各种认证协议中的凭据信息:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “smtp || pop || imap” -T fields -e frame.number -e ip.src -e ip.dst
查看HTTP POST请求中是否有邮件相关的凭据:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “http.request.method==POST” -T fields -e frame.number -e ip.src -e ip.dst -e http.host -e http.request.uri
查看HTTP POST请求的内容:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “http.request.method==POST” -V | findstr /i “password pass email mail user”
查看具体的POST数据内容:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “frame.number==1600” -x
发现了电子邮件凭据!进一步分析其他的POST请求来确认是否有更多信息:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “frame.number==1561” -x | findstr /i “pop smtp mail”
使用更直接的方法查看HTTP POST数据:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “http contains pop3:mail” -T fields -e http.file_data
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “http.request.method==POST && tcp.srcport==49252” -V | findstr /C “pop3://”
直接查看包含邮件凭据的帧内容:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “tcp.segment_data contains 706f7033” -x
查看包含phillip.ghent的数据包:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “tcp contains phillip.ghent” -T fields -e frame.number -e tcp.segment_data | Select-Object -First 5
使用十六进制字符串搜索:
tshark -r “C:\Users\Administrator\Desktop\题目\流量分析检材下午.pcapng” -Y “frame.number==1600” -T fields -e tcp.segment_data
解码这个十六进制数据:
python3 -c “data=’706f70333a2f2f6d61696c2e636174626f6d6265722e6e65743a3939357c7068696c6c69702e6768656e747c6768336e746640737410′; print(bytes.fromhex(data).decode(‘utf-8′, errors=’ignore’))”
powershell -Command “[System.Text.Encoding]::UTF8.GetString([System.Convert]::FromHexString(‘706f70333a2f2f6d61696c2e636174626f6d6265722e6e65743a3939357c7068696c6c69702e6768656e747c6768336e746640737410’))”
使用不同的方法:
powershell -Command “$hex=’706f70333a2f2f6d61696c2e636174626f6d6265722e6e65743a3939357c7068696c6c69702e6768656e747c6768336e746640737410′; $bytes = [byte[]]::new($hex.Length / 2); for ($i = 0; $i -lt $hex.Length; $i += 2) { $bytes[$i / 2] = [convert]::ToByte($hex.Substring($i, 2), 16) }; [System.Text.Encoding]::UTF8.GetString($bytes)”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:MicroPest MicroPest《AI来做流量题(二)》