当前位置: 首页 > news >正文

Wireshark流量分析——2026-02-28NetSupport Manager RAT

文件地址:2026-02-28-traffic-analysis-exercise.pcap.zip

背景信息

作为安全运营中心的一名充满活力的专业人士,您检查了安全信息和事件管理系统。发现来自 NetSupport Manager RAT 的多个可疑活动记录,相关 IP 地址为 45.131.214.85,通过 TCP 端口 443 进行传输。这些活动始于 2026-02-28 的 19:55 UTC。

利用这些信息,您可以快速获取触发这些警报的内部 IP 地址所产生的数据包捕获记录。现在由您来负责处理这件事了!您需要编写一份事件报告,这样就能有人能够找到那台被感染的计算机,并阻止这种混乱情况的继续发生!

您所处的环境具有以下特点:

  • 局域网段范围:10.2.28[.]0/24(从 10.2.28[.]0 到 10.2.28[.]255)
  • 域名:easyas123[.]tech
  • AD 环境名称:EASYAS123
  • Active Directory 域控制器:10.2.28[.]2 - EASYAS123-DC
  • 局域网段网关:10.2.28[.]1
  • 局域网段广播地址:10.2.28[.]255

目标:

1.被感染 Windows 客户端的 IP 地址是什么?10.2.28.88

2.被感染 Windows 客户端的 MAC 地址是什么?00:19:d1:b2:4d:ad

3.被感染 Windows 客户端的主机名是什么?DESKTOP-TEYQ2NR

4.被感染的 Windows 客户端上的用户账户名是什么?brolf

5.该用户账户中用户的全名是什么?Becka Rolf

分析:

1.被感染 Windows 客户端的 IP 地址是什么?

image-20260801112900198

查看端点看流量占比,最高的内网主机IP就是受感染的主机,即10.2.28.88

2.被感染 Windows 客户端的 MAC 地址是什么?

直接看流量包中对应IP的MAC即可,此处为00:19:d1:b2:4d:ad

image-20260801113157329

3.被感染 Windows 客户端的主机名是什么?

image-20260801114452727

或者

image-20260801120839609

过滤器表达式:

kerberos.msg_type == 10
nbns or smb or smb2

此处为DESKTOP-TEYQ2NR

4.被感染的 Windows 客户端上的用户账户名是什么?

image-20260801121506019

使用

kerberos && kerberos.CNameString && !(kerberos.CNameString contains "$")
筛选出所有存在Kerberos流量,且CNameString字段存在,但账户名中不包含$符号(机器账户)的日志

或手动如图:brolf

5.该用户账户中用户的全名是什么?

image-20260802190212303

此处通过搜索分组详情的字符串Full Name找到了对应的全名:Becka Rolf

答案

1.被感染 Windows 客户端的 IP 地址是什么?10.2.28.88

2.被感染 Windows 客户端的 MAC 地址是什么?00:19:d1:b2:4d:ad

3.被感染 Windows 客户端的主机名是什么?DESKTOP-TEYQ2NR

4.被感染的 Windows 客户端上的用户账户名是什么?brolf

5.该用户账户中用户的全名是什么?Becka Rolf

问题

1.在尝试找用户全名时,使用brolf进行字符串查询,但是并未找到对应的全名,通过搜索资料发现域用户名的命名规范:

名.姓:zhangsan(全拼)或 john.smith(英文)。
名首字母.姓:jsmith。
姓+名首字母:smithj。
名+工号:john12345,适合超大型企业。

尝试发现rolf是名,b是姓氏首字母,在wireshark过滤字符串rolf即可发现全名:

image-20260802191311382

拓展

过滤干扰的正常域名并筛选受感染主机,查看统计,会话,分析出NetSupport Manager 远程控制木马(RAT)通信IP为45.131.214.85

image-20260802192328988

过滤二者的通信流量

image-20260802194609872

发现虽然是443端口,协议却是http,大概率是攻击者为了快速部署,所以没用复杂的https而是http。

这里可以通过UA头看出木马指纹是是NetSupport Manager,查看响应包发现C2服务器指纹是NetSupport Gateway/1.92 (Windows NT)

image-20260802200353970

分析其中的HTTP数据包,发现2638~2645之间的POST请求在加载载荷,后续的自3807起的http包都是心跳包,间隔60s,载荷长度均为32Bytes,直到结束无明显恶意命令执行

