流量安全分析(六):通过“流量”分析某用户机器感染木马程序

场景

       某用户电脑使用起来有些反常,怀疑是被黑,但是无法提供其他任何信息。我们可以拿到之前保存的相关时间段和该服务器的流量进行分析。首先取出相关的PCAP数据报文。

       原始数据报文:

http://www.watcherlab.com/file/download/2015-02-08-traffic-analysis-exercise

 

详细分析

用Wireshark工具打开相关数据报文。通过设置http.request 关键字进行过滤,可以看到如下信息:

1

可以先通过谷歌搜索项目图片中的两个域名开是否有发现。查看下图第一条搜索结果:你可以看到有相同的网络流量提交到malwr.com网站。查看第三条搜索:还可以从TechHelpList.com博客条目中发现讨论相同的URLs在。可以打开查看相关的信息报告。

2

在google上有了这些信息报告,我们可能不需要运行Snort或运行安全洋葱PCAP产生的EmergingThreats事件来证实该电脑被入侵了:

3

最终确认该电脑用户收到了带有Dyreza banking 木马程序的恶意邮件,并且打开了相关附件,使电脑感染了病毒。通过电子邮件日志搜索可以看到该用户收到该恶意电子邮件。

发表评论

您的电子邮箱地址不会被公开。 必填项已用*标注