iT邦幫忙

2026 iThome 鐵人賽

DAY 12
0
Security

CTF 菜鳥修練日誌系列 第 12 篇

Day 12:【Forensics】網路流量側錄 (二):還原 HTTP 傳輸檔案與 Stream 追蹤

  • 分享至 

  • xImage
  •  

前言

在上一集 Day 11 中,我們學習了如何透過 Wireshark 的 Display Filter 過濾背景雜訊,並利用 Follow Stream 提取明文網頁對話與解密文字 Flag。然而在真實的數位鑑識場景中,攻擊者不只會傳送指令,更常透過 HTTP 協定下載惡意程式(如 .exe、.script),或將內部敏感文件(如 .zip、.png、.pdf)偷運出境。

今天我們將深入探討網路流量側錄的第二大核心技能——從封包中還原傳輸檔案,並學習如何透過 Wireshark 的內建工具與二進位標頭 (Magic Bytes) 重組原始檔案。


本日目標

透過概念解析與實戰操作,掌握以下流量還原核心技能:

  1. 理解 HTTP 檔案傳輸在 TCP 封包中的組裝過程。
  2. 熟練掌握 Wireshark Export Objects 功能快速萃取網頁傳輸檔案。
  3. 學習利用 Follow TCP Stream 匯出 Raw 二進位檔並修剪 HTTP Header。
  4. 掌握常用檔案的 Magic Bytes,確保還原檔案的完整性。

預備觀念一:HTTP 檔案還原的兩種核心手法

當檔案混在海量的 TCP 封包中時,Wireshark 提供了兩種還原手段:

1. HTTP 物件匯出 (Export Objects)

  • 適用時機:標準的 HTTP GET / POST 檔案傳輸(帶有完整的 Response Header 與 Content-Type)。
  • 優點:速度極快,Wireshark 會自動將跨多個 TCP Segment 的封包拼接完成,直接選取即可存檔。

2. Stream 原始二進位傾印 (Raw Dump)

  • 適用時機:非標準 HTTP 埠號、標頭遺失、或是混在自訂 TCP 協定中的二進位流量。
  • 操作重點:將 Stream 視窗顯示格式改為 Raw 並另存新檔,再透過 Hex Editor(如 HxD)依據 Magic Bytes 切除多餘的 HTTP 標頭文字。

預備觀念二:常用檔案標頭 (Magic Bytes) 對照表

進行檔案還原或驗證萃取檔案是否正確時,檢查檔案開頭的二進位特徵碼(Magic Bytes)是鑑識人員必備的基本功:

檔案類型 副檔名 Header (Magic Bytes Hex) ASCII 特徵
PNG 圖片 .png 89 50 4E 47 0D 0A 1A 0A .PNG....
JPEG 圖片 .jpg / .jpeg FF D8 FF ÿØÿ
ZIP 壓縮檔 .zip 50 4B 03 04 PK..
PDF 文件 .pdf 25 50 44 46 %PDF
Windows 執行檔 .exe / .dll 4D 5A MZ

實戰題目:Packets Primer (TCP 明文流量與 Stream 重組演練)

  • 題目分類: Forensics
  • 題目主題: TCP 封包側錄與 Stream 追蹤
  • 題目簡述: 下載題目提供的封包檔 network-dump.flag.pcap,請使用封包分析軟體(如 Wireshark)還原網路傳輸內容並找出隱藏的 Flag。

實戰步驟記錄:從流量中精準還原檔案

步驟一:載入封包與流量觀察

開啟 network-dump.flag.pcap 後,觀察到整體封包數量極少(共 9 個封包)

  • Frame 1 - 3:10.0.2.15 與 10.0.2.4 進行 TCP 三向交握(SYN, SYN-ACK, ACK)建立連線。
  • Frame 4:10.0.2.15 發送帶有資料的 TCP 封包([PSH, ACK],Length=60)至 10.0.2.4:9000。
    https://ithelp.ithome.com.tw/upload/images/20260926/20184211XAX0KMpXwl.png

步驟二:執行 TCP Stream 追蹤

為了將連線傳輸的原始資料完整重組,在 Frame 1 到 Frame 5 的任意 TCP 封包上按右鍵:

Follow -> TCP Stream (或快捷鍵開啟 tcp.stream eq 0)

步驟三:擷取明文 Flag

在彈出的 TCP Stream 0 視窗中,直接重組出連線發送的明文字串:

academy{p4ck37_5h4rk_5b0c3582}

https://ithelp.ithome.com.tw/upload/images/20260926/20184211PrRbuKtSQg.png

最終答案(Flag)

academy{p4ck37_5h4rk_5b0c3582}

上一篇
Day 11:【Forensics】網路流量側錄 (一):Wireshark 封包抓取與過濾器
下一篇
Day 13:【Forensics】記憶體與 Log 鑑識初體驗:搜尋關鍵特徵字串
系列文
CTF 菜鳥修練日誌 共 18 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言