【应急响应篇】wireshark还原文件(软件)方法

admin 2024年6月17日15:22:27评论4 views字数 806阅读2分41秒阅读模式

通过数据流(wireshark)还原文件(软件)方法

举例1:恢复通过网页上传的PDF文件

1.打开wireshark的抓包,找到上传文件的数据流

【应急响应篇】wireshark还原文件(软件)方法

2.跟踪tcp数据流

【应急响应篇】wireshark还原文件(软件)方法

3.可以看到,此处是上传了一个PDF文件,同时带上了http的头部和尾部(文件还原时需删除)    

【应急响应篇】wireshark还原文件(软件)方法

【应急响应篇】wireshark还原文件(软件)方法

4.选择数据流,并选择数据流为原始数据流(不转成原始数据流,文件会改变)    

【应急响应篇】wireshark还原文件(软件)方法

5.文件另存为.bin文件

【应急响应篇】wireshark还原文件(软件)方法

6.通过winhex打开pdf.bin文件

【应急响应篇】wireshark还原文件(软件)方法    

7.删除http头部

【应急响应篇】wireshark还原文件(软件)方法    

【应急响应篇】wireshark还原文件(软件)方法

8.删除http尾部

【应急响应篇】wireshark还原文件(软件)方法    

【应急响应篇】wireshark还原文件(软件)方法

9.文件另存为pdf.pdf

【应急响应篇】wireshark还原文件(软件)方法

10.文档正常打开    

【应急响应篇】wireshark还原文件(软件)方法

举例2:恢复通过网页上传的exe文件

1.打开wireshark的抓包,找到上传文件的数据流

【应急响应篇】wireshark还原文件(软件)方法

2.跟踪tcp数据流    

【应急响应篇】wireshark还原文件(软件)方法

3.可以看到,此处是上传了一个exe的执行文件,同时带上了http的头部和尾部(文件还原时需删除)

【应急响应篇】wireshark还原文件(软件)方法    

【应急响应篇】wireshark还原文件(软件)方法

这里的……是代表有用的空格,还原时不能删除

【应急响应篇】wireshark还原文件(软件)方法

4.选择数据流,并选择数据流为原始数据流(不转成原始数据流,文件会改变)    

【应急响应篇】wireshark还原文件(软件)方法

5.文件另存为.bin文件

【应急响应篇】wireshark还原文件(软件)方法

6.通过winhex打开123.bin文件    

【应急响应篇】wireshark还原文件(软件)方法

7.删除http头部

【应急响应篇】wireshark还原文件(软件)方法    

【应急响应篇】wireshark还原文件(软件)方法

8.删除http尾部

【应急响应篇】wireshark还原文件(软件)方法

【应急响应篇】wireshark还原文件(软件)方法    

9.文件另存为123.exe

【应急响应篇】wireshark还原文件(软件)方法

10.可执行文件正常打开执行

【应急响应篇】wireshark还原文件(软件)方法

【应急响应篇】wireshark还原文件(软件)方法

举例3:通过wireshark导出文件

Wireshark能够导出post/get到的所有文件,但是存在两种情况

(1)对于图片、exe执行文件等未被服务器执行而直接get下来的,客户获取源文件;但对于post上传的图片、exe文件,只能看到post请求体。

(2)对于php、jsp等会被服务器执行的,则不能看到解析前的源代码,只能看到解析后的源代码(就是网页上右击鼠标看到的源代码)。

获得方式    

【应急响应篇】wireshark还原文件(软件)方法

【应急响应篇】wireshark还原文件(软件)方法

【应急响应篇】wireshark还原文件(软件)方法

【应急响应篇】wireshark还原文件(软件)方法

打开相应的文件

1.get到的exe文件    

【应急响应篇】wireshark还原文件(软件)方法

2.post请求体

【应急响应篇】wireshark还原文件(软件)方法

3.get到经过服务器解析的文件    

【应急响应篇】wireshark还原文件(软件)方法

4.Get到的图片

【应急响应篇】wireshark还原文件(软件)方法

原文始发于微信公众号(数据取证杂谈):【应急响应篇】wireshark还原文件(软件)方法

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年6月17日15:22:27
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【应急响应篇】wireshark还原文件(软件)方法https://cn-sec.com/archives/2855918.html

发表评论

匿名网友 填写信息