91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

【虹科分享】利用ProfiShark 構(gòu)建便攜式網(wǎng)絡(luò)取證工具包

laraxu ? 來源:laraxu ? 作者:laraxu ? 2023-12-29 17:06 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

文章速覽:

為什么要使用便攜式網(wǎng)絡(luò)取證工具?

構(gòu)建便攜式網(wǎng)絡(luò)取證套件

法證分析

ProfiShark 1G作為便攜式分路器的優(yōu)點


網(wǎng)絡(luò)安全領(lǐng)域日益重視便攜式取證工具的靈活應(yīng)用。本文介紹了如何構(gòu)建一個以ProfiShark 1G為核心的便攜式網(wǎng)絡(luò)取證工具包,以提高網(wǎng)絡(luò)取證的效率和實效性。


一、為什么要使用便攜式網(wǎng)絡(luò)取證工具?
1、企業(yè)自身需求
網(wǎng)絡(luò)取證和網(wǎng)絡(luò)安全團(tuán)隊需要具備攔截網(wǎng)絡(luò)流量和實時捕獲數(shù)據(jù)包的能力,以防止威脅和實時攻擊。企業(yè)組織需要根據(jù)其網(wǎng)絡(luò)的規(guī)模和架構(gòu)建立網(wǎng)絡(luò)攔截和流量捕獲機(jī)制。例如,擁有分布式數(shù)據(jù)中心的大型網(wǎng)絡(luò)的公司必須部署多個捕獲點,并將數(shù)據(jù)包送至中央數(shù)據(jù)包分析設(shè)備(網(wǎng)絡(luò)分析儀),該設(shè)備能夠以10 Gbps甚至高達(dá)100 Gbps的速度接收和分析數(shù)據(jù)。
2、企業(yè)面臨的困境
然而,并非所有公司都在分布式架構(gòu)中擁有多個數(shù)據(jù)中心。大多數(shù)中小型企業(yè)的整個IT基礎(chǔ)設(shè)施都托管在一個站點上。這些公司大多沒有能力投資網(wǎng)絡(luò)安全分析產(chǎn)品。那這些中小型企業(yè)該如何改善企業(yè)網(wǎng)絡(luò)安全呢?

答案是,便攜式網(wǎng)絡(luò)取證工具包。成本低得多,但仍能按需對網(wǎng)絡(luò)的任何網(wǎng)段進(jìn)行實時取證分析。

即使是大型多分支機(jī)構(gòu)也不能否認(rèn)它的實用性和好處。在網(wǎng)絡(luò)攻擊案例中,分支機(jī)構(gòu)與總部斷開連接,而本地IT團(tuán)隊希望對分支機(jī)構(gòu)的內(nèi)部網(wǎng)絡(luò)進(jìn)行取證分析。或者,如果由于內(nèi)部連接問題,網(wǎng)絡(luò)分析儀設(shè)備被隔離在數(shù)據(jù)中心內(nèi),該怎么辦?在這種情況下,即使是大型企業(yè),在很短得調(diào)查時間內(nèi),也會青睞便攜式取證工具包。

二、構(gòu)建便攜式網(wǎng)絡(luò)取證套件
接下來我們將介紹構(gòu)建用于取證分析的便攜式套件的三個基本工具。

1、一臺筆記本電腦
首先需要一臺筆記本電腦。
1)最低規(guī)格: 4GB內(nèi)存、容量至少500GB的快速存儲設(shè)備(SSD)、1Gbps網(wǎng)卡、USB 3.0端口和3小時的備用電池。

2)我們強(qiáng)烈推薦使用基于SSD(固態(tài)硬盤)的存儲設(shè)備,因為它們比硬盤快得多,這種速度有利于正確捕獲。開始對網(wǎng)絡(luò)進(jìn)行取證分析之前,首先需要在筆記本電腦上捕獲和存儲數(shù)據(jù)包。如果能在安全危機(jī)期間盡快存儲和解析數(shù)據(jù)包,固態(tài)硬盤存儲將為您帶來顯著的時間優(yōu)勢。硬盤的最大磁盤寫入速度一般為 100 MB/s,相比之下,固態(tài)硬盤的磁盤寫入速度要快得多,可達(dá)500MB/s(某些固態(tài)硬盤甚至更高)。

