ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

CTF流量分析实战指南:从Wireshark抓包到协议隐写与数据提取

CTF流量分析实战指南:从Wireshark抓包到协议隐写与数据提取 搞CTF这几年流量分析一直是我在杂项(Misc)里最看重的题型之一。题目给一个pcap包让你在里面找flag听着简单上手就发现全是门道——不是每个答案都直白地躺在明文里更多时候它藏在协议细节、时间序列、甚至一个不起眼的TCP重传包里。这篇文章我就把流量分析题型的常见套路、分析流程和踩坑经验一次性整理出来给准备入门的朋友一份可以直接照着操作的手册。尤其适合这几类人看刚开始练杂项、对着Wireshark一脸懵的CTF新手已经刷过几道题但总觉得效率低、经常漏关键包的进阶选手还有想系统整理流量题型的比赛队伍。内容我会尽量按“拿到包之后先做什么、再做什么”的顺序来写所有操作都是在CTF竞赛和本地靶场环境里复现过的不涉及任何真实目标。1. 流量分析题到底在考什么1.1 出题人想让你掌握的三层能力流量分析题表面上是找flag本质上是考三层能力。第一层是异常识别。一个几百MB的pcap文件里绝大多数包都是正常通信用户在看网页、刷视频、聊微信但flag只藏在某一个特定流里。你不可能逐包去看必须能快速判断“哪个流是异常的、哪个包值得点开”这种嗅觉只能靠大量刷题练出来。第二层是协议理解。HTTP、DNS、TCP、USB、VoIP、WiFi、蓝牙每种协议都有不同的数据组织方式。你不需要背下所有RFC文档但至少要知道这个协议里哪些字段可以藏数据、哪些字段是用来传内容的。比如DNS的TXT记录里塞一段字符串不懂的人可能滑过去了懂的人会专门去查。第三层是数据提取。找到可疑包不是终点把数据从包里“抠”出来才是。数据可能是ASCII字符串也可能是十六进制、Base64、压缩包、图片甚至是一段音频。提取方法五花八门后面我会详细展开。1.2 按技术栈拆开看题型其实就这几类我打了这些年比赛流量分析题按技术栈分基本逃不出下面这几类题型分类常见考点典型出现场景HTTP/HTTPS明文flag、URL参数、POST数据、下载文件模拟用户访问网页或下载文件DNSDNS隧道、TXT记录隐藏数据、子域枚举模拟C2通信或数据传输TCP/UDP裸数据十六进制转字符串、数据重组、隐写自定义协议通信USB流量键盘按键记录、鼠标坐标、HID设备传输模拟键盘输入过程VoIP/音频RTP包重组、SIP信令、通话录音模拟一通电话录音WiFi无线握手包破解、WEP/WPA密码爆破模拟无线网络抓包恶意流量/Web攻击命令执行、文件包含、反弹Shell特征模拟攻击者入侵过程1.3 为什么这道题难度很高但必须练流量分析是杂项里综合性最强的一类题因为它常常不只是考流量本身还会和隐写、密码学、压缩包处理、Web攻击特征串在一起。热搜里那些“ctf jpeg隐写题”“ctf命令执行passthru”“git泄露 ctf”其实都能和流量分析组合成一道大杂烩题。不过也正因为综合性强这道题练好了收益极高——它能倒逼你把Wireshark用熟、把常见协议结构搞清楚、把脚本处理数据的能力练起来。我认识很多打CTF的选手最早都是从流量分析开始建立信心的因为这题型规律性强只要套路掌握到位拿分是稳的。2. 拿到流量包后的标准操作流程2.1 环境准备别用记事本硬看二进制处理流量包我建议至少把下面这几样工具备齐Wireshark图形化分析主工具、tsharkWireshark的命令行版、strings或grep用于快速扫字符串、binwalk和foremost用于从流量包里提取隐藏文件。如果你习惯写脚本再装一个Python环境scapy库是解析pcap的利器。系统方面Windows和Linux都可以但我个人更推荐在Linux虚拟机里做因为后面很多命令比如binwalk、foremost在Linux下更顺手。Wireshark装好后记得把列显示调成自己习惯的模板我一般会显示No.序号、Time时间、Source源IP、Destination目标IP、Protocol协议、Length长度、Info摘要信息这样信息密度最高。2.2 先统计再过滤不要双击后抓着数据乱翻新手最常见的错误是打开pcap后直接开始逐包翻翻了几百个包就晕了。