91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

艾體寶干貨 OIDA之二:掌握數(shù)據(jù)包分析-學(xué)會(huì)識(shí)別

laraxu ? 來源:laraxu ? 作者:laraxu ? 2024-09-12 16:40 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

在 OIDA方法(觀察、識(shí)別、剖析、分析)中,識(shí)別階段對(duì)于在捕獲的網(wǎng)絡(luò)流量中精確定位相關(guān)數(shù)據(jù)至關(guān)重要。本文重點(diǎn)介紹如何在這一關(guān)鍵步驟中有效使用 Wireshark和 Profitap的 IOTA。

OIDA方法系列文章主要包含四個(gè)部分,分別是觀察、識(shí)別、剖析和分析。本文是該系列的第二部分——學(xué)會(huì)識(shí)別。

一、Wireshark:深入研究相關(guān)對(duì)話

Wireshark提供了幾種功能強(qiáng)大的工具,用于識(shí)別重要的流量模式和對(duì)話。

(一)對(duì)話框(Conversations dialog

對(duì)話框是識(shí)別網(wǎng)絡(luò)端點(diǎn)之間通信模式的重要工具。

訪問對(duì)話框: 統(tǒng)計(jì) >對(duì)話(Statistics > Conversations)

查看按各種標(biāo)準(zhǔn)(字節(jié)、數(shù)據(jù)包、持續(xù)時(shí)間)排序的對(duì)話

右鍵單擊會(huì)話,將其用作顯示過濾器

wKgZombiqIOAaR-rAAer7rQtBow300.png

(二)將對(duì)話框與顯示過濾器結(jié)合使用

將對(duì)話框與顯示過濾器結(jié)合使用,可以實(shí)現(xiàn)精確的流量隔離:

應(yīng)用初始顯示過濾器(如 http)

打開對(duì)話框查看特定于 HTTP的對(duì)話

右鍵單擊感興趣的對(duì)話并選擇應(yīng)用為過濾器

現(xiàn)在,顯示過濾器將只顯示該特定 HTTP會(huì)話的流量

通過這種方法可以逐步完善視圖,有助于將相關(guān)流量歸零。

(三)端點(diǎn)對(duì)話框

端點(diǎn)對(duì)話框匯總了捕獲中的所有端點(diǎn):

通過統(tǒng)計(jì) >端點(diǎn)訪問( Statistics > Endpoints)

識(shí)別主要通話者或可疑端點(diǎn)

與對(duì)話框結(jié)合使用,跟蹤端點(diǎn)通信

wKgaombiqJWAHVmlAAQrcg8axmQ169.png

(四)協(xié)議層次結(jié)構(gòu)

Protocol Hierarchy(協(xié)議層次結(jié)構(gòu))窗口提供捕獲中存在的協(xié)議細(xì)目:

通過 “統(tǒng)計(jì)”>“協(xié)議層次結(jié)構(gòu) ”(Statistics > Protocol Hierarchy)訪問

快速識(shí)別主要協(xié)議

發(fā)現(xiàn)可能顯示問題的異?;蛞馔鈪f(xié)議

(五)使用協(xié)議層次結(jié)構(gòu)

確認(rèn)預(yù)期的應(yīng)用程序行為

識(shí)別潛在的安全問題(如意外協(xié)議)

指導(dǎo)進(jìn)一步過濾和分析

二、IOTA:實(shí)時(shí)識(shí)別和過濾

Profitap的IOTA提供實(shí)時(shí)儀表盤,可快速突出顯示網(wǎng)絡(luò)流量中值得關(guān)注的區(qū)域。在儀表盤之間切換和過濾數(shù)據(jù)的功能可讓您快速從鳥瞰視圖轉(zhuǎn)向數(shù)據(jù)包級(jí)細(xì)節(jié)。

(一)應(yīng)用程序概覽儀表板

應(yīng)用程序總覽儀表板可提供網(wǎng)絡(luò)上應(yīng)用程序使用情況的即時(shí)概覽。

主要功能:

