iT邦幫忙

2026 iThome 鐵人賽

DAY 3
0
Security

從桃子園灘頭到CySA+系列 第 3

Day03|封包裡面藏著什麼?

  • 分享至 

  • xImage
  •  

題目可能會丟一段封包摘要給你,然後問:這是什麼活動?我第一次遇到這種題,盯著那堆 IP 跟旗標看了快兩分鐘,最後在資料外洩跟橫向移動之間猜了一個,想當然爾,沒那麼幸運,我答錯了。

當初怎麼錯的

當時題目給了像是Wireshark擷取到的一串封包,要我選「哪一條代表資料外洩」。清單裡有一列是內網主機用 SMB 連到另一台內網主機,我看到 SMB 就選了,因為 SMB 在我腦子裡等於Windows 檔案分享。

實際上那一列不是外洩,是橫向移動

後來想想,我當時行為就是看到黑影就開槍,我看到SMB直接聯想到檔案傳輸,但是判斷判讀時,經常不是靠協定而是靠==行為模式==,這題我錯在:兩端都在私有網段,資料根本沒有離開內部。

從Wireshark抓到的封包可以看出哪些行為呢?

Port Scan

  • 單一來源打同一台主機的一大堆不同埠,長度多半是 0 → 這是Port Scan。特徵是目的 IP 固定、目的埠一直變,為了找出這台主機有開哪些Port,用來猜測可能有甚麼服務在上面。

Ping Sweep

  • 單一來源對很多不同主機發 ICMP echo → 這是 ping sweep。目的 IP 一直變,用來找有哪些主機活著。

Beaconing

  • 內部主機反覆連同一個外部 IP、間隔固定 → 這是 beaconing,C2 心跳,代表已經被建立立足點,定時向外部回報狀況。

那從Nmap的角度出發,又有甚麼不同的Scan方式呢,直接掃給大家看!

-sS 只送 SYN,收到回應就判斷埠開不開,不完成三向交握,所以比較快也比較安靜。
在Wireshark抓到的封包會長這樣
image
-sT 是完整的 TCP connect scan,三向交握走完,相對顯眼。
在Wireshark抓到的封包會長這樣
image
-sV 獲得目標跑甚麼應用程式,版本是哪個。
image
-sXXmas scan
image
-sNNull scan
image
-sFFIN scan
image
-O 掃描是什麼OS
image

nmap 不指定任何掃描類型旗標時,預設是 SYN scan 。預設值講的是有root權限時的行為。

Beaconing:規律性比流量大小重要

beaconing 的特徵:低頻、規律、小封包

一台被植入的主機每隔幾十秒對同一個外部位址敲一次門,每次都只是個小封包,總流量小到在任何流量排行榜上都排不進去。它可疑的地方從來不是量,是準時。反過來,長時間的大流量尖峰比較像未通報的資料庫複寫或大量傳輸,不是 beaconing。

beaconing 的典型特徵有兩個:持續性(連線反覆出現,不是一次性)、間隔規律性(週期性連同一個目的地)

不在這份清單裡的是協定類型。攻擊者會刻意用看起來完全合法的協定來規避以協定為基礎的偵測。

外洩、橫移、還是變更:先畫內外線

讀流量表或連線清單,第一件事是畫出內外線:哪些是 RFC1918 私有位址(10.、172.16–31.、192.168.),哪些是公網 IP 或外部網域。

流向與特徵 判定
內部 → 外部(HTTPS 上傳、FTP 外送) 資料外洩 exfiltration
內部 → 內部(SMB / RDP 橫向) 橫向移動 lateral movement
低頻、規律、小封包連外 beaconing(C2)
資料被改但沒離開 未授權變更(完整性問題)
送出的位元組遠大於收到的 外流嫌疑最大,優先查

判斷標準是資料有沒有跨出組織邊界。協定只是佐證,決定答案的是方向。

封包的內容只是佐證,最重要的是看行為模式、特徵。


上一篇
Day02|工欲善其事,必先利其器
系列文
從桃子園灘頭到CySA+3
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言