99精品伊人亚洲|最近国产中文炮友|九草在线视频支援|AV网站大全最新|美女黄片免费观看|国产精品资源视频|精彩无码视频一区|91大神在线后入|伊人终合在线播放|久草综合久久中文

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

利用ProfiShark 構(gòu)建便攜式網(wǎng)絡(luò)取證工具包

虹科網(wǎng)絡(luò)可視化技術(shù) ? 2024-01-13 08:04 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

網(wǎng)絡(luò)安全領(lǐng)域日益重視便攜式取證工具的靈活應(yīng)用。本文介紹了如何構(gòu)建一個(gè)以ProfiShark 1G為核心的便攜式網(wǎng)絡(luò)取證工具包,以提高網(wǎng)絡(luò)取證的效率和實(shí)效性。

文章速覽:

l 為什么要使用便攜式網(wǎng)絡(luò)取證工具?

l構(gòu)建便攜式網(wǎng)絡(luò)取證套件

l法證分析

lProfiShark 1G作為便攜式分路器的優(yōu)點(diǎn)

一、為什么要使用便攜式網(wǎng)絡(luò)取證工具?

1、企業(yè)自身需求

網(wǎng)絡(luò)取證和網(wǎng)絡(luò)安全團(tuán)隊(duì)需要具備攔截網(wǎng)絡(luò)流量和實(shí)時(shí)捕獲數(shù)據(jù)包的能力,以防止威脅和實(shí)時(shí)攻擊。企業(yè)組織需要根據(jù)其網(wǎng)絡(luò)的規(guī)模和架構(gòu)建立網(wǎng)絡(luò)攔截和流量捕獲機(jī)制。例如,擁有分布式數(shù)據(jù)中心的大型網(wǎng)絡(luò)的公司必須部署多個(gè)捕獲點(diǎn),并將數(shù)據(jù)包送至中央數(shù)據(jù)包分析設(shè)備(網(wǎng)絡(luò)分析儀),該設(shè)備能夠以10 Gbps甚至高達(dá)100 Gbps的速度接收和分析數(shù)據(jù)。


2、企業(yè)面臨的困境

然而,并非所有公司都在分布式架構(gòu)中擁有多個(gè)數(shù)據(jù)中心。大多數(shù)中小型企業(yè)的整個(gè)IT基礎(chǔ)設(shè)施都托管在一個(gè)站點(diǎn)上。這些公司大多沒有能力投資網(wǎng)絡(luò)安全分析產(chǎn)品。那這些中小型企業(yè)該如何改善企業(yè)網(wǎng)絡(luò)安全呢?

答案是,便攜式網(wǎng)絡(luò)取證工具包。成本低得多,但仍能按需對(duì)網(wǎng)絡(luò)的任何網(wǎng)段進(jìn)行實(shí)時(shí)取證分析。

即使是大型多分支機(jī)構(gòu)也不能否認(rèn)它的實(shí)用性和好處。在網(wǎng)絡(luò)攻擊案例中,分支機(jī)構(gòu)與總部斷開連接,而本地IT團(tuán)隊(duì)希望對(duì)分支機(jī)構(gòu)的內(nèi)部網(wǎng)絡(luò)進(jìn)行取證分析。或者,如果由于內(nèi)部連接問題,網(wǎng)絡(luò)分析儀設(shè)備被隔離在數(shù)據(jù)中心內(nèi),該怎么辦?在這種情況下,即使是大型企業(yè),在很短得調(diào)查時(shí)間內(nèi),也會(huì)青睞便攜式取證工具包。

二、構(gòu)建便攜式網(wǎng)絡(luò)取證套件

接下來我們將介紹構(gòu)建用于取證分析的便攜式套件的三個(gè)基本工具。

1、一臺(tái)筆記本電腦

首先需要一臺(tái)筆記本電腦。

1)最低規(guī)格:4GB內(nèi)存、容量至少500GB的快速存儲(chǔ)設(shè)備(SSD)、1Gbps網(wǎng)卡、USB 3.0端口和3小時(shí)的備用電池。

2)我們強(qiáng)烈推薦使用基于SSD(固態(tài)硬盤)的存儲(chǔ)設(shè)備,因?yàn)樗鼈儽扔脖P快得多,這種速度有利于正確捕獲。開始對(duì)網(wǎng)絡(luò)進(jìn)行取證分析之前,首先需要在筆記本電腦上捕獲和存儲(chǔ)數(shù)據(jù)包。如果能在安全危機(jī)期間盡快存儲(chǔ)和解析數(shù)據(jù)包,固態(tài)硬盤存儲(chǔ)將為您帶來顯著的時(shí)間優(yōu)勢。硬盤的最大磁盤寫入速度一般為 100 MB/s,相比之下,固態(tài)硬盤的磁盤寫入速度要快得多,可達(dá)500MB/s(某些固態(tài)硬盤甚至更高)。

