Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Wireshark — 从malware-traffic-analysis.net下载了一个数据包捕获(.pcapng)文件,这是使用Log4J漏洞(CVE-2021-44228)对Web服务器进行攻击尝试的示例。我检查了与服务器通信的端点数量,并知道jnidi是该漏洞中的常见项,在明文文本中找到了它。 | Kitploit
工具/GitHubGitHub/kirkdjohnson/wireshark
数据包嗅探与分析漏洞分析漏洞利用网络取证取证分析恶意软件分析数字取证命令与控制威胁情报学习与教育日志分析实验室与实践
3172年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
GitHub
kirkdjohnson/wireshark

Wireshark

从malware-traffic-analysis.net下载了一个数据包捕获(.pcapng)文件,这是使用Log4J漏洞(CVE-2021-44228)对Web服务器进行攻击尝试的示例。我检查了与服务器通信的端点数量,并知道jnidi是该漏洞中的常见项,在明文文本中找到了它。

查看仓库
分享

Wireshark恶意软件分析


描述

在本实验中,我分析了一个已知的、针对Log4J漏洞的恶意数据包捕获。我按照自己用于数据包捕获分析的相同剧本开始调查,即检查统计信息,查看有多少端点以及它们之间的通信量。注意到IP地址数量庞大后,我想在地图上标注这些地址,因此安装并配置了Max Mind的GEOIP数据库,该数据库将IP地址解析到其所在的国家和城市。如此大量的IP地址表明可能来自针对Log4J漏洞的僵尸网络攻击或其他恶意扫描。由于捕获中的流量使用HTTP而非HTTPS(加密),我能够通过过滤"jndi"(Java命名与目录接口)明文识别出该漏洞。该过滤器的第一个数据包是一个HTTP POST请求,检查User-Agent字段后发现一个指向IP地址的ldap请求,后跟编码文本。在CyberChef中解码该文本后,发现代码使用wget向一个IP地址下载一个shell脚本,使用chmod命令赋予执行权限,然后运行该脚本。此外,为了发现主机是否尝试向公共IP发起出站连接(表明存在命令与控制服务器),我将其作为源地址并过滤TCP SYN数据包(TCP连接开始),确认没有连接。这可能是由于主机已修补或存在隐式防火墙规则阻止出站连接。确认攻击未成功后,我对wget命令中的IP进行了进一步威胁情报分析,发现该IP已知是恶意的,并且在VirusTotal的社区选项卡下,该IP与Log4shell攻击相关联,进一步确认了这次攻击。我的方法是首先查看谁在与目标服务器通信。然后,确定被攻击的服务器(198.71.247.91)是否开始了任何新的出站连接,这一点至关重要。

使用的工具

  • Wireshark
  • Virus Total
  • CyberChef
  • Max Mind的GEOIP数据库

使用的环境

  • 通过Oracle VirtualBox运行Kali Linux

实验概览:

打开PCAP后,我首先查看的是有多少设备在活动/通信(统计 -> 端点)
Wireshark恶意分析

在发现异常大量的流量和来自不同国家的不同IPv4会话后,我使用Max Mind的GEOIP数据库将端点导出到全球地图上显示(端点 -> 地图 -> 在浏览器中打开)
Wireshark恶意分析

知道要处理的是Log4J漏洞PCAP后,因为该漏洞利用了Java命名与目录接口(jndi)漏洞,所以我认为以这个作为起点过滤器会不错(ip contains "jndi")
Wireshark恶意分析

过滤器"jndi"效果很好,我展开第一个数据包(一个HTTP POST请求),检查User-Agent字段,发现一个带有IP地址的ldap请求,后跟Base64编码文本。
Wireshark恶意分析

解码攻击中初始POST请求末尾的内容,显示一个wget请求,向一个IP地址下载lh[.]sh这个shell脚本,以及chmod命令用于修改权限以添加执行权限(x)。最后,它会启动该shell脚本。
Wireshark恶意分析

然后我判断主机服务器198.71.247.91是否向外部服务器发起过连接,特别是解码字符串中的wget IP地址。我过滤了用于建立TCP连接的SYN数据包,发现该服务器没有与外部地址连接,这可能意味着服务器已修补,因此攻击失败。
Wireshark恶意分析

利用解码后的脚本,我进一步通过VirusTotal调查,了解脚本调用的IP地址,发现其是恶意的。
Wireshark恶意分析

在VirusTotal的社区部分,有进一步证据表明这是一次Log4J攻击,因为该IP已知在过去曾尝试利用该漏洞。
Wireshark恶意分析

思考

本实验提供了分析数据包捕获(.pcapng文件)而非在线实时分析的实践经验。获取真实的恶意攻击数据包捕获并进行分析非常有趣,尤其是因为它通过HTTP 80端口以明文而非加密形式传输。虽然我之前在其他实验和演练中使用过VirusTotal和CyberChef,但知道从pcap中提取的工件是真实的,这让我对深入挖掘网络安全社区围绕攻击IP地址和漏洞本身所整理的资源更加好奇。此外,我之前使用过Wireshark,但这是我第一次配置Max Mind的GEOIP数据库来将IP地址解析为位置,然后导出为地图,这也是本实验的另一个亮点。
下载工具