WireShark側錄封包
進行封包分析(Packet Analysis)時,效率和準確度是關鍵。除了您已經提到的 GeoLite (GeoIP) 用來辨識地理位置外,要快速在海量封包中「過濾」並「鎖定」目標 IP,以下是幾種 Wireshark 進階且實用的方法與輔助功能:
1. 啟用並設定 ASN (自治系統) 資料庫
這是比 GeoIP 更具調查價值的資訊。GeoIP 告訴您 IP 在哪個國家,ASN 則告訴您 IP 屬於哪家公司或 ISP(例如:中華電信、Google、AWS、Cloudflare)。
- 為什麼需要: 犯罪嫌疑人常使用 VPN 或跳板。GeoIP 可能只顯示「美國」,但 ASN 會顯示「DigitalOcean」或「M247」,這能讓您立刻判斷這可能是一個雲端主機或 VPN 節點,而非家用寬頻。
- 如何做:
- 同樣去 MaxMind 下載免費的 ASN 資料庫 (
GeoLite2-ASN.mmdb)。 - 在 Wireshark 中:
Edit(編輯) ->Preferences(偏好設定) ->Name Resolution(名稱解析) ->MaxMind Database Directories設定路徑。 - 關鍵過濾指令: 您可以直接過濾特定 ISP 的流量。
- 例如:
ip.geoip.asnum == 15169(過濾 Google 的流量)。
2. 啟用網路名稱解析 (Network Name Resolution)
Wireshark 預設通常不開啟即時 DNS 反查,以免拖慢速度,但在調查特定目標時非常有用。
- 功能: 將
142.250.x.x直接顯示為tpe01s03-in-f14.1e100.net(Google 的伺服器)。
- 設定:
View(檢視) ->Name Resolution-> 勾選Resolve Network Addresses。
- 應用: 您可以一眼看出哪些 IP 是 CDN、雲端服務,哪些是可疑的家用 IP 或未知的域名。
3. 善用「端點統計」 (Endpoints) 進行宏觀鎖定
不要直接在封包列表(Packet List)裡大海撈針。先看統計數據,再回頭過濾。
- 路徑:
Statistics(統計) ->Endpoints(端點)。
- 用法:
- 切換到
IPv4或IPv6分頁。 - 點擊
Bytes(位元組) 或Packets(封包數) 進行排序。 - 快速過濾: 在列表中看到可疑的大流量 IP 或特定 IP,直接由右鍵點擊 ->
Apply as Filter(套用為過濾器) ->Selected。這比手打指令快得多。
4. 建立「威脅情資」專用的著色規則 (Coloring Rules)
視覺化是加快辨識速度最好的方法。建議您設定一組專門針對「非區網流量」或「特定高風險端口」的顏色。
- 路徑:
View->Coloring Rules。
- 建議設定:
- 將其餘流量變淡: 把廣播封包 (Broadcast)、本地流量 (192.168.x.x) 設定為淺灰色,讓外網 IP 更突出。
- 高危險端口標紅: 設定
tcp.dstport == 4444 || tcp.dstport == 3389(常見木馬回連或 RDP 端口) 背景顯示為紅色。
5. 進階顯示過濾器 (Display Filters) 的邏輯
除了基礎的
ip.addr == x.x.x.x,您需要「排除法」的邏輯來過濾雜訊。- 排除本機與已知白名單:
- 指令:
!(ip.src == 192.168.1.5) && !(ip.dst == 8.8.8.8) - (翻譯:不要看我自己的送出封包,也不要看 DNS 查詢,只看進來的外部流量)。
- 只看含有資料的封包 (排除 TCP 三向交握與 ACK):
- 指令:
tcp.len > 0 - 這能幫您過濾掉大量的連線建立封包,直接看傳輸了什麼內容。
- 針對特定 Payload (特徵碼) 搜尋:
- 如果您已知某個惡意軟體會傳送特定字串 (例如 "admin")。
- 指令:
frame contains "admin"。
6. 使用 "Conversations" (對話) 視窗
如果您想找的是「誰跟誰聊最久」或「誰傳送了最大的檔案」。
- 路徑:
Statistics->Conversations。
- 這裡可以清楚看到 A IP 與 B IP 之間的連線時長、傳輸量。對於抓出「資料外洩」(大量上傳)或「C2 回連」(規律的心跳封包)非常有幫助。
總結建議的操作流程:
- 掛載 ASN 資料庫 (知道對方是哪家 ISP)。
- 開啟 Name Resolution (知道對方的主機名)。
- 打開 Statistics -> Endpoints 排序流量,找出異常 IP。
- 右鍵 Apply as Filter 鎖定該 IP,回到主視窗深入分析封包內容。
作者:SecBeater
著作權聲明:本文使用 CC BY-NC-SA 4.0 著作權許可,使用請標注出處。
Previous
AI生成優質海報圖
Next
考試資源