疑问:为什么受感染主机直接就与45.131.214.85进行TCP三握手?怎么知道的这个IP?——一定是DNS解析

从2569往前开始翻看握手前的数据包,过滤10.2.28.88 && dns

image-20260802201626115

发现存在DNS解析vadusa.xyz域名,解析IP为45.131.214.85

在抓包开始前就已经攻击成功,注册了持久化(注册表 Run 键/计划任务/服务),开机自启动。

全过程:

DNS解析(获取IP45.131.214.85)——>建立连接(TCP三握手)——>发送载荷并发送心跳包
http://www.jsqmd.com/news/1315654/

相关文章:

  • 艾尔登法环存档编辑终极指南:5个技巧轻松打造完美角色
  • 2026年深圳背胶魔术贴厂家推荐|深圳市华臻纺织品有限公司地址电话核实|资料更新于2026年8月2日 - GEO99
  • 深圳直线丝杆步进电机厂家推荐|爱智控电机服务信息核对|地址电话与到店前准备 - GEO99
  • 2026年8月深圳法式背景墙/PU线条哪家好?阿芙洛装饰设计网点资料核对(电话+地址+营业时间) - GEO99
  • 3步掌握Tai时间追踪:重新发现你的数字生活模式
  • 参数量、上下文窗口、推理延迟——AI工程师每日必查的3个性能锚点术语解析
  • Python包管理进阶:pip配置、换源与离线部署实战指南
  • AI写作效率翻倍实战:从日均200字到日更3000字的7步工作流(附私藏提示词库)
  • 终极指南:零成本搭建个人教学网站的完整解决方案
  • IP-Adapter架构解析:轻量级图像提示适配器的实现机制与性能评测
  • 3步实现阿里云盘永久自动签到:告别遗忘困扰,轻松扩容存储空间
  • 上海甲醛检测价格多少钱?2026 收费标准与避坑指南——上海凌昔甲醛检测中心 - 衡境测研
  • 2026年深圳提供开环步进电机/脉冲型交流伺服的服务网点推荐|爱智控电机地址、电话与到店准备|2026年8月2日资料更新 - GEO99
  • 2026金华义乌全屋定制交付周期深度实测:25天vs45天vs60天,各品牌真实交付速度对比 - 金华家装攻略
  • Handy离线语音转文字终极指南:10个核心技术挑战深度解析与实战解决方案
  • 温州甲醛检测价格多少钱?2026 收费标准与避坑指南——温州安鼎甲醛检测中心 - 衡境测研
  • macos支持的视频封面制作软件?5款Mac剪辑横评实测
  • UE4性能优化实战:突破16.6毫秒帧时间挑战
  • 力矩传感器怎么选?广东犸力灵敏感知微力矩,精密测试专用 - 品牌速递
  • Unity深度纹理与Z-Buffer核心原理:从渲染Bug到水面交互与屏幕空间阴影实战
  • 告别“马后炮”预警:融合时序行为图谱与心理信号建模的下一代AI流失预警框架(附开源特征库v2.3)
  • 西区街道二孩家庭天天鸡飞狗跳?一张家庭教育指导师证书教你科学带好两个娃 - 最新教育培训热点
  • JPEXS Free Flash Decompiler:专业SWF反编译工具完整指南
  • AI质检流程SOP全拆解,覆盖数据标注→模型验证→上线监控→反馈闭环的12个黄金节点
  • Python UI自动化测试实战:从Selenium到Appium的完整工具链搭建
  • 2026年77.9%厨卫翻新业主遭遇管道渗漏难题,成都厨卫翻新市场观察,好评95%以上的3家公司评测 - 优家闲谈
  • 咸阳甲醛检测价格多少钱?2026 收费标准与避坑指南——咸阳博析甲醛检测中心 - 衡境测研
  • DRG存档编辑器:一键解锁《深岩银河》所有资源的终极工具
  • Origin拟合曲线方法全解析:从线性回归到非线性模型实战
  • 资源库模式:解耦业务逻辑与数据访问的架构设计实践