實(shí)時(shí)查看活動(dòng)應(yīng)用程序

每個(gè)應(yīng)用程序的帶寬使用情況

快速過濾功能

有效使用:

監(jiān)控意外應(yīng)用流量

當(dāng)報(bào)告特定應(yīng)用程序出現(xiàn)問題時(shí),使用儀表板快速過濾并關(guān)注該應(yīng)用程序的流量

wKgaombiqKqAHy7iAAkgeTJ079c942.png

(二)TCP分析儀表板

IOTA中的TCP分析儀表板可與Wireshark的對(duì)話對(duì)話框相媲美,但可提供實(shí)時(shí)見解。

如何使用:

識(shí)別熱門通話者和最繁忙的對(duì)話

點(diǎn)擊特定流量,深入查看詳細(xì)的數(shù)據(jù)包數(shù)據(jù)

使用過濾選項(xiàng)關(guān)注特定 IP地址、端口或協(xié)議

TCP分析儀表板可實(shí)時(shí)快速識(shí)別異常流量模式或潛在瓶頸。

wKgZombiqLWAXxIqAAZfpJbCcB4815.png

三、結(jié)論

掌握數(shù)據(jù)包分析中的識(shí)別階段包括有效使用 Wireshark的對(duì)話框、端點(diǎn)對(duì)話框和協(xié)議層次結(jié)構(gòu)等工具,以及 IOTA的應(yīng)用程序和流量儀表板。利用這些工具,分析人員可以快速定位相關(guān)數(shù)據(jù)、識(shí)別異常模式,并將調(diào)查重點(diǎn)放在最相關(guān)的信息上。

本文是系列文章的第二部分,后續(xù)文章將深入探討OIDA的“剖析”和“分析”階段。

下面是OIDA識(shí)別核對(duì)表,通過遵循此核對(duì)表并有效使用所討論的工具,分析師可以確保在識(shí)別階段采用全面的方法,為數(shù)據(jù)包分析的后續(xù)階段奠定堅(jiān)實(shí)的基礎(chǔ)。

附:OIDA識(shí)別核對(duì)表

為確保在識(shí)別階段采取徹底的方法,請(qǐng)考慮以下核對(duì)表:

您是否使用了 Wireshark的協(xié)議層次結(jié)構(gòu)來概述捕獲中的協(xié)議?

是否使用 Wireshark的 “對(duì)話 ”對(duì)話框或 IOTA的 “TCP分析 ”儀表板確定了主要對(duì)話?

您是否在 Wireshark中應(yīng)用了適當(dāng)?shù)娘@示過濾器來關(guān)注相關(guān)流量?

如果使用 IOTA,您是否使用了應(yīng)用程序儀表板來識(shí)別和過濾特定應(yīng)用程序流量?

您是否使用 Wireshark的端點(diǎn)對(duì)話框或 IOTA的 TCP分析儀表板交叉引用了感興趣的端點(diǎn)?

您是否發(fā)現(xiàn)了任何需要進(jìn)一步調(diào)查的意外協(xié)議或應(yīng)用程序?

您是否使用了過濾技術(shù)來隔離特定對(duì)話或數(shù)據(jù)流以進(jìn)行更深入的分析?

是否檢查了流量模式中的任何異?;蛞馔獾母吡髁繒?huì)話?

如果正在調(diào)查報(bào)告的問題,您是否成功隔離了與受影響應(yīng)用程序或服務(wù)相關(guān)的流量?

您是否已準(zhǔn)備好根據(jù)初步發(fā)現(xiàn)中出現(xiàn)的新信息對(duì)識(shí)別流程進(jìn)行迭代?

歡迎前往艾體寶itbigtec了解更多Profitap-IOTA!

審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • TCP
    TCP
    +關(guān)注

    關(guān)注

    8

    文章

    1426

    瀏覽量

    83575
  • 數(shù)據(jù)包
    +關(guān)注

    關(guān)注

    0

    文章

    270

    瀏覽量

    25617
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    干貨 | 多模型數(shù)據(jù)庫解決的到底是什么問題?

