流量包分析

出自gamedev
於 2023年7月3日 (一) 13:57 由 127.0.0.1留言 所做的修訂 (创建页面,内容为“{{Ctf_Wiki}} = 流量包分析简介 = CTF 比赛中,流量包的取证分析是另一项重要的考察方向。 通常比赛中会提供一个包含流量数据的 PCAP 文件,有时候也会需要选手们先进行修复或重构传输文件后,再进行分析。 PCAP 这一块作为重点考察方向,复杂的地方在于数据包里充满着大量无关的流量信息,因此如何分类和过滤数据是参赛者需要完成的工作。 总的…”)
(差異) ←上個修訂 | 最新修訂 (差異) | 下個修訂→ (差異)
跳至導覽 跳至搜尋

{{#tree:

}}

流量包分析簡介[編輯]

CTF 比賽中,流量包的取證分析是另一項重要的考察方向。

通常比賽中會提供一個包含流量數據的 PCAP 文件,有時候也會需要選手們先進行修復或重構傳輸文件後,再進行分析。

PCAP 這一塊作為重點考察方向,複雜的地方在於數據包里充滿着大量無關的流量信息,因此如何分類和過濾數據是參賽者需要完成的工作。

總的來說有以下幾個步驟

  • 總體把握
    • 協議分級
    • 端點統計
  • 過濾賽選
    • 過濾語法
    • Host,Protocol,contains,特徵值
  • 發現異常
    • 特殊字符串
    • 協議某字段
    • flag 位於服務器中
  • 數據提取
    • 字符串取
    • 文件提取

總的來說比賽中的流量分析可以概括為以下三個方向:

  • 流量包修復
  • 協議分析
  • 數據提取