正确的做法是先做“降噪”用Wireshark顶部的“统计”菜单里的“协议分级”功能看这个流量包里到底有哪些协议、占比多少。协议分级能让你一眼看出哪些流量是主流量哪些只是零星出现“异类”。我用一个很典型的例子来说明有一次题目给了一个看起来全是HTTP流量的包协议分级一看里面居然还有几十个USB包但流量占比极低。这个USB流量几乎不可能是正常上网产生的那它就是flag藏着的地方。这种“在大多数正常流量里找异类”的思路比逐包翻不知道快多少倍。接着看“统计”里的“对话”功能按流量大小排一下看看哪些IP对之间通信最频繁、哪些只通了几个包。通常异常通信的包数量很少、数据量很小、目标端口很怪比如随机高端口这种对话列表里特别扎眼直接双击跳过去看。2.3 字符串初筛先让flag自己“暴露”出来不管什么流量分析题拿到包的第一件事除了看统计我还会顺手跑一遍字符串搜索这是成本最低的一招。strings capture.pcap | grep -iE flag|ctf|password|key|secret如果流量里直接包含明文flag这步就会直接命中。如果没命中也别气馁很多题会把flag做过编码Base64、十六进制、URL编码所以我会再跑一遍strings capture.pcap | grep -iE [A-Za-z0-9/]{20,} | head -50这招能筛出看起来像Base64的长串字符。十六进制格式的flag通常形如666c6167{...}也可以单独grep一下666c6167对应flag的十六进制。这步做完基本能过滤掉一批“送分题”。2.4 我的固定排查顺序每个人的习惯不同但我在赛时有一套固定的排查顺序遇到陌生流量包能保持不慌不忙先看协议分级和对话统计明确流量构成再整体字符串扫描找明文flag和明显编码接着按协议类型逐个排查可疑流HTTP、DNS、TCP/UDP、USB、VoIP然后尝试导出对象或文件提取看有没有隐藏附件最后才回过来处理那些使用加密或自定义协议的流量段。这套流程走完大部分流量分析题已经能解出七八成了。剩下那些解不出来的基本是藏在协议细节里的硬骨头需要针对性地去查协议字段。3. 几类高频流量题型逐一拆解3.1 HTTP/HTTPS明明是送分题却最容易漏看HTTP流量是流量分析里最基础的题型。常见考法有这么几种flag直接写在某个HTTP请求的URL参数里flag放在POST请求体或响应体里flag以文件名或下载文件的形式藏在响应里或者flag被拆开分散到多个HTTP请求的某个字段中需要按顺序拼接。分析HTTP流量最直接的方法是右键某个HTTP流选择“追踪TCP流”数据会自动按完整会话重新组装。如果知道flag在某个下载文件里更聪明的做法是用“文件”菜单里的“导出对象”功能选HTTP协议Wireshark会把所有HTTP传输过的文件列出来直接导出即可。我见过不少题目喜欢把图片或压缩包通过HTTP下载的方式“捎带”给选手导出对象一下就能发现。对于HTTPS流量正常情况是加密的Wireshark默认只能看到TLS握手看不到内容。但如果题目的pcap里同时给了一个SSLKEYLOGFILE密钥日志文件我们可以在编辑 → 首选项 → Protocols → TLS里加载之后Wireshark就能解密HTTPS会话。这种题目其实并不难难的是不会配置这个功能导致一直卡在看不到内容的阶段。 提示如果遇到流量包全看不了明文先看TLS握手包里的版本字段再找找压缩包里有没有key文件、日志文件或者密钥相关的提示。这已经是高频考法了。3.2 DNS看似人畜无害实际是隐蔽通道的重灾区DNS流量分析是这几年比赛里最频繁出现的题型之一原因很简单DNS查询是任何网络环境都允许发生的出题人很喜欢把数据藏在这里。最常见的是DNS隧道DNS Tunneling攻击者把数据编码成子域名的一部分。比如flag{abc}.example.com这样的查询flag就直接裸露在DNS查询名里。这时候用Wireshark过滤dns协议或者在命令行里跑tshark -r capture.pcap -Y dns -T fields -e dns.qry.name就能把所有DNS查询名提取出来然后人眼扫一遍或者用grep过滤。有些题会把数据拆开放在多个DNS TXT记录里TXT记录的内容通常是Base64编码的需要把所有记录拼接起来再解码。拼接的时候要注意顺序一般依赖DNS包里的时间戳或者请求序号。