1)分析检材1,黑客的IP地址是(示例:192.168.0.1) 192.168.94.59 wp: 1、先看所有http的源/目的IP: tshark -r 检材1.pcap -q -z conv,ip 其实已经可以猜出是192.168.94.59了 2、看所有http的请求来源: tshark -r 检材1.pcap -Y http.request -T fields -e ip.src | sort | uniq -c 3、筛选一下可疑的ip主要访问了什么路径: tshark -r 检材1.pcap -Y 'ip.src==192.168.94.59 && http.request' -T fields -e http.request.method -e http.request.uri | head 2)分析检材1,被黑客攻击的web服务器,网卡eth1的ip地址为(示例:192.168.0.1) 10.3.3.100 wp: 先分析一下,外网口应该是192.168.94.189,所以我们要找内网对应的网卡。 1、定位data/config.php的TCP流 tshark -r 检材1.pcap -Y 'tcp contains "data/config.php"' -T fields -e frame.number -e tcp.strea 登录后阅读全文 本文已展示开头部分。成为社区成员,即可解锁全部题目复盘与解题记录、参与讨论并累积积分。 登录 免费注册 登录即表示同意社区准则。