3)這臺筆記本電腦不應(yīng)該是IT團(tuán)隊日常使用的機(jī)器,因為這意味著上面安裝了大量應(yīng)用程序,注冊表會發(fā)生重大變化,內(nèi)存負(fù)荷也會增加,從而導(dǎo)致性能降低。相反,這臺筆記本電腦應(yīng)該是專用于特殊用途的特定機(jī)器,如取證分析或現(xiàn)場故障排除。下一節(jié)將解釋對USB 3.0端口的要求。


2、數(shù)據(jù)包分析器
接下來,需要一個數(shù)據(jù)包分析器(也稱為數(shù)據(jù)包嗅探器),它是一種可以記錄、解析和分析通過網(wǎng)絡(luò)的流量的工具(軟件或硬件)。當(dāng)數(shù)據(jù)在網(wǎng)絡(luò)上流動時,數(shù)據(jù)包分析器接收捕獲的數(shù)據(jù)包并解碼數(shù)據(jù)包的原始數(shù)據(jù),顯示數(shù)據(jù)包中各個字段的值(例如 TCP 標(biāo)頭、會話詳細(xì)信息等)。你可以根據(jù)相應(yīng)的 RFC 規(guī)范分析這些值,以推斷數(shù)據(jù)包在網(wǎng)絡(luò)點之間傳輸期間是否存在任何異常行為。

3、便攜式網(wǎng)絡(luò)分路器
為了進(jìn)行網(wǎng)絡(luò)取證,需要有一個特定的數(shù)據(jù)包捕獲設(shè)備,可以攔截并捕獲實時流量中的數(shù)據(jù)包。在端口鏡像(SPAN)和網(wǎng)絡(luò)TAP兩種捕獲數(shù)據(jù)包的方法中,后者更可靠、更準(zhǔn)確。TAP能夠捕獲線路上的數(shù)據(jù)包,保證100%實時捕獲實時流量中的數(shù)據(jù)包。TAP被廣泛用于安全應(yīng)用程序,因為它們是非侵入式的,并且在網(wǎng)絡(luò)上無法檢測到,并且沒有物理或邏輯地址。因此,取證團(tuán)隊可以以隱形模式執(zhí)行他們的活動。

在當(dāng)今可用的各種類型的TAP中,便攜式TAP能夠靈活地在現(xiàn)場攜帶并在任何位置立即部署,因而迅速普及開來。如何選擇便攜式TAP呢?必要的兩個條件的是:一是功能足夠強(qiáng)大,足以承擔(dān)全部流量;二是便攜容易部署。

三、法證分析
這里給大家補(bǔ)充一些關(guān)于法證分析的知識,你可以從幾個基本步驟開始,進(jìn)行取證分析。

1、檢查活動時間
事件計時(即事件之間的時間)對于識別網(wǎng)絡(luò)中是否存在惡意活動至關(guān)重要。在短時間內(nèi)(例如幾百毫秒甚至幾秒)發(fā)生的事件表明這些事件是由機(jī)器人或惡意軟件生成的。例如,在幾毫秒內(nèi)從同一源IP接收到針對單個網(wǎng)站的數(shù)十個DNS請求,或者在幾毫秒內(nèi)從多個源IP接
收到針對單個網(wǎng)站的多個DNS請求,這些示例表明這些請求可能是由自動化生成的。由機(jī)器人或惡意軟件啟動的腳本。

2、檢查DNS流量
由于DNS是所有發(fā)送到 Internet 的請求的主要處理程序,因此應(yīng)檢查DNS服務(wù)器的流量活動。如果網(wǎng)絡(luò)中存在流氓系統(tǒng)或網(wǎng)絡(luò)蠕蟲,并且有可能與Internet建立出站連接,那么你可以在DNS服務(wù)器上檢測到其惡意活動。如果在短時間內(nèi)(例如幾百毫秒)看到來自同一源IP的連接請求數(shù)量異常高,那么這可能是惡意活動,可以深入挖掘數(shù)據(jù)包標(biāo)頭以進(jìn)一步調(diào)查。如果你的DNS服務(wù)器受到大量請求的轟炸,它很可能受到DoS攻擊。