    數(shù)據(jù)庫選型的專業(yè)討論中,“多模型數(shù)據(jù)庫”已逐步成為熱點(diǎn)概念,但行業(yè)對(duì)其認(rèn)知仍存在偏差——要么被曲解為“無所不能的萬能數(shù)據(jù)庫”,要么被簡化為“圖數(shù)據(jù)庫與文檔
    的頭像 發(fā)表于 02-03 16:08 ?336次閱讀

    CW32R030可以兼容BLE及XN297L數(shù)據(jù)包,請(qǐng)問這個(gè)XN297L數(shù)據(jù)包是什么?

    CW32R030可以兼容BLE及XN297L數(shù)據(jù)包,請(qǐng)問這個(gè)XN297L數(shù)據(jù)包是什么?
    發(fā)表于 01-20 06:37

    如何使用wireshark進(jìn)行遠(yuǎn)程抓

    一、概述 通常我們使用wireshark進(jìn)行抓分析的時(shí)候,在遠(yuǎn)端設(shè)備抓取一部分數(shù)據(jù)包后,再回傳到本地,然后使用wireshark進(jìn)行分析。這種操作主要是抓取的
    的頭像 發(fā)表于 01-16 16:05 ?1077次閱讀
    如何使用wireshark進(jìn)行遠(yuǎn)程抓<b class='flag-5'>包</b>

    bk3633 usb 設(shè)備如何讀取主機(jī)向端點(diǎn)0 發(fā)送數(shù)據(jù)包

    bk3633 usb 設(shè)備如何讀取主機(jī)向端點(diǎn)0 發(fā)送數(shù)據(jù)包
    發(fā)表于 12-30 13:03

    洞察 | 免費(fèi)領(lǐng)白皮書!洞悉制造業(yè)智能化轉(zhuǎn)型下的人因風(fēng)險(xiǎn)與破局之道

    重點(diǎn)速覽智能制造在提升生產(chǎn)效率的同時(shí),也暴露了嚴(yán)峻的安全短板,其中人為漏洞正成為最薄弱的環(huán)節(jié)。本文結(jié)合KnowBe4最新研究,揭示制造業(yè)轉(zhuǎn)型中的累積的安全債務(wù)、供應(yīng)鏈安全威脅和高價(jià)值數(shù)據(jù)
    的頭像 發(fā)表于 12-18 15:04 ?432次閱讀
    <b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b>洞察 | 免費(fèi)領(lǐng)白皮書!洞悉制造業(yè)智能化轉(zhuǎn)型下的人因風(fēng)險(xiǎn)與破局之道

    使用nrf54L15的NORDIC藍(lán)牙芯片,通過串口發(fā)送一幀數(shù)據(jù)包時(shí),會(huì)出現(xiàn)分包發(fā)送分析

    使用nrf54L15的NORDIC藍(lán)牙芯片,通過串口發(fā)送一幀數(shù)據(jù)包時(shí),會(huì)出現(xiàn)分包發(fā)送分析,是什么原因呢
    發(fā)表于 11-17 15:52

    串口DMA接收數(shù)據(jù)包丟失怎么解決?

    RTT串口DMA接收數(shù)據(jù),超過緩沖區(qū)后為什么會(huì)吞掉一個(gè)數(shù)據(jù)包呢,不能每次處理完后清除緩沖區(qū)數(shù)據(jù)嗎,感覺接收的數(shù)據(jù)是累計(jì)的,累計(jì)滿之后會(huì)重新覆蓋,在最后一個(gè)
    發(fā)表于 09-29 07:50

    請(qǐng)問DCTCP與DCUDP 的登錄數(shù)據(jù)包和心跳數(shù)據(jù)包與服務(wù)器端是如何交互的?

