通过 SMB 共享获取 pcap 流量包,Wireshark 溯源攻击者并提取修复传输载荷完整指南

📅 2026/8/14 16:15:09
通过 SMB 共享获取 pcap 流量包,Wireshark 溯源攻击者并提取修复传输载荷完整指南
[TOC](目录)0 前言与实验概述0.1 实验流程总览内网沦陷机通过 SMB 共享下载靶机 pcap 流量包 → Kali Wireshark 分析流量定位攻击者 IP、识别 SYN 半开端口扫描范围追踪 TCP 流获取黑客窃取的系统用户名导出 HTTP 载荷压缩包修复损坏 ZIP、解压 / 爆破密码还原文件0.2 实验目标掌握 SMB 文件共享访问、流量包下载操作Kali/Windows 双环境熟练使用 Wireshark 显示过滤器溯源攻击行为区分流量包两种文件导出方式理解协议头与纯载荷区别掌握 binwalk、zip 修复、fcrackzip 爆破、pcapfix 全套流量取证工具识别常见文件十六进制文件头手动 / 自动修复残缺文件0.3 环境准备攻击分析端Kali Linux自带 smbclient、wireshark、binwalk、fcrackzip、pcapfix靶机Windows SMB 共享服务开放 445 端口存放.pcapng流量包工具清单Wireshark、WinHex文件头查看、7z1 任务一通过 SMB 共享下载 pcap 流量包SMBServer Message Block是局域网文件共享协议默认 TCP 445 端口本实验使用 guest 匿名访问共享。1.1 Kali Linux 操作# 1. 扫描目标所有共享目录 smbclient -L //172.16.28.141 -U guest # 2. 连接指定共享文件夹替换ShareName为扫描出的共享名 smbclient //172.16.28.141/ShareName -U guest # 3. 在smb交互终端下载流量包到Kali家目录 get xxx.pcap /home/kali/ # 退出SMB连接 exit1.2 Windows 环境操作打开文件资源管理器顶部地址栏输入\\172.16.28.141回车即可浏览共享文件夹直接复制 pcap 流量包到本地。1.3 SMB 与常用文件传输协议对比协议TCP 底层可靠文件并发锁断网续传原子操作在线共享编辑SMB3✅完善原生支持✅最优NFS4✅兼容性差❌较弱仅 Linux 适用FTP✅❌❌❌❌SFTP✅❌❌❌❌HTTP✅❌仅分段下载❌❌WebDAV✅简易锁❌❌勉强可用2 任务二Wireshark 流量包深度分析2.1 Wireshark 常用显示过滤器大全1IP 过滤ip.src192.168.1.100 # 源IP为指定地址 ip.dst192.168.1.100 # 目标IP为指定地址 ip.addr192.168.1.100 # 包含该IP的所有数据包2MAC 地址过滤eth.src00:11:22:33:44:55 eth.dst00:11:22:33:44:55 eth.addr00:11:22:33:44:553端口过滤tcp.port80 # 源/目标任意一端为80端口 tcp.dstport445 # 目标端口445 tcp.srcport139 # 源端口1394协议过滤直接输入协议名http、tcp、icmp、smb2.2 步骤 1定位攻击者 IP流量中存在大量TCP [SYN]数据包特征为半开端口扫描源 IP[192.168.27.128](192.168.27.128)持续更换目标端口发送 SYN 包→ 攻击者目标 IP[192.168.27.131](192.168.27.131)被动接收探测→ 受害靶机2.3 步骤 2提取端口扫描范围① 筛选黑客发往靶机所有流量ip.src 192.168.27.128 ip.dst 192.168.27.131② 只保留扫描探测包仅 SYN无 ACKSYN 包 黑客发起端口探测ip.src 192.168.27.128 ip.dst 192.168.27.131 tcp.flags.syn 1 tcp.flags.ack 0查看数据包Dst Port列最小、最大端口即为扫描范围。③ 筛选靶机回复的开放端口SYNACK靶机回复 SYNACK 代表端口开放(ip.src192.168.27.128ip.dst192.168.27.131||ip.src192.168.27.131ip.dst192.168.27.128)tcp.flags.syn1tcp.flags.ack12.4 步骤 3追踪 TCP 流提取黑客获取的用户名过滤攻击者全部流量ip.addr 192.168.27.128快捷键CtrlF搜索模式选择【字符串 / 分组字节】关键词cat、passwd、user、whoami命中数据包 → 右键【追踪流】→【TCP 流】完整查看黑客执行命令与回显案例流内读取easy.txt获取系统用户名XTCMB3 任务三导出传输载荷、修复并解压压缩文件3.1 两种文件导出方式推荐Export Objects → HTTP仅导出纯响应体二进制数据无 HTTP 协议头导出后可直接解压。操作顶部菜单 文件 → 导出对象 → HTTP选中对应响应导出不推荐Export packet Bytes导出包含 HTTP 请求头、响应头的完整数据包文件混杂冗余字节无法直接解压。3.2 Kali 使用 binwalk 自动提取流量包内所有文件# 自动提取流量包内所有识别到的文件 binwalk -e ez.pcapng # 仅单独提取ZIP压缩包 binwalk --ddzip archive:zip ez.pcapng # 查看提取目录 ls -lh _ez.pcapng_extracted/3.3 文件损坏原因与修复方案3.3.1 常见文件十六进制头部特征WinHex 查看ZIP50 4B 03 04JPGFF D8 FF E0PNG89 50 4E 47 0D 0A 1A 0A3.3.2 ZIP 解压报错两种成因传输 / 抓包中断文件数据残缺可修复恢复部分内容题目人为构造空壳 ZIP仅文件头无数据修复无效需 CRC 爆破3.3.3 ZIP 自动修复命令# 强制修复损坏压缩包输出新文件fix2.zip zip -FF fix1.zip --out fix2.zip # 解压修复后的文件 unzip fix2.zip # 校验压缩包完整性 7z t fix2.zip3.3.4 修复损坏的 pcap 流量包pcapfixpcapfix -d damaged_file.pcap -o fixed_file.pcap作用修复 pcap/pcapng 文件头、校验和错误解决 Wireshark 无法打开流量包问题。3.3.5 ZIP 密码爆破fcrackzip# 爆破1-6位纯数字密码 fcrackzip -b -c 1 -l 1-6 -u switch.zip # 爆破1-8位小写字母数字组合 fcrackzip -b -c a1 -l 1-8 -u switch.zip4 实验总结与常见踩坑排错4.1 核心知识点汇总SMB 匿名共享使用smbclient -U guest445 端口为标准端口Wireshark SYN 无 ACK 端口探测SYNACK 端口开放流量取证优先用 Export Objects 导出纯载荷避免导出完整数据包binwalk 批量提取流量内隐藏文件pcapfix 修复损坏抓包文件残缺 ZIP 先用zip -FF修复加密 ZIP 使用 fcrackzip 爆破密码。4.2 高频报错解决smbclient 连接失败检查目标 445 端口通不通、防火墙拦截、guest 账户启用Wireshark 过滤无数据包IP / 端口输入错误区分源 / 目标过滤语法ZIP 提示损坏先用 binwalk 重新提取再执行 zip 修复命令binwalk 提取为空流量包无文件传输或过滤选错数据包。