一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

【虹科分享】利用ProfiShark 構(gòu)建便攜式網(wǎng)絡取證工具包

laraxu ? 來源:laraxu ? 作者:laraxu ? 2023-12-29 17:06 ? 次閱讀

文章速覽:

為什么要使用便攜式網(wǎng)絡取證工具?

構(gòu)建便攜式網(wǎng)絡取證套件

法證分析

ProfiShark 1G作為便攜式分路器的優(yōu)點


網(wǎng)絡安全領(lǐng)域日益重視便攜式取證工具的靈活應用。本文介紹了如何構(gòu)建一個以ProfiShark 1G為核心的便攜式網(wǎng)絡取證工具包,以提高網(wǎng)絡取證的效率和實效性。


一、為什么要使用便攜式網(wǎng)絡取證工具?
1、企業(yè)自身需求
網(wǎng)絡取證和網(wǎng)絡安全團隊需要具備攔截網(wǎng)絡流量和實時捕獲數(shù)據(jù)包的能力,以防止威脅和實時攻擊。企業(yè)組織需要根據(jù)其網(wǎng)絡的規(guī)模和架構(gòu)建立網(wǎng)絡攔截和流量捕獲機制。例如,擁有分布式數(shù)據(jù)中心的大型網(wǎng)絡的公司必須部署多個捕獲點,并將數(shù)據(jù)包送至中央數(shù)據(jù)包分析設備(網(wǎng)絡分析儀),該設備能夠以10 Gbps甚至高達100 Gbps的速度接收和分析數(shù)據(jù)。
2、企業(yè)面臨的困境
然而,并非所有公司都在分布式架構(gòu)中擁有多個數(shù)據(jù)中心。大多數(shù)中小型企業(yè)的整個IT基礎設施都托管在一個站點上。這些公司大多沒有能力投資網(wǎng)絡安全分析產(chǎn)品。那這些中小型企業(yè)該如何改善企業(yè)網(wǎng)絡安全呢?

答案是,便攜式網(wǎng)絡取證工具包。成本低得多,但仍能按需對網(wǎng)絡的任何網(wǎng)段進行實時取證分析。

即使是大型多分支機構(gòu)也不能否認它的實用性和好處。在網(wǎng)絡攻擊案例中,分支機構(gòu)與總部斷開連接,而本地IT團隊希望對分支機構(gòu)的內(nèi)部網(wǎng)絡進行取證分析。或者,如果由于內(nèi)部連接問題,網(wǎng)絡分析儀設備被隔離在數(shù)據(jù)中心內(nèi),該怎么辦?在這種情況下,即使是大型企業(yè),在很短得調(diào)查時間內(nèi),也會青睞便攜式取證工具包。

二、構(gòu)建便攜式網(wǎng)絡取證套件
接下來我們將介紹構(gòu)建用于取證分析的便攜式套件的三個基本工具。

1、一臺筆記本電腦
首先需要一臺筆記本電腦。
1)最低規(guī)格: 4GB內(nèi)存、容量至少500GB的快速存儲設備(SSD)、1Gbps網(wǎng)卡、USB 3.0端口和3小時的備用電池。

2)我們強烈推薦使用基于SSD(固態(tài)硬盤)的存儲設備,因為它們比硬盤快得多,這種速度有利于正確捕獲。開始對網(wǎng)絡進行取證分析之前,首先需要在筆記本電腦上捕獲和存儲數(shù)據(jù)包。如果能在安全危機期間盡快存儲和解析數(shù)據(jù)包,固態(tài)硬盤存儲將為您帶來顯著的時間優(yōu)勢。硬盤的最大磁盤寫入速度一般為 100 MB/s,相比之下,固態(tài)硬盤的磁盤寫入速度要快得多,可達500MB/s(某些固態(tài)硬盤甚至更高)。

3)這臺筆記本電腦不應該是IT團隊日常使用的機器,因為這意味著上面安裝了大量應用程序,注冊表會發(fā)生重大變化,內(nèi)存負荷也會增加,從而導致性能降低。相反,這臺筆記本電腦應該是專用于特殊用途的特定機器,如取證分析或現(xiàn)場故障排除。下一節(jié)將解釋對USB 3.0端口的要求。


2、數(shù)據(jù)包分析器
接下來,需要一個數(shù)據(jù)包分析器(也稱為數(shù)據(jù)包嗅探器),它是一種可以記錄、解析和分析通過網(wǎng)絡的流量的工具(軟件或硬件)。當數(shù)據(jù)在網(wǎng)絡上流動時,數(shù)據(jù)包分析器接收捕獲的數(shù)據(jù)包并解碼數(shù)據(jù)包的原始數(shù)據(jù),顯示數(shù)據(jù)包中各個字段的值(例如 TCP 標頭、會話詳細信息等)。你可以根據(jù)相應的 RFC 規(guī)范分析這些值,以推斷數(shù)據(jù)包在網(wǎng)絡點之間傳輸期間是否存在任何異常行為。

