iT邦幫忙

第 12 屆 iThome 鐵人賽

DAY 11
0

昨天匯入了GeoLite2,可以知道國家/城市和公司。
今天試著於搜尋位置輸入過濾條件
https://ithelp.ithome.com.tw/upload/images/20200923/20130288qS5i8sffZF.png

  • 過濾條件

    • 顯示特定IP
      • ip.addr == xxx.xxx.xxx.xxx
    • 不顯示特定IP
      • ip.addr != xxx.xxx.xxx.xxx
    • 顯示特定TCP/UDP Port
      • tcp.port == 80
    • 不顯示特定TCP/UDP Port
      • !tcp.port == 80
    • 顯示多個TCP/UDP Port
      • tcp.port in {80 443}
    • 顯示特定IP與特定Port
      • ip.addr == C&C and tcp.port in {80 443}
    • 顯示特地機構
      • ip.geoip.org == "GOOGLE"
    • 顯示特地國家/城市
      • ip.geoip.country == "TAIWAN"
      • ip.geoip.city == "TOKYO"
    • 以上為舉例,當然還有很多指令可以使用。
  • 可以利用Wireshark的統計資訊,來查找有沒有奇怪的國家或公司
    https://ithelp.ithome.com.tw/upload/images/20200923/201302886rol7FDwTL.png

    Statistics > Endpoints
    裡面會顯示國家、城市和公司。

  • 若有奇怪的國家或想仔細看封包流向的
    https://ithelp.ithome.com.tw/upload/images/20200924/20130288o7RSxVDZ7T.png

    於該欄位點擊右鍵 > Apply as Filter > Selected
    便會自動將此IP輸入搜尋欄查找,之後可以觀察Info欄位來確認封包資訊


上一篇
Day10_Wireshark設定GeoLite2
下一篇
Day12_滲透測試基本步驟與資訊蒐集工具
系列文
初學資安,30篇課程筆記31
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言