Wireshark

필터링 명령어

http.request

http 요청만 보고 싶을 경우

ip.addr == 10.0.0.2

특정 ip 주소에 대한 패킷만 보고 싶을 경우

tcp.port==80

특정 포트에 대한 패킷만 보고 싶을 경우

http contains "audiodg.exe"

특정 단어가 포함된 패킷을 검색하고 싶을 경우

http.request.uri contains "audiodg"

특정 단어가 포함된 uri의 패킷만 보고 싶을 경우

frame.marked

실제 침해사고 발생시 확인하는 정보 순서

  1. timestamp 설정
  2. conversation 중 AB로한 가장 많이 요청 받은 IP 찾기
  3. 요청 받은 프로토콜의 전체 트래픽 수 확인
  4. preferences source port, dest port 설정
  5. http 프로토콜 트래픽 확인
  6. follw http stream
  7. .dat 의 수상한 파일 발견
  8. file > extract object > http > .dat 파일 추출
  9. linux file 명령어를 통해서 해당 파일의 확장자 추출
  10. sha256sum을 이용해서 hash 데이터 추출
  11. virus total에서 정보 검색