3、便攜式網(wǎng)絡分路器
為了進行網(wǎng)絡取證,需要有一個特定的數(shù)據(jù)包捕獲設備,可以攔截并捕獲實時流量中的數(shù)據(jù)包。在端口鏡像(SPAN)和網(wǎng)絡TAP兩種捕獲數(shù)據(jù)包的方法中,后者更可靠、更準確。TAP能夠捕獲線路上的數(shù)據(jù)包,保證100%實時捕獲實時流量中的數(shù)據(jù)包。TAP被廣泛用于安全應用程序,因為它們是非侵入式的,并且在網(wǎng)絡上無法檢測到,并且沒有物理或邏輯地址。因此,取證團隊可以以隱形模式執(zhí)行他們的活動。

在當今可用的各種類型的TAP中,便攜式TAP能夠靈活地在現(xiàn)場攜帶并在任何位置立即部署,因而迅速普及開來。如何選擇便攜式TAP呢?必要的兩個條件的是:一是功能足夠強大,足以承擔全部流量;二是便攜容易部署。

三、法證分析
這里給大家補充一些關(guān)于法證分析的知識,你可以從幾個基本步驟開始,進行取證分析。

1、檢查活動時間
事件計時(即事件之間的時間)對于識別網(wǎng)絡中是否存在惡意活動至關(guān)重要。在短時間內(nèi)(例如幾百毫秒甚至幾秒)發(fā)生的事件表明這些事件是由機器人或惡意軟件生成的。例如,在幾毫秒內(nèi)從同一源IP接收到針對單個網(wǎng)站的數(shù)十個DNS請求,或者在幾毫秒內(nèi)從多個源IP接
收到針對單個網(wǎng)站的多個DNS請求,這些示例表明這些請求可能是由自動化生成的。由機器人或惡意軟件啟動的腳本。

2、檢查DNS流量
由于DNS是所有發(fā)送到 Internet 的請求的主要處理程序,因此應檢查DNS服務器的流量活動。如果網(wǎng)絡中存在流氓系統(tǒng)或網(wǎng)絡蠕蟲,并且有可能與Internet建立出站連接,那么你可以在DNS服務器上檢測到其惡意活動。如果在短時間內(nèi)(例如幾百毫秒)看到來自同一源IP的連接請求數(shù)量異常高,那么這可能是惡意活動,可以深入挖掘數(shù)據(jù)包標頭以進一步調(diào)查。如果你的DNS服務器受到大量請求的轟炸,它很可能受到DoS攻擊。

3、檢查中間人攻擊
這是組織網(wǎng)絡中最常見的攻擊之一,中間人(MitM)攻擊是攻擊者試圖通過充當網(wǎng)絡中可信系統(tǒng)之一來滲透到網(wǎng)絡中的攻擊。使用過濾器選項,過濾所有數(shù)據(jù)包以僅查看ARP數(shù)據(jù)包。如果您看到大量ARP流量(廣播和回復),那么這很可疑。因為在運行的網(wǎng)絡中,所有受信任的系統(tǒng)通常在其緩存中都有MAC到IP的映射,所以您不應該看到一長串ARP消息。深入研究數(shù)據(jù)包標頭中的源地址和目標地址,并進一步調(diào)查以查明是否正在發(fā)生MitM攻擊。

4、檢查DOS (DDOS)攻擊
這也是最常見的攻擊之一,可以在網(wǎng)絡內(nèi)部或從網(wǎng)絡外部進行。DoS(拒絕服務)攻擊的目的是消耗機器或網(wǎng)絡的資源,最終導致實際用戶無法使用。要快速識別是否發(fā)生DoS攻擊,請在Wireshark中過濾查看TCP數(shù)據(jù)包。使用Wireshark上的選項查看數(shù)據(jù)包序列圖,該圖通過源系統(tǒng)和目標系統(tǒng)之間的箭頭說明TCP連接流。如果您看到大量TCP/SYN數(shù)據(jù)包從單個源IP轟炸到目標服務器IP,并且服務器IP沒有回復,或者只有SYN-ACK消息但沒有來自源的ACK回復,那么您最有可能正在觀看實際的DoS攻擊。如果您看到一長串TCP/SYN請求從多個源IP轟炸到目標服務器P,則這是DDoS(分布式拒絕服務)攻擊,其中多個流氓系統(tǒng)攻擊目標服務器,并且更具致命性比DoS攻擊。