3)這臺(tái)筆記本電腦不應(yīng)該是IT團(tuán)隊(duì)日常使用的機(jī)器,因?yàn)檫@意味著上面安裝了大量應(yīng)用程序,注冊(cè)表會(huì)發(fā)生重大變化,內(nèi)存負(fù)荷也會(huì)增加,從而導(dǎo)致性能降低。相反,這臺(tái)筆記本電腦應(yīng)該是專用于特殊用途的特定機(jī)器,如取證分析或現(xiàn)場故障排除。下一節(jié)將解釋對(duì)USB 3.0端口的要求。

2、數(shù)據(jù)包分析器

接下來,需要一個(gè)數(shù)據(jù)包分析器(也稱為數(shù)據(jù)包嗅探器),它是一種可以記錄、解析和分析通過網(wǎng)絡(luò)的流量的工具(軟件或硬件)。當(dāng)數(shù)據(jù)在網(wǎng)絡(luò)上流動(dòng)時(shí),數(shù)據(jù)包分析器接收捕獲的數(shù)據(jù)包并解碼數(shù)據(jù)包的原始數(shù)據(jù),顯示數(shù)據(jù)包中各個(gè)字段的值(例如 TCP 標(biāo)頭、會(huì)話詳細(xì)信息等)。你可以根據(jù)相應(yīng)的 RFC 規(guī)范分析這些值,以推斷數(shù)據(jù)包在網(wǎng)絡(luò)點(diǎn)之間傳輸期間是否存在任何異常行為。

3、便攜式網(wǎng)絡(luò)分路器

為了進(jìn)行網(wǎng)絡(luò)取證,需要有一個(gè)特定的數(shù)據(jù)包捕獲設(shè)備,可以攔截并捕獲實(shí)時(shí)流量中的數(shù)據(jù)包。在端口鏡像(SPAN)和網(wǎng)絡(luò)TAP兩種捕獲數(shù)據(jù)包的方法中,后者更可靠、更準(zhǔn)確。TAP能夠捕獲線路上的數(shù)據(jù)包,保證100%實(shí)時(shí)捕獲實(shí)時(shí)流量中的數(shù)據(jù)包。TAP被廣泛用于安全應(yīng)用程序,因?yàn)樗鼈兪欠乔秩胧降模⑶以诰W(wǎng)絡(luò)上無法檢測到,并且沒有物理或邏輯地址。因此,取證團(tuán)隊(duì)可以以隱形模式執(zhí)行他們的活動(dòng)。

在當(dāng)今可用的各種類型的TAP中,便攜式TAP能夠靈活地在現(xiàn)場攜帶并在任何位置立即部署,因而迅速普及開來。如何選擇便攜式TAP呢?必要的兩個(gè)條件的是:一是功能足夠強(qiáng)大,足以承擔(dān)全部流量;二是便攜容易部署。

三、法證分析

這里給大家補(bǔ)充一些關(guān)于法證分析的知識(shí),你可以從幾個(gè)基本步驟開始,進(jìn)行取證分析。

1、檢查活動(dòng)時(shí)間

事件計(jì)時(shí)(即事件之間的時(shí)間)對(duì)于識(shí)別網(wǎng)絡(luò)中是否存在惡意活動(dòng)至關(guān)重要。在短時(shí)間內(nèi)(例如幾百毫秒甚至幾秒)發(fā)生的事件表明這些事件是由機(jī)器人或惡意軟件生成的。例如,在幾毫秒內(nèi)從同一源IP接收到針對(duì)單個(gè)網(wǎng)站的數(shù)十個(gè)DNS請(qǐng)求,或者在幾毫秒內(nèi)從多個(gè)源IP接

收到針對(duì)單個(gè)網(wǎng)站的多個(gè)DNS請(qǐng)求,這些示例表明這些請(qǐng)求可能是由自動(dòng)化生成的。由機(jī)器人或惡意軟件啟動(dòng)的腳本。

2、檢查DNS流量

由于DNS是所有發(fā)送到 Internet 的請(qǐng)求的主要處理程序,因此應(yīng)檢查DNS服務(wù)器的流量活動(dòng)。如果網(wǎng)絡(luò)中存在流氓系統(tǒng)或網(wǎng)絡(luò)蠕蟲,并且有可能與Internet建立出站連接,那么你可以在DNS服務(wù)器上檢測到其惡意活動(dòng)。如果在短時(shí)間內(nèi)(例如幾百毫秒)看到來自同一源IP的連接請(qǐng)求數(shù)量異常高,那么這可能是惡意活動(dòng),可以深入挖掘數(shù)據(jù)包標(biāo)頭以進(jìn)一步調(diào)查。如果你的DNS服務(wù)器受到大量請(qǐng)求的轟炸,它很可能受到DoS攻擊。

