千锋教育-做有情怀、有良心、有品质的职业教育机构

手机站
千锋教育

千锋学习站 | 随时随地免费学

千锋教育

扫一扫进入千锋手机站

领取全套视频
千锋教育

关注千锋学习站小程序
随时随地免费学习课程

当前位置:首页  >  技术干货  > 描述流量分析溯源的思路

描述流量分析溯源的思路

来源:千锋教育
发布人:syq
时间: 2022-09-06 17:39:55 1662457195

  假设发现web应用服务器发现文件异常增多,初步怀疑被上传 webshell,描述流量分析溯源的思路:

流量分析溯源的思路

  可利用流量工具进行溯源:

  1)查看eval、z0、shell、whoami等关键字,查看出现次数过多的时候,可能需要查看是哪个页面发起的请求,有可能是webshell

  2)通过WireShark工具快速搜索关键字,定位到异常流量包

  3)找出异常IP和所上传的内容,查看是否webshell

  如何定位到攻击IP:

  1)首先通过选择-统计-对话查看流量的走向情况,定位可疑的P地址

  2)根据定位到的IP地址,尝试对上传的webshell进行定位ip.addr == ip && http matches "upload|[eval|select|xp_cmdshell"&& http.request.method ==“POST"

  3)查找到Webshell后尝试溯源漏洞位置, http.request.uri contains “webshell.php”,定位到最开始webshell执行或上传的时候

  4)根据最开始的HTTP上传包或者其他漏洞特产定位漏洞类型

  更多关于网络安全培训的问题,欢迎咨询千锋教育在线名师。千锋教育拥有多年IT培训服务经验,采用全程面授高品质、高体验培养模式,拥有国内一体化教学管理及学员服务,助力更多学员实现高薪梦想。

tags:
声明:本站稿件版权均属千锋教育所有,未经许可不得擅自转载。
10年以上业内强师集结,手把手带你蜕变精英
请您保持通讯畅通,专属学习老师24小时内将与您1V1沟通
免费领取
今日已有369人领取成功
刘同学 138****2860 刚刚成功领取
王同学 131****2015 刚刚成功领取
张同学 133****4652 刚刚成功领取
李同学 135****8607 刚刚成功领取
杨同学 132****5667 刚刚成功领取
岳同学 134****6652 刚刚成功领取
梁同学 157****2950 刚刚成功领取
刘同学 189****1015 刚刚成功领取
张同学 155****4678 刚刚成功领取
邹同学 139****2907 刚刚成功领取
董同学 138****2867 刚刚成功领取
周同学 136****3602 刚刚成功领取
相关推荐HOT