四、ProfiShark 1G作為便攜式分路器的優(yōu)點
1、體積小巧,真正便攜,不依賴于外部電源,可以再任何位置使用。
2、2個千兆位網(wǎng)絡端口,可以完美地結(jié)合兩個流量流,通過單個監(jiān)控端口進行傳輸。
3、利用USB 3.0的強大功能,數(shù)據(jù)傳輸速度高達5 Gbps。通過USB 3.0鏈路輕松傳輸2 Gbps的聚合流量流。這意味著緩沖存儲器不需要丟棄任何數(shù)據(jù)包,也不需要將數(shù)據(jù)包存儲足夠長的時間來影響它們的時序。因為它可以輕松連接到筆記本電腦的USB端口,即插即用的最佳部分。
4、ProfiShark 1G配備了自己的基于GUI的配置軟件ProfiShark Manager,它與任何網(wǎng)絡分析儀(WireShark、Omnipeek等)并行工作,并且與Windows和Linux平臺兼容。
5、ProfiShark Manager允許直接在筆記本電腦上一鍵捕獲流量,而無需特別需要網(wǎng)絡分析儀來捕獲流量。當您需要捕獲遠程網(wǎng)段上的流量并希望通過導出PCAP文件在筆記本電腦以外的另一臺計算機上分析流量時,這尤其有用。GUI還有一個計數(shù)器部分,顯示兩個網(wǎng)絡端口A和B的內(nèi)部計數(shù)器。這顯示了有效/無效數(shù)據(jù)包的數(shù)量、CRC錯誤、沖突和不同的數(shù)據(jù)包大小。這是一種無需打開網(wǎng)絡分析儀即可查看每個端口接收的流量質(zhì)量的快速方法。

審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 數(shù)據(jù)中心
    +關(guān)注

    關(guān)注

    16

    文章

    5072

    瀏覽量

    73072
  • 數(shù)據(jù)包
    +關(guān)注

    關(guān)注

    0

    文章

    269

    瀏覽量

    24826
  • 分路器
    +關(guān)注

    關(guān)注

    0

    文章

    19

    瀏覽量

    2179
收藏 人收藏

    評論

    相關(guān)推薦
    熱點推薦

    構(gòu)建開源OpenVINO?工具包后,使用MYRIAD插件成功運行演示時報錯怎么解決?

    構(gòu)建開源OpenVINO?工具包后,使用 MYRIAD 插件成功運行演示。 使用 CPU 插件運行演示時遇到錯誤: Cannot load library \'libarmPlugin.so
    發(fā)表于 03-05 09:57

    云計算開發(fā)工具包的功能

    隨著云計算技術(shù)的不斷成熟,越來越多的企業(yè)開始將應用和服務遷移到云端,以享受彈性計算資源、高可用性和成本效益等優(yōu)勢。為了加速這一進程,云計算服務提供商推出了各種開發(fā)工具包。下面,AI部落小編帶您了解云計算開發(fā)工具包的主要功能。
    的頭像 發(fā)表于 02-21 11:02 ?208次閱讀

    便攜式變壓器的優(yōu)缺點

    在現(xiàn)代生活中,電力是不可或缺的能源之一。隨著科技的發(fā)展,越來越多的便攜式設備需要電力支持,這就催生了便攜式變壓器的市場需求。便攜式變壓器以其體積小、重量輕、易于攜帶的特點,為用戶提供了極大的便利
    的頭像 發(fā)表于 02-06 16:10 ?580次閱讀

    Labview聲音和振動工具包示例文件Sound Level

    Labview 聲音和振動工具包示例文件,聲壓測試,有模擬和DAQ兩個文件。
    發(fā)表于 01-05 09:15 ?0次下載

    便攜式均衡器的優(yōu)勢與使用

    在現(xiàn)代音樂制作和音頻消費中,音質(zhì)的個性化和優(yōu)化變得越來越重要。便攜式均衡器作為一種靈活、高效的音頻處理工具,為用戶提供了調(diào)整和優(yōu)化音質(zhì)的可能。 一、便攜式均衡器的優(yōu)勢 便攜性與靈活性
    的頭像 發(fā)表于 12-26 09:30 ?645次閱讀

    最新Simplicity SDK軟件開發(fā)工具包發(fā)布

    最新的SimplicitySDK軟件開發(fā)工具包已經(jīng)發(fā)布!此次更新針對SiliconLabs(芯科技)第二代無線開發(fā)平臺帶來了包括藍牙6.0的信道探測(Channel Sounding
    的頭像 發(fā)表于 12-24 09:47 ?635次閱讀

    開源項目 ! 利用邊緣計算打造便攜式視覺識別系統(tǒng)