还有一种隐蔽考法是把数据藏在DNS响应包的Answer区比如用自定义字段塞一段十六进制。遇到这种情况我会直接看Responses里不属于已知域名的IP地址段或者响应的TXT内容。如果DNS查询名看着像乱码、长度差异极大、频率异常高基本就是隧道没跑了。3.3 USB键盘流量把每一次“击键”都还原出来USB流量分析是杂项题的重灾区出题方式通常是伪装成用户插了一个USB键盘录下了一段HID报告数据flag就在用户敲击的按键里。USB HID键盘的数据包结构相对固定每8个字节对应一次键盘事件第2个字节表示按键对应的HID键值码。要还原输入内容就是把这个键值码映射回ASCII字符的过程。Wireshark里过滤USB键盘流量一般用usb.transfer_type 0x01中断传输或者usbhid也可以直接看usb.capdata字段。还原脚本的核心是一个键值映射表类似这样keymap { 0x04: a, 0x05: b, 0x06: c, 0x07: d, 0x08: e, 0x09: f, 0x0a: g, 0x0b: h, # 完整的映射表可以网上查USB HID Usage ID } data [] # 从pcap中提取出来的usb.capdata for packet in data: keycode packet[3] # 第二个字节是按键码 if keycode: data_str.append(keymap.get(keycode, ?)) print(.join(data_str))实际做题时还有三个容易漏掉的坑。第一有些题目键盘会同时按下Shift键比如输入大写字母或特殊符号这时候要看第1个字节的修饰键位如果值为0x02说明按了Shift对应的字符要另行处理。第二一个pcap里可能有鼠标、键盘、手柄多种USB HID设备混在一起不要一股脑全转成键盘先分析HID描述符确认设备类型。第三同一个键按两下会产生连续两条记录拼接字符串时不用去重按时间顺序全部保留就好。3.4 VoIP流量通话录音里的“听写”题热搜里那句“ctf流量分析voip后是通话录音”说的就是这个方向。这类题会模拟一方拨打电话把通话过程中的SIP信令和RTP音频流量全部抓下来flag就藏在通话的语音内容里。解题思路很直接用Wireshark的电话 → VoIP通话功能能直接看到所有通话会话选中一个录音点播放如果编码格式是常见音频格式Wireshark会直接播放出来。不过实践中我也遇到过无法直接播放的情况比如RTP包丢包严重、或者需要先解码。这时候可以用电话 → RTP → RTP流分析先把RTP流内容导出为.raw文件再用工具转成.wav或者其他可播放格式。VoIP题最怕的就是明明知道是音频流量但播放出来全是“沙沙”声。这通常是因为没有正确识别编码格式RTP默认支持G.711PCMU/PCMA如果播出来是沙沙声尝试在RTP流分析里切换参数或者用Audio/Video工具还原。还有一种情况是通话双方用了加密传输SRTP那就需要从KEY字段或交换的密钥里找线索。 注意处理音频流时先把包导出再用Audacity之类的工具打开调整播放速率很多隐写在语音里的flag需要慢速播放才能听清。3.5 WiFi无线流量从握手包开始破解WiFi流量一般不会单独出现更多时候是和其他流量混在一起case里的描述往往是“某公司内部网络被现场维护人员抓包”然后给你一个包含大量802.11帧的pcap。如果是WEP加密破解难度很低Wireshark自带功能都能秒破如果是WPA/WPA2就需要拿到四次握手包EAPOL握手再用密码字典去爆破。处理流程是先用wlan.fc.type_subtype 0x08过滤出所有Beacon帧找出BSSID对应WiFi名称再用eapol过滤出握手包确认AP和客户端之间完成过四次握手最后把握手包提取出来交给aircrack-ng或hashcat跑字典。还有一个更简单的解题路径是如果题目的WiFi密码本身就是弱密码而且是明文形式的考验那握手包里的密码能直接通过wlan_rsna_eapol分析看出一二。但注意更多的是拿到WiFi密码后要继续解密pcap里的所有无线流量。Wireshark在编辑 → 首选项 → Protocols → IEEE 802.11里可以配置解密密钥填上WiFi密码之后被WPA2加密的TCP/UDP内容就会全部还原出来后面再按常规方法分析。