3、檢查中間人攻擊
這是組織網(wǎng)絡(luò)中最常見的攻擊之一,中間人(MitM)攻擊是攻擊者試圖通過充當(dāng)網(wǎng)絡(luò)中可信系統(tǒng)之一來滲透到網(wǎng)絡(luò)中的攻擊。使用過濾器選項,過濾所有數(shù)據(jù)包以僅查看ARP數(shù)據(jù)包。如果您看到大量ARP流量(廣播和回復(fù)),那么這很可疑。因為在運行的網(wǎng)絡(luò)中,所有受信任的系統(tǒng)通常在其緩存中都有MAC到IP的映射,所以您不應(yīng)該看到一長串ARP消息。深入研究數(shù)據(jù)包標(biāo)頭中的源地址和目標(biāo)地址,并進(jìn)一步調(diào)查以查明是否正在發(fā)生MitM攻擊。

4、檢查DOS (DDOS)攻擊
這也是最常見的攻擊之一,可以在網(wǎng)絡(luò)內(nèi)部或從網(wǎng)絡(luò)外部進(jìn)行。DoS(拒絕服務(wù))攻擊的目的是消耗機(jī)器或網(wǎng)絡(luò)的資源,最終導(dǎo)致實際用戶無法使用。要快速識別是否發(fā)生DoS攻擊,請在Wireshark中過濾查看TCP數(shù)據(jù)包。使用Wireshark上的選項查看數(shù)據(jù)包序列圖,該圖通過源系統(tǒng)和目標(biāo)系統(tǒng)之間的箭頭說明TCP連接流。如果您看到大量TCP/SYN數(shù)據(jù)包從單個源IP轟炸到目標(biāo)服務(wù)器IP,并且服務(wù)器IP沒有回復(fù),或者只有SYN-ACK消息但沒有來自源的ACK回復(fù),那么您最有可能正在觀看實際的DoS攻擊。如果您看到一長串TCP/SYN請求從多個源IP轟炸到目標(biāo)服務(wù)器P,則這是DDoS(分布式拒絕服務(wù))攻擊,其中多個流氓系統(tǒng)攻擊目標(biāo)服務(wù)器,并且更具致命性比DoS攻擊。


四、ProfiShark 1G作為便攜式分路器的優(yōu)點
1、體積小巧,真正便攜,不依賴于外部電源,可以再任何位置使用。
2、2個千兆位網(wǎng)絡(luò)端口,可以完美地結(jié)合兩個流量流,通過單個監(jiān)控端口進(jìn)行傳輸。
3、利用USB 3.0的強(qiáng)大功能,數(shù)據(jù)傳輸速度高達(dá)5 Gbps。通過USB 3.0鏈路輕松傳輸2 Gbps的聚合流量流。這意味著緩沖存儲器不需要丟棄任何數(shù)據(jù)包,也不需要將數(shù)據(jù)包存儲足夠長的時間來影響它們的時序。因為它可以輕松連接到筆記本電腦的USB端口,即插即用的最佳部分。
4、ProfiShark 1G配備了自己的基于GUI的配置軟件ProfiShark Manager,它與任何網(wǎng)絡(luò)分析儀(WireShark、Omnipeek等)并行工作,并且與Windows和Linux平臺兼容。
5、ProfiShark Manager允許直接在筆記本電腦上一鍵捕獲流量,而無需特別需要網(wǎng)絡(luò)分析儀來捕獲流量。當(dāng)您需要捕獲遠(yuǎn)程網(wǎng)段上的流量并希望通過導(dǎo)出PCAP文件在筆記本電腦以外的另一臺計算機(jī)上分析流量時,這尤其有用。GUI還有一個計數(shù)器部分,顯示兩個網(wǎng)絡(luò)端口A和B的內(nèi)部計數(shù)器。這顯示了有效/無效數(shù)據(jù)包的數(shù)量、CRC錯誤、沖突和不同的數(shù)據(jù)包大小。這是一種無需打開網(wǎng)絡(luò)分析儀即可查看每個端口接收的流量質(zhì)量的快速方法。

審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 數(shù)據(jù)中心
    +關(guān)注

    關(guān)注

    18

    文章

    5665

    瀏覽量

    75064
  • 數(shù)據(jù)包
    +關(guān)注

    關(guān)注

    0

    文章

    270

    瀏覽量

    25615
  • 分路器
    +關(guān)注

    關(guān)注

    0

    文章

    19

    瀏覽量

    2442
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    一體化車載測試實現(xiàn)多協(xié)議數(shù)據(jù)零丟