    利用邊緣計算打造便攜式人工智能解決方案,面向開發(fā)者的視覺識別項目! 自制視覺識別系統(tǒng) 我們將深入探究一套堪稱絕妙的軟硬件組合,以助力開發(fā)者輕松構(gòu)建便攜式、高效的視覺識別裝置。需要哪些
    發(fā)表于 12-16 16:31

    便攜式萬用表的優(yōu)勢

    的首要優(yōu)勢是其便攜性。與傳統(tǒng)的臺式萬用表相比,便攜式萬用表通常體積小巧、重量輕,可以輕松放入工具包或口袋中。這種設計使得用戶可以在任何地點進行測量工作,無論是在實驗室、工作現(xiàn)場還是戶外環(huán)境。 2. 多功能性
    的頭像 發(fā)表于 11-01 10:36 ?708次閱讀

    便攜式示波器的技術(shù)原理和應用場景

    、工業(yè)自動化等。在現(xiàn)場測試中,便攜式示波器可以方便地對各種電信號進行實時監(jiān)測和分析,幫助工程師快速定位問題和故障。 教學實驗:便攜式示波器也是電子工程、通信工程等專業(yè)的教學實驗必備工具。通過便
    發(fā)表于 10-24 14:31

    工業(yè)自動化領(lǐng)域解決方案 利用Profishark工具捕獲EtherCAT報文

    ProfiShark是一款高性能的報文捕獲工具,專為工業(yè)網(wǎng)絡設計,特別適用于EtherCAT報文的捕獲與分析。通過高分辨率時間戳、100%高保真流量捕獲、TSN支持及PoE直通功能
    的頭像 發(fā)表于 07-05 14:01 ?571次閱讀
    工業(yè)自動化領(lǐng)域解決方案 <b class='flag-5'>利用</b><b class='flag-5'>Profishark</b><b class='flag-5'>工具</b>捕獲EtherCAT報文

    激光除銹機便攜式價格

    激光除銹機便攜式是一種利用激光技術(shù)去除金屬表面鐵銹、油污、漆膜等雜質(zhì)的高科技除銹設備。其緊湊輕便的設計使用戶可以隨時隨地輕松地進行除銹操作。與傳統(tǒng)的機械或化學除銹方法相比,激光除銹機便攜式效率更高
    的頭像 發(fā)表于 06-07 16:12 ?818次閱讀
    激光除銹機<b class='flag-5'>便攜式</b>價格

    iSpecField-NIR便攜式地物光譜儀:多領(lǐng)域應用的高效工具

    性、高效性和精準的數(shù)據(jù)采集能力,成為野外遙感測量和科學研究的理想工具。本文將詳細介紹iSpecField-NIR便攜式地物光譜儀的產(chǎn)品特點、技術(shù)參數(shù)、主要優(yōu)勢、應用場景以及操作指南。 一、產(chǎn)品概述 1.
    的頭像 發(fā)表于 06-05 11:24 ?545次閱讀
    iSpecField-NIR<b class='flag-5'>便攜式</b>地物光譜儀:多領(lǐng)域應用的高效<b class='flag-5'>工具</b>

    便攜式手提設備設計方案:475-便攜式手提RapidIO協(xié)議光纖發(fā)包測試儀

    便攜式手提RapidIO 協(xié)議光纖發(fā)包儀,以RapidIO收發(fā)卡和X86主板為基礎,構(gòu)建便攜式的手提設備。
    的頭像 發(fā)表于 05-20 15:33 ?600次閱讀
    <b class='flag-5'>便攜式</b>手提設備設計方案:475-<b class='flag-5'>便攜式</b>手提RapidIO協(xié)議光纖發(fā)包測試儀

    474-便攜式手提萬兆網(wǎng)絡協(xié)議測試儀

    便攜式手提萬兆網(wǎng)絡協(xié)議測試儀,以FPGA萬兆卡和X86主板為基礎,構(gòu)建便攜式的手提設備。
    的頭像 發(fā)表于 05-16 09:39 ?562次閱讀
    474-<b class='flag-5'>便攜式</b>手提萬兆<b class='flag-5'>網(wǎng)絡</b>協(xié)議測試儀

    便攜式手提測試設備設計方案471—便攜式手提Camera Link 模擬源測試設備

    便攜式手提CameraLink模擬源測試設備,以PCIe的Camera link 播出卡和X86主板為基礎,構(gòu)建便攜式的手提設備。 便攜式手提Camera Link 模擬源測試設備
    的頭像 發(fā)表于 05-10 11:37 ?788次閱讀
    <b class='flag-5'>便攜式</b>手提測試設備設計方案471—<b class='flag-5'>便攜式</b>手提Camera Link 模擬源測試設備