3.6 蓝牙HCI流量IoT设备的“第三只眼”蓝牙流量是老题型里比较冷门但确实出现过的一类。它通常以HCIHost Controller Interface抓包的形式出现文件后缀可能是.pcapng内部是HCI事件、ACL数据包、L2CAP协议等。蓝牙题最常见的考法是分析HCI事件里的设备名称、MAC地址、或者厂商信息进一步找到配对双方交换的数据。比如在bthci_evt里能看到设备连接的完整流程在btsdp里能看到服务发现记录有时候flag就藏在服务UUID或者设备名里。如果涉及GATT通信也就是智能手环、蓝牙耳机这类低功耗设备数据会通过ATT协议承载需要过滤btatt分析读写的Handle里有没有可疑数据。整体思路和USB流量类似——先确定设备、再看通信内容、提取Payload。这类题因为比较偏门很多选手直接跳过但相应的题目数量也少遇到就是赚到。4. 流量与杂项“梦幻联动”的坑4.1 从流量里拖文件binwalk和foremost的经典出场流量分析不会总让你在协议里找字符串很多时候flag是藏在流量中传输的一个文件里的。比如HTTP下载了一个图片、邮件传输了一个附件、FTP上传了一个压缩包这些都是常规考法。我的操作是先用Wireshark的文件 → 导出对象按协议HTTP、SMB、TFTP等把能导出的文件都导出来然后对每一个文件跑一下binwalk检测有没有嵌套内容。如果binwalk显示有压缩包或图片的偏移量就用dd按偏移切出来或者直接用foremost自主扫描提取。这个流程看着简单但非常有效因为出题人很喜欢把秘密藏在“传输文件本身”里而不是协议数据里。提取出来的文件再下一步就进入我们熟知的隐写、压缩包处理、伪加密这些杂项方向了。热搜里的“ctf jpeg隐写题”就是这样来的——流量包里的图片用LSB隐写藏了flag分析者需要沿着“导出文件 → 识别隐写 → 提取数据”这条线走完。4.2 压缩包与伪加密常见连环坑有一类题目流量分析只负责送你一个压缩包后面的重头戏在压缩包密码上。经典剧情是“粗心的小李”把一份重要文件加密后发了出去压缩包里藏着flag包解不开密码可能在流量里的某条注释里。这里要特别注意伪加密——压缩包看起来有密码其实根本没有真加密只是标志位被改成了加密状态。正常情况下WinRAR或7-Zip打开会提示输入密码但如果用十六进制编辑器打开压缩包找到标志位通常在文件头偏移位置的那个字节把奇偶标志改成不加密的值保存后就能直接打开。这个技巧在搜索热词里也反复出现比如“ctf level1压缩包怎么解 helloctf小明的生日伪加密”就是一道非常典型的伪加密题目。如果确实不是伪加密、而是真加密那就要在流量里找密码了可能藏在HTTP响应头的注释里、DNS记录里、或者写到某个txt文件的下载内容里。密码若隐若现需要你联想到“小明的生日”这类社会工程线索很多流量分析题考的就是这种联想能力。4.3 当流量分析遇上Web题看攻击者的“操作回放”流量分析题和Web题的联合作法也越来越普遍。常见的一种形式是给你一段恶意攻击流量让你分析攻击者做了什么命令执行、文件包含、或者反弹Shell操作flag就藏在攻击者的真实行为里。分析这类题的关键是追踪攻击者的“操作回放”。用Wireshark的“追踪TCP流”功能把整个攻击过程按时间顺序展开看看攻击者往目标传了哪些参数、执行了哪些命令、响应里带回了什么内容。比如Web日志里常见的命令执行函数passthru调用后攻击者执行了系统命令返回的明文输出就在响应包里。可以通过过滤HTTP请求的URL和POST数据体把攻击流程完整还原。反弹Shell流量也很有特征表现为从目标主机发起到攻击者IP指定端口的一小段流量协议通常是TCPPayload里会包含类似/bin/sh、sh -i这样的关键词或者直接是一些交互式的命令提示符。分析的时候建立两个过滤窗口比对源IP和目标IP的流量方向以及传输的原始数据如果是明文Shell整个会话是可以直接读出来的。4.4 那条“粗心”的密码和密钥很多流量分析题并不复杂考的是“粗心”——用户凭借裸密码访问后台、开发人员把密钥注释在代码里、运维人员把备份文件放在公开目录然后被爬虫抓下来。这些内容在流量里都有明显特征比如HTTP的Authorization头直接是明文密码、POST数据里的password字段显示为明文、或者某个Response里泄露了secret key。