场景
某用户电脑使用起来有些反常,怀疑是被黑,但是无法提供其他任何信息。我们可以拿到之前保存的相关时间段和该服务器的流量进行分析。首先取出相关的PCAP数据报文。
原始数据报文:
http://www.watcherlab.com/file/download/2015-02-08-traffic-analysis-exercise
详细分析
用Wireshark工具打开相关数据报文。通过设置http.request 关键字进行过滤,可以看到如下信息:
可以先通过谷歌搜索项目图片中的两个域名开是否有发现。查看下图第一条搜索结果:你可以看到有相同的网络流量提交到malwr.com网站。查看第三条搜索:还可以从TechHelpList.com博客条目中发现讨论相同的URLs在。可以打开查看相关的信息报告。
在google上有了这些信息报告,我们可能不需要运行Snort或运行安全洋葱PCAP产生的EmergingThreats事件来证实该电脑被入侵了:
最终确认该电脑用户收到了带有Dyreza banking 木马程序的恶意邮件,并且打开了相关附件,使电脑感染了病毒。通过电子邮件日志搜索可以看到该用户收到该恶意电子邮件。
原文始发于微信公众号(守望者实验室):流量安全分析(六):通过“流量”分析某用户机器感染木马程序
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论