師範大學 活用Wireshark分析常見網路事件

Slides:



Advertisements
Similar presentations
拒绝服务攻击 DoS 攻击 LAND Teardrop, SYN flood ICMP : smurf
Advertisements

第三章 駭客入侵流程解析.
Wireshark 03/03/2017.
第2章 黑客常用的系统攻击方法.
第 12 章 UDP 與 TCP.
2017/3/6 WIRESHARK 的安裝與基本操作.
信息犯罪与计算机取证 第三章计算机入侵.
全面战争时代 ——大数据分析 演讲者 周涛.
计算机网络安全技术实验 启动虚拟机、GIF、measpoilt、.
第6章 计算机网络基础.
實驗六 路由器操作設定實驗 教師: 助教:.
校園網路管理實電務 電子計算機中心 謝進利.
第一章 網路攻防概述.
TCP Session Hijack 郭军权
指導老師:戴偉峻老師 995F0002陳柏銘 995F0003邱冠誠 995F0040羅慈戰
Microsoft Application Center Test
网络地址转换(NAT) 及其实现.
Lab312.
学习目标: 1)理解包和包过滤 2)理解包过滤的方法 3)设置特殊的包过滤规则
第7章:文件共享与远程控制 第6章:vi/vim——回顾 本章教学目标: vi/vim的三种工作模式 vi/vim的基本用法
潘爱民,北京大学计算机研究所 网络与信息安全 网络安全 (二) 潘爱民,北京大学计算机研究所
Core Switch 設定 Port的開啟與關閉 Virtual LAN建立 將Port指定到Virtual LAN
第9章 電子商務安全防範.
利用 ISA Server 2004 建置應用層防護機制
計中「多媒體與網路應用」短期訓練課程 FTP server 架設 (in Windows)
計資中心教學研究組唐瑤瑤 電腦與網路 計資中心教學研究組唐瑤瑤
IBM DB2 Personal Edition 試用報告
Supplement Data Mining 工具介紹 楊立偉教授 台灣大學工管系 2014 Fall 1.
第3讲 网络安全协议基础 此为封面页,需列出课程编码、课程名称和课程开发室名称。
主講人:葉致偉 交大校園網路策進會 臺灣學術網路竹苗區域網路中心 89年網路教育推廣訓練課程 Proxy Server 規劃管理 主講人:葉致偉 交大校園網路策進會
臺東縣中小學資訊教育校園網路管理暨資訊安全防護計畫研習
TCP協定 (傳輸層).
CURELAN TECHNOLOGY Co., LTD Flowviewer FM-800A
第一篇 Unix/Linux 操作介面 第 1 章 Unix/Linux 系統概論 第 2 章 開始使用 Unix/Linux
教育部資通訊人才培育先導型計畫 寬頻有線教學推動聯盟中心 第九章 VoIP網路安全防護.
Installation, advance wireless module and evaluation 2008/11/11
TCP/IP Protocol Suite TCP/IP協定 第二組 投影片製作by簡嘉宏 綦凱宏 林睿敏 滕孟哲.
Stress Test Tool for SIP
CURELAN TECHNOLOGY Co., LTD Flowviewer FM-800A
網路探測:路徑、延遲 與流量統計 Instructor: Teaching Assistant:.
考试题型 填空题(30) 选择题(20) 名词解释(10) 问答题(24) 计算题(16) 附加题(30) 成绩核算:
第8章 配置Linux网络 本章将从介绍Webmin软件开始,详细介绍各种网络相关的配置,如设置以太网接口连接Internet、DHCP服务器架设、设置NFS实现Unix/Linux系统间文件共享和架设DNS服务器等。通过本章学习,用户可以到相关的网络知识,并能深入理解Fedora提升用户使用该操作系统的能力。
第4章 OSI傳輸層.
網路安全期末報告 Arp Spoofing A 謝靜芳 指導教授︰梁明章教授.
實務操作練習題.
在WireShark中觀察與分析應用層封包
编辑文本文件 软件包管理 Samba 在Linux下使用Windows共享打印机
TANet PROTOCOL ANALYSIS - WIRESHARK - 350.
第7章 传输层协议——TCP与UDP 任课教师 卢豫开.
Westmont College 网络互连 Part 4 (传输协议, UDP and TCP, 协议端口)
使用WireShark解析TCP封包 Computer Network Lab2.
Wireshark DNS&HTTP封包分析
支援 ZigBee/ 封包分析之 USB封包擷取轉換模組之實作
網路建構實習課 從防火牆到封包分析 3/25.
Introduction to basics
實驗目的: 明瞭DHCP運作原理 建置DHCP伺服器
信息安全协会 网络安全专题第一期培训 © Copyright For ISA |
無線感測網路截取ZigBee/ 封包 分析工具實作
網路資源的建立--LINUX系統 系統管理
實驗(一)學習如何使用WireShark
基于C#的.NETFramework 程序设计语言
网络与信息安全 第3章 网络监听及防御技术 1 沈超 刘烃 自动化科学与技术系 西安交通大学电子与信息工程院
第10讲 Web服务.
擷取封包 Files  Select Settings 擷取封包 擷取封包 擷取封包.
第1章 WWW和LAMP基本觀念.
WEP 破解大公開 陳小龍.
第四代教育城域网解决方案 锐捷网络解决方案部 曲景洋.
Wireshark 操作.
支援 ZigBee/ 封包分析之 USB封包擷取轉換模組 之實作
Department of Computer Information Science, NCTU
Presentation transcript:

師範大學 活用Wireshark分析常見網路事件

大綱 前言 Sniffer 架構 工具介紹 Wireshark 介紹 常見網路事件分析 問題與討論

關於我 OuTian <outian@mail.outian.net> 現任 敦陽科技 資安服務處 資安顧問 經歷 – 認證 – 2007/2008/2009 台灣駭客年會講師、發表0day 多次政府、金融、電信、教育、企業單位之滲透測試服務 資安事件處理與蒐證 資安設備規劃與建置 認證 – CEH (Certified Ethical Hacker)

Sniffer 架構

Sniffer 運作方式 本機 Tap Mirror/Span Port In-Line sFlow

本機監聽

Tap Tap

Mirror/Span Port Mirror

In-Line

sFlow sFlow

Wireshark 介紹

Wireshark http://www.wireshark.org/ 早期名稱為 ethereal GUI/CLI 界面的封包截取工具 可作為 sniffer 截取封包來分析 亦可作為封包分析軟體 支援許多其他 sniffer 截取的封包檔

Wireshark 支援檔案類型 http://wiki.wireshark.org/FileFormatReference 常見檔案類型 tcpdump/wireshark (libpcap) Microsoft Network Monitor Sun snoop AIX iptrace HP-UX nettl Network Associates Sniffer Pro …..

下載 http://www.wireshark.org/download.html

安裝 Windows Linux 安裝進系統 可攜式版本 yum apt urpmi tarball yum -y install wireshark wireshark-gnome apt apt-get install wireshark urpmi urpmi wireshark tarball

執行

List the available capture interface

Show the capture options

內附指令介面工具 tshark rawshark capinfo editcap mergecap text2pcap dumpcap 文字界面的 wireshark rawshark 文字界面的封面截取工具 capinfo 顯示封包檔資訊 editcap 編輯封包檔 mergecap 合併封包檔 text2pcap 將文字文件轉為 pcap 封包檔格式 dumpcap

Preferences

Captured

Follow TCP Stream Follow Stream

Filter Field Relation Value 指定協定、欄位 is present == != > < >= <= Value 指定值

Filter Example 列出 arp 封包 列出 80 port 連線 列出對 168.95.1.1 之 DNS 查詢 tcp.port == 80 列出對 168.95.1.1 之 DNS 查詢 ip.host == 168.95.1.1 and udp.port == 53 列出 TCP SYN 封包 tcp.flags == 2 列出 HTTP Request http.request

Statistics Summary

Statistics Protocol Hierarchy

Statistics Conversations

Statistics Endpoints

Save as …

參考資源 User’s Guide Display Filter Reference Wiki Manual FAQ http://www.wireshark.org/docs/wsug_html_chunked/ Display Filter Reference http://www.wireshark.org/docs/dfref/ Wiki http://wiki.wireshark.org/ Manual http://www.wireshark.org/docs/man-pages/ FAQ http://www.wireshark.org/faq.html

參考書籍 Practical Packet Analysis: Using Wireshark to Solve Real-world Network Problems ISBN: 1593271492

參考書籍 Wireshark Network Analysis ISBN: 1-893939-99-5

Wireshark 認證 Wireshark Certified Network Analyst http://www.wiresharktraining.com/certification

即時分析IP來源 MaxMind GeoIP Database How To Use GeoIP With Wireshark http://geolite.maxmind.com/download/geoip/database/ How To Use GeoIP With Wireshark http://wiki.wireshark.org/HowToUseGeoIP

Enable GeoIP lookup

Specify GeoIP database directories

其他Sniffer工具 Tcpdump Windump Microsoft Network Monitor NetworkMiner RawCap

其他 Flow 處理工具 Windows Unix SplitCap TCP Session Reconstruction Tool http://www.netresec.com/?page=SplitCap TCP Session Reconstruction Tool http://www.codeproject.com/KB/IP/TcpRecon.aspx Unix pcap-util.pl http://www.badpenguin.co.uk/main/content/view/46/1/ tcpflow http://www.circlemud.org/~jelson/software/tcpflow/ tcpick http://tcpick.sourceforge.net/ httpry http://dumpsterventures.com/jason/httpry Tcpreplay / Tcprewrite http://tcpreplay.synfin.net/

常見網路事件分析

Sample Captures http://wiki.wireshark.org/SampleCaptures

常見網路事件分析 防火牆規則測試 服務無法正常運作 連線緩慢 網路效能測試 IP 衝突 ARP 偽冒 TCP Session Hijacking DDoS 網路迴圈 解析 SSL 封包 NFS 掛載失敗

問題與討論