还有一种配合题叫“git泄露 ctf”流量包里能看到一系列对/.git目录的HTTP请求。这种情况我们可以用流量包里的响应内容重建源码或者从流量里导出的对象中找到泄露的.git目录下的文件再从中挖出敏感信息比如数据库配置里的口令、或者硬编码的密钥。拿到密钥后再回头看流量里有没有加密的通信顺藤摸瓜把剩余部分解出来。4.5 分组密码与加密流量识别加密模式是能力有的题目会把数据用分组密码AES、DES等加密后放到自定义协议字段里出题人把密钥藏在另一个文件或另一个流量流里。这时候需要识别加密模式和密钥。看到密文长度固定为16字节的整数倍可以考虑是AES-CBC/ECB模式。如果明文短、密文长注意IV字段是哪里是不是和密钥一起送过来了。识别出加密方式后解密脚本写起来并不复杂难的是你想不到流量里的那串“乱码”是密文。我的思路是如果流量中某段数据无法用ASCII、Base64、UTF-8解释而且长度规律异常先不急着跳过看看题目在其他地方是否给了密钥或密码提示。5. 常用工具与脚本编写5.1 Wireshark过滤语法速查表过滤语法是流量分析的基本功尤其是显示过滤器Display Filter能帮你从海量包里精准捞人。下面这些是我做题时最常用的过滤目标过滤表达式只看HTTP流量http只看DNS查询dns查看某个IP的流量ip.addr 192.168.1.1查看两个IP之间的流量ip.addr 192.168.1.1 ip.addr 10.0.0.2只看POST请求http.request.method POST只查看TCP端口对应的流量tcp.port 4444查看所有包含关键字“flag”的包frame contains flag只看TCP重传包tcp.analysis.retransmission查看USB键盘HID数据usb.capdata查看RTP媒体流rtpframe contains flag这个表达式特别实用它能把所有Payload里包含flag字符串的包直接筛选出来是做题时的第一利器前提是flag没有被编码或加密。5.2 tshark命令行三板斧图形界面虽好批量处理还是得靠命令行。tshark和Wireshark共享同一套过滤语法但更适合脚本化操作。我日常最常用的三组命令是这样的第一组按协议提取字段比如把整个流量包里的DNS查询名打出来tshark -r capture.pcap -Y dns -T fields -e dns.qry.name第二组统计流量对话快速看有哪些IP对在通信tshark -r capture.pcap -q -z conv,tcp第三组导出HTTP请求URI和响应状态码tshark -r capture.pcap -Y http -T fields -e http.request.uri -e http.response.code如果流量特别大tshark处理起来比Wireshark还稳定因为不用加载全部图形元素。建议写脚本时把tshark的输出接到文件再统一用Python处理效率会非常高。5.3 Python scapy处理复杂场景的“万能钥匙”遇到Wireshark处理不顺手的情况我强烈推荐直接上scapy。它能把pcap文件读成对象列表然后写循环提取想要的字段。比如快速列出所有DNS查询from scapy.all import * packets rdpcap(capture.pcap) for pkt in packets: if pkt.haslayer(DNSQR): qname pkt[DNSQR].qname.decode() print(qname)再比如提取所有含flag关键字的原始载荷from scapy.all import * packets rdpcap(capture.pcap) for i, pkt in enumerate(packets): if pkt.haslayer(Raw): load pkt[Raw].load if bflag in load: print(fPacket {i}: {load})scapy还可以做TCP流重组、修改包内容、自定义协议解析是流量分析题的终极大杀器。不过刚入门的朋友不用急着写太复杂的脚本先把Wireshark用熟再用tshark批量处理最后再学scapy做定制化解析一步步来就好。