    在智能網(wǎng)聯(lián)汽車開發(fā)中,CAN FD與車載以太網(wǎng)多協(xié)議并發(fā)的測試場景日益普遍,但傳統(tǒng)分散測試設(shè)備常因系統(tǒng)集成復(fù)雜、數(shù)據(jù)處理能力不足導(dǎo)致數(shù)據(jù)丟、延遲波動,影響測試準(zhǔn)確性。面對這一挑戰(zhàn),
    的頭像 發(fā)表于 02-05 17:00 ?513次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>一體化車載測試實現(xiàn)多協(xié)議數(shù)據(jù)零丟<b class='flag-5'>包</b>

    便攜式腐蝕環(huán)境采樣儀

    、精準(zhǔn)化需求,完成了一款腐蝕便攜式環(huán)境監(jiān)測設(shè)備的全套設(shè)計工作,設(shè)計內(nèi)容全面覆蓋硬件設(shè)計、ARM設(shè)計及電路設(shè)計三大核心板塊,構(gòu)建了功能完善、性能穩(wěn)定的設(shè)備技術(shù)體系。該
    的頭像 發(fā)表于 01-29 17:12 ?535次閱讀
    <b class='flag-5'>便攜式</b>腐蝕環(huán)境采樣儀

    便攜式冰箱控制方案MCU微控制器無感FOC控制

    便攜式冰箱是一種家居用品。顧名思義就是方便攜帶的冰箱,比傳統(tǒng)的家用冰箱體積更小,更加節(jié)能,具備制冷和制熱功能。相較于傳統(tǒng)家用冰箱,便攜式冰箱擁有小巧體積與節(jié)能的特性,而支撐便攜式冰箱高
    的頭像 發(fā)表于 12-18 16:51 ?424次閱讀

    如何選擇高可靠性的汽車總線采集工具?一體化測試主板引領(lǐng)效率革新

    在汽車電子開發(fā)與驗證中,汽車總線采集工具是獲取車輛“神經(jīng)網(wǎng)絡(luò)”運行數(shù)據(jù)的關(guān)鍵。面對日益復(fù)雜的車載網(wǎng)絡(luò)(CAN、CAN FD、車載以太網(wǎng)共存),傳統(tǒng)分散采集方案常導(dǎo)致數(shù)據(jù)丟
    的頭像 發(fā)表于 12-15 13:25 ?335次閱讀

    案例 | 礦業(yè)數(shù)字化轉(zhuǎn)型:owa5X如何贏得日立Wenco信任?

    owa5X用于采礦業(yè)的遠(yuǎn)程信息處理方案礦業(yè)數(shù)字化轉(zhuǎn)型不僅是技術(shù)升級,更是一場信任構(gòu)建的歷程。選擇何種技術(shù)伙伴,如何確保系統(tǒng)在惡劣環(huán)境下穩(wěn)定可靠,是每一個礦業(yè)企業(yè)決策者必須審慎考慮的問題。在這
    的頭像 發(fā)表于 11-18 17:03 ?580次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>案例 | 礦業(yè)數(shù)字化轉(zhuǎn)型:<b class='flag-5'>虹</b><b class='flag-5'>科</b>owa5X如何贏得日立Wenco信任?

    如何挑選一款合適的便攜式實時頻譜分析儀?

    在當(dāng)今復(fù)雜的電磁環(huán)境中,便攜式實時頻譜分析儀成為眾多領(lǐng)域不可或缺的工具。無論是通信領(lǐng)域的信號監(jiān)測與干擾排查,還是科研工作中的頻譜分析,亦或是工業(yè)生產(chǎn)中的電磁兼容性檢測,一款合適的便攜式實時頻譜
    的頭像 發(fā)表于 09-17 17:52 ?583次閱讀

    便攜式EL檢測儀:光伏組件缺陷檢測的 “便攜顯微鏡”

    便攜式EL檢測儀:光伏組件缺陷檢測的 “便攜顯微鏡”柏峰【BF-EL】便攜式 EL(Electroluminescence,電致發(fā)光)檢測儀,是基于光伏組件電致發(fā)光原理設(shè)計的便攜式檢測
    的頭像 發(fā)表于 09-10 17:35 ?1351次閱讀
    <b class='flag-5'>便攜式</b>EL檢測儀:光伏組件缺陷檢測的 “<b class='flag-5'>便攜</b>顯微鏡”

