Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Wireshark — Téléchargé un fichier de capture de paquets (.pcapng) depuis malware-traffic-analysis.net qui était un exemple de tentative d’attaque contre un serveur web exploitant la vulnérabilité Log4J (CVE-2021-44228). J’ai examiné le nombre de points de terminaison communiquant avec le serveur et, connaissant jnidi comme un élément courant de la vulnérabilité, je l’ai trouvé en texte clair. | Kitploit
Outils/GitHubGitHub/kirkdjohnson/wireshark
Sniffing et Analyse de PaquetsAnalyse des VulnérabilitésExploitationCriminalistique RéseauAnalyse ForensiqueAnalyse de MalwareCriminalistique NumériqueCommandement et ContrôleRenseignement sur les Menaces
Apprentissage et Éducation
Analyse de Journaux
Labs et Pratique
GitHubkirkdjohnson/wireshark

Wireshark

Voir le dépôt
319il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Téléchargé un fichier de capture de paquets (.pcapng) depuis malware-traffic-analysis.net qui était un exemple de tentative d’attaque contre un serveur web exploitant la vulnérabilité Log4J (CVE-2021-44228). J’ai examiné le nombre de points de terminaison communiquant avec le serveur et, connaissant jnidi comme un élément courant de la vulnérabilité, je l’ai trouvé en texte clair.

Partager

Analyse de malwares avec Wireshark


Description

Lors de ce laboratoire, j'ai analysé une capture de paquets malveillante connue exploitant Log4J. J'ai commencé mon investigation avec le même playbook que j'utilise pour l'analyse de captures de paquets, à savoir examiner les statistiques et voir combien de terminaux communiquent et avec quelle intensité. Constatant le nombre considérable d'adresses IP, j'ai voulu les cartographier sur le globe, j'ai donc installé et configuré la base de données GEOIP de Max Mind qui résout les adresses IP en pays et ville. Cette quantité d'adresses IP signifie une potentielle attaque depuis un botnet pour l'exploit Log4J ou autre scan malveillant. Étant donné que le trafic de la capture utilisait HTTP et non HTTPS (chiffré), j'ai pu identifier l'exploit en clair en filtrant sur "jndi" qui est l'interface Java Naming and Directory Interface. Le premier paquet issu de ce filtre était une requête HTTP POST et en examinant le champ User-Agent, j'ai découvert une requête ldap vers une IP suivie de texte encodé. En décodant le texte dans CyberChef, le code s'est révélé être un wget vers une IP pour télécharger un script shell, utiliser la commande chmod pour lui donner les droits d'exécution, puis exécuter le script. De plus, pour savoir si la machine hôte a tenté des connexions sortantes vers des IP publiques (signe d'un serveur de commande et contrôle), j'ai filtré en la prenant comme adresse source et les paquets TCP SYN pour le début des connexions TCP, et j'ai confirmé qu'aucune connexion n'avait eu lieu. Cela pourrait être dû à un correctif appliqué sur la machine ou à une règle de pare-feu implicite bloquant les connexions sortantes. Une fois qu'il fut clair que l'attaque avait échoué, j'ai poursuivi le renseignement de menace sur l'IP présente dans la commande wget et j'ai découvert que cette IP était connue comme malveillante ; sous l'onglet Communauté de VirusTotal, l'IP était liée à des attaques Log4shell, confirmant ainsi l'attaque. Mon approche a d'abord consisté à voir qui communiquait avec le serveur cible. Ensuite, il était crucial de déterminer si le serveur attaqué (198.71.247.91) avait initié de nouvelles connexions sortantes.

Utilitaires utilisés

  • Wireshark
  • Virus Total
  • CyberChef
  • Base de données GEOIP de Max Mind

Environnements utilisés

  • Kali Linux via Oracle Virtual Box

Aperçu du laboratoire :

En ouvrant le PCAP, la première chose que j'aime faire est de voir combien d'appareils sont présents/communiquent (Statistiques -> Points de terminaison)
Analyse de malwares Wireshark

Après avoir constaté un nombre inhabituel de trafic et de conversations IPv4 provenant de différents pays, j'ai exporté les points de terminaison pour les afficher sur une carte mondiale à l'aide de la base de données GEOIP de Max Mind. (Points de terminaison -> Carte -> Ouvrir dans le navigateur)
Analyse de malwares Wireshark

Sachant que j'avais affaire à un PCAP d'exploit Log4J, l'exploit exploite la vulnérabilité de l'interface Java Naming and Directory Interface (jndi), j'ai donc pensé que ce serait un bon filtre pour commencer (ip contient "jndi")
Analyse de malwares Wireshark

Le filtre pour "jndi" a bien fonctionné, et j'ai développé le premier paquet qui était une requête HTTP POST et j'ai examiné le champ User-Agent qui montrait une requête ldap avec une IP suivie de texte encodé en base64.
Analyse de malwares Wireshark

En décodant la fin de la première requête POST de l'attaque, on obtient un wget (une requête web vers une IP) pour télécharger lh[.]sh, un script shell, et la commande chmod qui change les privilèges pour ajouter x, soit les droits d'exécution. Enfin, le script shell serait lancé.
Analyse de malwares Wireshark

J'ai ensuite déterminé si le serveur hôte à 198.71.247.91 avait effectué des connexions vers un serveur extérieur, en particulier vers l'IP de wget présente dans la chaîne décodée. J'ai filtré les paquets SYN qui établissent une connexion TCP et j'ai constaté que le serveur ne s'était pas connecté à des adresses extérieures, ce qui signifie probablement que le serveur était patché et donc que l'exploit a échoué.
Analyse de malwares Wireshark

Avec le script décodé, j'ai mené une investigation supplémentaire à l'aide de VirusTotal pour en savoir plus sur l'IP appelée par le script et j'ai découvert qu'elle était malveillante.
Analyse de malwares Wireshark

Dans la section Communauté de VirusTotal, d'autres preuves indiquaient qu'il s'agissait d'une attaque Log4J, car cette IP était connue pour avoir tenté l'exploit par le passé.
Analyse de malwares Wireshark

Réflexions

Ce laboratoire m'a offert une expérience pratique dans l'analyse d'une capture de paquets (fichier .pcapng) plutôt qu'une analyse en direct sur le réseau. Obtenir une véritable capture de paquets d'une tentative d'attaque malveillante et l'analyser était incroyablement intéressant, d'autant plus qu'elle était en clair via le port http 80, plutôt que chiffrée. Bien que j'aie déjà utilisé VirusTotal et CyberChef lors de laboratoires et tutoriels précédents, savoir que les artefacts extraits du pcap étaient réels m'a rendu encore plus curieux de plonger dans les ressources que d'autres membres de la communauté cybersécurité ont rassemblées concernant l'adresse IP attaquante et l'exploit lui-même. De plus, j'avais déjà utilisé Wireshark par le passé, mais c'était la première fois que je configurai la base de données GEOIP de Max Mind pour résoudre les localisations à partir d'adresses IP et pouvoir exporter sous forme de carte, ce qui a été un autre point fort de ce laboratoire.
Télécharger l’outil