5.4 用好“导出对象”和“追踪流”这两个宝藏功能Wireshark的“追踪流”和“导出对象”在我眼里是被低估的两个宝藏功能但效果极好。追踪流解决了“一个会话里有多个包数据零散”的问题点击一个包右键选择“追踪TCP流”或“追随UDP流”所有涉及这个会话的数据会按顺序拼成完整内容方便人眼阅读和搜索。无论HTTP上传下载的文件、还是明文Telnet的登录口令追踪流都能直接看。导出对象则是帮你从流量里“抽”出传输过的文件本身。不同协议对应不同导出选项HTTP、SMB、TFTP、DICOM都能导出。做题时我会把每个协议的导出对象都跑一遍然后把导出结果交给binwalk处理说不定里面就藏着一个压缩包或图片后续就是杂项题的多米诺骨牌。6. 常见问题与排查技巧实录6.1 刷题卡住先按这个顺序自查很多人在流量分析题上卡住不是因为题目难而是因为操作细节没到位。我根据自己的刷题经验总结了一个“卡住后自查清单”。先检查过滤语法有没有问题。frame contains flag和tcp contains flag的适用范围完全不同如果过滤出来是空先看看过滤表达式本身对不对。接着检查flag是否被编码。明文找不到就试Base64、十六进制、URL编码、甚至Unicode编码用脚本解一遍不费事。然后看文件导出是否完整——下载文件被分片传输导出的对象可能只有一片需要重新组装这在Wireshark的导出对象功能里会自动处理但要留意导出后文件是否损坏。再检查字节序数值型数据要注意是大端还是小端USB键盘流量尤其容易出这个问题同一个键值反着读就是另一个键。还要注意流量包的时间排序有些包顺序是乱的做拼接时先按时间戳排序。最后看过答案后复盘一下是否漏掉了某些协议的提示比如某个响应头、某个不显眼的注释。6.2 高频问题速查表卡点症状可能原因解决办法全是HTTPS明文不可见没配置TLS密钥文件在pcap里找keylog文件或密钥提示在TLS设置里导入翻遍流量没flag数据被编码或压缩了全量字符串扫描后转Base64、十六进制有zlib则尝试解压提取的文件打不开文件格式不对或导出不完整binwalk检测文件头按偏移手工切分使用foremost全量提取USB流量看不出按键看错HID包或设备类型先用协议分级确认是键盘还是鼠标按Shift修饰键处理RTP/音频无法播放编码不识别或丢包严重用RTP流分析导出.raw再用Audacity按PCMU/PCMA转换播放无线WPA握手包解不开字典不够强或抓包不全重新过滤eapol确保四次握手完整换更大的字典跑hashcat6.3 赛时的时间管理和止损思路流量分析题在CTF比赛里是典型的高投入题型因为包可能很大也可能很绕。我的经验是给自己设一个硬性的时间止损点拿到包先花10分钟做统计和字符串初筛如果还没进入状态再花20分钟逐类排查30分钟还解不出就先跳过做别的题等脑子清醒了再回来看。因为流量分析题需要高度专注在包堆里耗太久容易疲劳反而不容易发现线索。另外比赛过程中养成随手保存分析记录的习惯特别重要。把可疑IP、可疑流号、提取出的关键字符串记在一个笔记文件里因为很多线索是拼图式的——这个流里出现一个IP那个流里出现一个文件名单独看都不像flag但组合起来就是完整答案。不保存的话漏掉一环回头又要重新翻包。6.4 练习建议从哪找题、怎么练新手练流量分析我建议的顺序是先找解析详细、题量少的入门题再做综合类杂项题库最后参加线上比赛实战。公开的CTF历史题目、各大在线CTF平台的练习模式以及各种开源靶场、动态靶场平台都用得上。直接搜“ctf 流量分析”就能找到很多题解和资料配套的还有“ctf工具包”“ctf知识库”这类资源。如果对自己搭建靶场有兴趣也可以试着自己构造一些通信流量发给自己分析这是理解协议细节最扎实的方式。值得一提的新趋势是最近一些比赛开始引入AI相关的题目比如分析AI模型调用流量、识别模型文件传输、或者从AI聊天记录里找泄露的信息这类题是“传统流量分析新场景”的融合。练好基础流量分析能力面对新题型无非是换个外壳解法内核还是那套。最后再分享一个小技巧流量分析别恋战。很多包看起来可疑其实只是正常握手或者协议特有的广播包真正异常的流量往往藏在统计数字里最不显眼的那一行。把“先统计、再过滤、最后精读”这个节奏刻在脑子里你就能从流量包的海洋里快速捞出那条藏着flag的鱼。
返回列表