wireshark之文件还原

0x01:实验目的:使用wireshark进行被动数据包捕获后的文件还原

0x02:实用工具-wireshark/winhex

wireshark可以监听网络流量信息并且将其记录

winhex是一款16进制的编辑器,用来检修各种文件,恢复删除文件以及硬盘损坏造成的数据丢失

0x03:实验目标:1)黑客A通过ARP欺骗,使用wireshark得到整个局域网内的网络流量信息。无意中,他发现有人在网站上上传了一份文件。但是他不知道怎样通过wireshark区还原这份文件,没办法,他将间听到的数据包保存为一份wireshark的监听记录,将通过以下三个任务完成那份文件的还原。

1.对抓到的包进行显示过滤,找到关键信息

2.对信息进行跟踪,确定上传文件的TCP流,并保存为二进制原始文件。

3.对文件中上传文件的信息进行处理,去掉多余的包头和包尾,得到原始文件。

任务描述:使用wireshark导入监听数据包,对数据进行显示过滤,提取出来关键信息。

1.打开catchme.pcapng,双击即可,会看到数据记录有148条。如果单存的从开始到结束一条条审计,很累,实际情况下可能会更多,我们就要过滤了


2.使用强大的过滤显示功能,在filter中可以自定义显示数据包类型。此处上传时访问的是网站,以你使用查看所有http包

3.在filter中输入http 回车(变成32个了,少了很多)

4.细看,我们在记录inf中看到upload,那就是上传的数据了,如果你有网站编写的经验,你就知道上传文件提交可以使用POST一个表单的形式。所以,你同样可以使用包过滤显示,选出所有使用post方法提交的数据包,我们输入:http.request.method=="post"(精确点)

实验开始


输入http 或输入http.request.method==”POST”找到upload

打开文件查看发现文件挺大的,分成了5段上传


使用weinhex去掉头和尾,使用照片查看器打开png格式文件

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 135,314评论 19 139
  • 3.1. 介绍 现在,您已经安装了Wireshark并有可能热衷于开始捕捉您的第一个数据包。在接下来的章节中,我们...
    wwyyzz阅读 5,203评论 0 1
  • Android 自定义View的各种姿势1 Activity的显示之ViewRootImpl详解 Activity...
    passiontim阅读 175,046评论 25 709
  • Wireshark用户手册 上面是Wireshark用户手册的链接,整体情况请点击。 一,准备工作 Wiresha...
    卢二牛阅读 11,334评论 0 13
  • 如果有人问你,你兜里有过连一百块钱都没有的时候吗? 你是不是觉得,怎么可能,怎么会连一百块钱都没有了? 是的,不要...
    遇见阿锋阅读 9,383评论 2 3