    便攜式高光譜相機(jī)的核心技術(shù)與應(yīng)用優(yōu)勢

    在當(dāng)今快速發(fā)展的科技時代,便攜式高光譜相機(jī)作為一種新興的檢測工具,正逐步改變各行各業(yè)的工作方式。您是否在尋找更精準(zhǔn)的測量設(shè)備,以滿足日常工作中的需求?或者在考慮如何提升數(shù)據(jù)采集的效率和質(zhì)量?便攜式
    的頭像 發(fā)表于 09-05 15:39 ?789次閱讀
    <b class='flag-5'>便攜式</b>高光譜相機(jī)的核心技術(shù)與應(yīng)用優(yōu)勢

    便攜式礦物地物光譜儀選購指南:關(guān)鍵指標(biāo)與實用技巧揭秘

    隨著礦物研究和分析需求的不斷增加,便攜式礦物地物光譜儀逐漸成為科研、環(huán)保等行業(yè)的熱門工具。根據(jù)市場研究,近年來便攜式光譜儀的銷量增長超過20%,顯示出其在各種領(lǐng)域的重要性。用戶在選購時,常常面臨眾多
    的頭像 發(fā)表于 08-19 11:31 ?829次閱讀
    <b class='flag-5'>便攜式</b>礦物地物光譜儀選購指南:關(guān)鍵指標(biāo)與實用技巧揭秘

    便攜式煙氣分析儀和在線連續(xù)監(jiān)測儀哪個好?

    在環(huán)保監(jiān)管趨嚴(yán)與工業(yè)智能化并行的今天,煙氣排放監(jiān)測已成為企業(yè)合規(guī)運營的核心環(huán)節(jié)。便攜式煙氣分析儀與在線連續(xù)監(jiān)測儀作為兩大主流工具,如何根據(jù)需求選擇?本文從應(yīng)用場景、技術(shù)特性、成本效益三大維度展開
    發(fā)表于 08-11 15:52

    便攜式心電圖機(jī)定制_醫(yī)療手持終端方案定制_聯(lián)發(fā)安卓主板方案商

    便攜式心電圖機(jī)作為心血管疾病診斷的核心設(shè)備,其設(shè)計與性能直接決定了診斷的精確性和便捷性?;诼?lián)發(fā) MT8768 平臺研發(fā)的便攜式心電圖機(jī)方案,通過采用標(biāo)準(zhǔn)的 12導(dǎo)聯(lián)同步采集模式,在確保診斷級精度
    的頭像 發(fā)表于 07-30 20:30 ?722次閱讀
    <b class='flag-5'>便攜式</b>心電圖機(jī)定制_醫(yī)療手持終端方案定制_聯(lián)發(fā)<b class='flag-5'>科</b>安卓主板方案商

    便攜式光纖涂覆機(jī)說明書

    電子發(fā)燒友網(wǎng)站提供《便攜式光纖涂覆機(jī)說明書.pdf》資料免費下載
    發(fā)表于 07-25 15:59 ?1次下載

    便攜式電源EMC整改:如何高效解決輻射超標(biāo)問題

    深圳南柯電子|便攜式電源EMC整改:如何高效解決輻射超標(biāo)問題
    的頭像 發(fā)表于 06-05 11:24 ?1536次閱讀
    <b class='flag-5'>便攜式</b>電源EMC整改:如何高效解決輻射超標(biāo)問題

    AO4953在便攜式設(shè)備BMS中的應(yīng)用與設(shè)計

    。傳統(tǒng)分立器件難以兼顧小封裝與高性能,而合泰 AO4953 憑借雙 P 溝道集成設(shè)計與優(yōu)異的電學(xué)特性,成為破解上述難題的理想方案。本文將從器件特性、應(yīng)用場景、設(shè)計實踐三方面,解析 AO4953 如何重塑便攜式設(shè)備 BMS 的設(shè)計邏輯。 二、AO4953 核心參數(shù)與技術(shù)
    的頭像 發(fā)表于 04-29 17:52 ?1204次閱讀
    AO4953在<b class='flag-5'>便攜式</b>設(shè)備BMS中的應(yīng)用與設(shè)計

    漢威科技推出新款便攜式氣體檢測儀

    便攜式氣體檢測儀是石油、化工、燃?xì)?、環(huán)境監(jiān)測、應(yīng)急救援等領(lǐng)域日常巡檢、有限空間作業(yè)的必備工具。
    的頭像 發(fā)表于 04-25 17:30 ?1292次閱讀