performing-network-forensics-with-wireshark - 使用 Wireshark 进行网络取证
使用 Wireshark 和 tshark 捕获并分析网络流量,重构网络事件,提取留存物并识别恶意通信。
标签
更新于: 2026-09-24能力
典型输入
典型输出
该技能可以做什么
- 分析捕获的网络流量
- 识别命令与控制通信
- 重构数据泄露活动
- 提取传输的文件和凭证
- 过滤并识别可疑流量
- 重构 TCP 流与会话
- 生成网络取证报告
输入
- PCAP 或 PCAPNG 抓包文件
- GeoIP 数据库
- VirusTotal API 密钥
输出
- 提取的文件和对象
- 流量分析文本文件
- 文件完整性哈希日志
- 网络取证分析报告
要求
- Wireshark 或 tshark
- NetworkMiner
- Mono 运行时环境
- 用于大型捕获文件的充足内存
