iT邦幫忙

2024 iThome 鐵人賽

DAY 7
0
Security

資安日誌分析系列 第 7

7. Windows Log分析(遠端桌面登入)-Wireshark

  • 分享至 

  • xImage
  •  

說明

搭配Wireshark看一下網路層行為,與EvenLog做比較

作法

Wireshark

預設顯示方式是啟動0開始,可以改成Timez方便比對EventLog
https://ithelp.ithome.com.tw/upload/images/20240914/200777526iIR81KcT0.png

接著新增欄位,預設沒有Desination Port,這是可以初步辨別可能是使用哪個服務
https://ithelp.ithome.com.tw/upload/images/20240921/20077752SNk6Ah0FCg.png

自己輸入名稱,選擇要加的類型
https://ithelp.ithome.com.tw/upload/images/20240921/20077752l2rJaFRIty.png

錄到的封包
https://ithelp.ithome.com.tw/upload/images/20240921/20077752TO7HPk8FlO.png

  • DNS查詢 DNS Standard query 0xe07e SRV _ldap._tcp.Default-First-Site-Name._sites.dc._msdcs.training_a.local
  • 建立TLS連線 TLSv1.2 Client Hello (SNI=192.168.190.129)
  • 建立RDP請求 RDP Cookie: mstshash=PC01\pc01, Negotiate Request
  • 建立RDPUDP 遠端桌面影像及互動

EventLog

https://ithelp.ithome.com.tw/upload/images/20240921/20077752cCrNpkEVaM.png

REF

https://unit42.paloaltonetworks.com/wireshark-tutorial-decrypting-rdp-traffic/


上一篇
6. Windows Log分析(遠端桌面登入)
下一篇
8. Windows Log分析(PowerShell登入)
系列文
資安日誌分析30
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言