Wireshark
필터링 명령어
http.requesthttp 요청만 보고 싶을 경우
ip.addr == 10.0.0.2특정 ip 주소에 대한 패킷만 보고 싶을 경우
tcp.port==80
특정 포트에 대한 패킷만 보고 싶을 경우
http contains "audiodg.exe"특정 단어가 포함된 패킷을 검색하고 싶을 경우
http.request.uri contains "audiodg"특정 단어가 포함된 uri의 패킷만 보고 싶을 경우
frame.marked실제 침해사고 발생시 확인하는 정보 순서
- timestamp 설정
- conversation 중 A→B로한 가장 많이 요청 받은 IP 찾기
- 요청 받은 프로토콜의 전체 트래픽 수 확인
- preferences source port, dest port 설정
- http 프로토콜 트래픽 확인
- follw → http stream
- .dat 의 수상한 파일 발견
- file > extract object > http > .dat 파일 추출
- linux file 명령어를 통해서 해당 파일의 확장자 추출
- sha256sum을 이용해서 hash 데이터 추출
- virus total에서 정보 검색