    DCTCP與DCUDP 的登錄數(shù)據(jù)包和心跳數(shù)據(jù)包與服務(wù)器端是如何交互的?
    發(fā)表于 08-06 06:29

    藍(lán)牙數(shù)據(jù)通道空口數(shù)據(jù)包

    -> M #1 #1 #2 #2 #3 M -> S #0 #1 #1 #0 #4 S -> M #0 #0 #1 #1 我們來分析#3數(shù)據(jù)包,#3是master
    發(fā)表于 06-03 10:51

    Bluetooth LE Link Layer數(shù)據(jù)包全解析

    ,L2CAP,SMP和ATT等各層次,但link layer跟空口格式關(guān)系最緊密,掌握了Bluetooth LE packet的格式,就很容易理解Bluetooth LE link layer協(xié)議的工作原理
    發(fā)表于 06-03 10:28

    能否使用兩個(gè) FX3 設(shè)備實(shí)現(xiàn) USB 數(shù)據(jù)包嗅探、插入和移除?

    能否使用兩個(gè) FX3 設(shè)備實(shí)現(xiàn) USB 數(shù)據(jù)包嗅探、插入和移除?如果需要,除了兩個(gè) FX3 設(shè)備外,還需要哪些硬件(如果有的話)?
    發(fā)表于 05-26 07:16

    更改最大數(shù)據(jù)包大小時(shí)無法識(shí)別USB設(shè)備如何解決?

    將生產(chǎn)者 EP 端點(diǎn)描述符中的最大數(shù)據(jù)包大小從 1024 字節(jié)更改為 512 字節(jié)時(shí),無法識(shí)別 USB 設(shè)備。 請(qǐng)告知如何解決這個(gè)問題。
    發(fā)表于 05-20 08:13

    干貨 IOTA實(shí)戰(zhàn):如何精準(zhǔn)識(shí)別網(wǎng)絡(luò)風(fēng)險(xiǎn)

    加密強(qiáng)度,IOTA 能幫助企業(yè)快速識(shí)別潛在風(fēng)險(xiǎn)來源,并在攻擊發(fā)生前及時(shí)響應(yīng)。無論是邊緣節(jié)點(diǎn)、分支機(jī)構(gòu),還是數(shù)據(jù)中心核心網(wǎng)絡(luò),IOTA 都能提供精準(zhǔn)的流量數(shù)據(jù)分析與安全決策支持,助力企業(yè)構(gòu)建更具韌性的防護(hù)體系。
    的頭像 發(fā)表于 05-07 17:29 ?647次閱讀
    <b class='flag-5'>艾</b><b class='flag-5'>體</b><b class='flag-5'>寶</b><b class='flag-5'>干貨</b> IOTA實(shí)戰(zhàn):如何精準(zhǔn)<b class='flag-5'>識(shí)別</b>網(wǎng)絡(luò)風(fēng)險(xiǎn)

    為UART、MCXA142實(shí)現(xiàn)ISP通信的主機(jī)端,發(fā)送Ping數(shù)據(jù)包并收到預(yù)期的響應(yīng),發(fā)送和接收數(shù)據(jù)包的典型順序是什么?

    我想為 UART、MCXA142 實(shí)現(xiàn) ISP 通信的主機(jī)端。我發(fā)送 Ping 數(shù)據(jù)包并收到預(yù)期的響應(yīng)。發(fā)送和接收數(shù)據(jù)包的典型順序是什么? 此刻,我的照片是這樣的: 1. 發(fā)送 Ping 2. 接收 Ping 響應(yīng) 3. 在成幀
    發(fā)表于 04-03 08:05

    為什么無法通過demo_feature_L2_bridge_vlan上的PFE轉(zhuǎn)發(fā)VLAN標(biāo)記的以太網(wǎng)數(shù)據(jù)包?

    - PC1 使用 ICMP 應(yīng)答進(jìn)行響應(yīng) 對(duì)于第個(gè)用例,我看不到正在路由的數(shù)據(jù)包。PC1 不響應(yīng) PC0 發(fā)送的 ARP 請(qǐng)求。我還嘗試發(fā)送硬編碼數(shù)據(jù)包(PC0 和 PC1 的 src 和 dst
    發(fā)表于 03-25 08:05