WireShark側錄封包

進行封包分析(Packet Analysis)時,效率和準確度是關鍵。除了您已經提到的 GeoLite (GeoIP) 用來辨識地理位置外,要快速在海量封包中「過濾」並「鎖定」目標 IP,以下是幾種 Wireshark 進階且實用的方法與輔助功能:

1. 啟用並設定 ASN (自治系統) 資料庫

這是比 GeoIP 更具調查價值的資訊。GeoIP 告訴您 IP 在哪個國家,ASN 則告訴您 IP 屬於哪家公司或 ISP(例如:中華電信、Google、AWS、Cloudflare)。
  • 為什麼需要: 犯罪嫌疑人常使用 VPN 或跳板。GeoIP 可能只顯示「美國」,但 ASN 會顯示「DigitalOcean」或「M247」,這能讓您立刻判斷這可能是一個雲端主機或 VPN 節點,而非家用寬頻。
  • 如何做:
      1. 同樣去 MaxMind 下載免費的 ASN 資料庫 (GeoLite2-ASN.mmdb)。
      1. 在 Wireshark 中:Edit (編輯) -> Preferences (偏好設定) -> Name Resolution (名稱解析) -> MaxMind Database Directories 設定路徑。
      1. 關鍵過濾指令: 您可以直接過濾特定 ISP 的流量。
          • 例如:ip.geoip.asnum == 15169 (過濾 Google 的流量)。

2. 啟用網路名稱解析 (Network Name Resolution)

Wireshark 預設通常不開啟即時 DNS 反查,以免拖慢速度,但在調查特定目標時非常有用。
  • 功能:142.250.x.x 直接顯示為 tpe01s03-in-f14.1e100.net (Google 的伺服器)。
  • 設定: View (檢視) -> Name Resolution -> 勾選 Resolve Network Addresses
  • 應用: 您可以一眼看出哪些 IP 是 CDN、雲端服務,哪些是可疑的家用 IP 或未知的域名。

3. 善用「端點統計」 (Endpoints) 進行宏觀鎖定

不要直接在封包列表(Packet List)裡大海撈針。先看統計數據,再回頭過濾。
  • 路徑: Statistics (統計) -> Endpoints (端點)。
  • 用法:
      1. 切換到 IPv4IPv6 分頁。
      1. 點擊 Bytes (位元組) 或 Packets (封包數) 進行排序。
      1. 快速過濾: 在列表中看到可疑的大流量 IP 或特定 IP,直接由右鍵點擊 -> Apply as Filter (套用為過濾器) -> Selected。這比手打指令快得多。

4. 建立「威脅情資」專用的著色規則 (Coloring Rules)

視覺化是加快辨識速度最好的方法。建議您設定一組專門針對「非區網流量」或「特定高風險端口」的顏色。
  • 路徑: View -> Coloring Rules
  • 建議設定:
    • 將其餘流量變淡: 把廣播封包 (Broadcast)、本地流量 (192.168.x.x) 設定為淺灰色,讓外網 IP 更突出。
    • 高危險端口標紅: 設定 tcp.dstport == 4444 || tcp.dstport == 3389 (常見木馬回連或 RDP 端口) 背景顯示為紅色。

5. 進階顯示過濾器 (Display Filters) 的邏輯

除了基礎的 ip.addr == x.x.x.x,您需要「排除法」的邏輯來過濾雜訊。
  • 排除本機與已知白名單:
    • 指令:!(ip.src == 192.168.1.5) && !(ip.dst == 8.8.8.8)
    • (翻譯:不要看我自己的送出封包,也不要看 DNS 查詢,只看進來的外部流量)。
  • 只看含有資料的封包 (排除 TCP 三向交握與 ACK):
    • 指令:tcp.len > 0
    • 這能幫您過濾掉大量的連線建立封包,直接看傳輸了什麼內容。
  • 針對特定 Payload (特徵碼) 搜尋:
    • 如果您已知某個惡意軟體會傳送特定字串 (例如 "admin")。
    • 指令:frame contains "admin"

6. 使用 "Conversations" (對話) 視窗

如果您想找的是「誰跟誰聊最久」或「誰傳送了最大的檔案」。
  • 路徑: Statistics -> Conversations
  • 這裡可以清楚看到 A IP 與 B IP 之間的連線時長、傳輸量。對於抓出「資料外洩」(大量上傳)或「C2 回連」(規律的心跳封包)非常有幫助。

總結建議的操作流程:
  1. 掛載 ASN 資料庫 (知道對方是哪家 ISP)。
  1. 開啟 Name Resolution (知道對方的主機名)。
  1. 打開 Statistics -> Endpoints 排序流量,找出異常 IP。
  1. 右鍵 Apply as Filter 鎖定該 IP,回到主視窗深入分析封包內容。
作者:SecBeater
著作權聲明:本文使用 CC BY-NC-SA 4.0 著作權許可,使用請標注出處。

Previous

AI生成優質海報圖

Next

考試資源

留言