3、檢查中間人攻擊

這是組織網(wǎng)絡(luò)中最常見的攻擊之一,中間人(MitM)攻擊是攻擊者試圖通過充當(dāng)網(wǎng)絡(luò)中可信系統(tǒng)之一來滲透到網(wǎng)絡(luò)中的攻擊。使用過濾器選項(xiàng),過濾所有數(shù)據(jù)包以僅查看ARP數(shù)據(jù)包。如果您看到大量ARP流量(廣播和回復(fù)),那么這很可疑。因?yàn)樵谶\(yùn)行的網(wǎng)絡(luò)中,所有受信任的系統(tǒng)通常在其緩存中都有MAC到IP的映射,所以您不應(yīng)該看到一長串ARP消息。深入研究數(shù)據(jù)包標(biāo)頭中的源地址和目標(biāo)地址,并進(jìn)一步調(diào)查以查明是否正在發(fā)生MitM攻擊。

4、檢查DOS (DDOS)攻擊

這也是最常見的攻擊之一,可以在網(wǎng)絡(luò)內(nèi)部或從網(wǎng)絡(luò)外部進(jìn)行。DoS(拒絕服務(wù))攻擊的目的是消耗機(jī)器或網(wǎng)絡(luò)的資源,最終導(dǎo)致實(shí)際用戶無法使用。要快速識(shí)別是否發(fā)生DoS攻擊,請(qǐng)?jiān)赪ireshark中過濾查看TCP數(shù)據(jù)包。使用Wireshark上的選項(xiàng)查看數(shù)據(jù)包序列圖,該圖通過源系統(tǒng)和目標(biāo)系統(tǒng)之間的箭頭說明TCP連接流。如果您看到大量TCP/SYN數(shù)據(jù)包從單個(gè)源IP轟炸到目標(biāo)服務(wù)器IP,并且服務(wù)器IP沒有回復(fù),或者只有SYN-ACK消息但沒有來自源的ACK回復(fù),那么您最有可能正在觀看實(shí)際的DoS攻擊。如果您看到一長串TCP/SYN請(qǐng)求從多個(gè)源IP轟炸到目標(biāo)服務(wù)器P,則這是DDoS(分布式拒絕服務(wù))攻擊,其中多個(gè)流氓系統(tǒng)攻擊目標(biāo)服務(wù)器,并且更具致命性比DoS攻擊。

四、ProfiShark 1G作為便攜式分路器的優(yōu)點(diǎn)

1、體積小巧,真正便攜,不依賴于外部電源,可以再任何位置使用。

2、2個(gè)千兆位網(wǎng)絡(luò)端口,可以完美地結(jié)合兩個(gè)流量流,通過單個(gè)監(jiān)控端口進(jìn)行傳輸。

3、利用USB 3.0的強(qiáng)大功能,數(shù)據(jù)傳輸速度高達(dá)5 Gbps。通過USB 3.0鏈路輕松傳輸2 Gbps的聚合流量流。這意味著緩沖存儲(chǔ)器不需要丟棄任何數(shù)據(jù)包,也不需要將數(shù)據(jù)包存儲(chǔ)足夠長的時(shí)間來影響它們的時(shí)序。因?yàn)樗梢暂p松連接到筆記本電腦的USB端口,即插即用的最佳部分。

4、ProfiShark 1G配備了自己的基于GUI的配置軟件ProfiShark Manager,它與任何網(wǎng)絡(luò)分析儀(WireShark、Omnipeek等)并行工作,并且與Windows和Linux平臺(tái)兼容。

5、ProfiShark Manager允許直接在筆記本電腦上一鍵捕獲流量,而無需特別需要網(wǎng)絡(luò)分析儀來捕獲流量。當(dāng)您需要捕獲遠(yuǎn)程網(wǎng)段上的流量并希望通過導(dǎo)出PCAP文件在筆記本電腦以外的另一臺(tái)計(jì)算機(jī)上分析流量時(shí),這尤其有用。GUI還有一個(gè)計(jì)數(shù)器部分,顯示兩個(gè)網(wǎng)絡(luò)端口A和B的內(nèi)部計(jì)數(shù)器。這顯示了有效/無效數(shù)據(jù)包的數(shù)量、CRC錯(cuò)誤、沖突和不同的數(shù)據(jù)包大小。這是一種無需打開網(wǎng)絡(luò)分析儀即可查看每個(gè)端口接收的流量質(zhì)量的快速方法。

Profitap網(wǎng)絡(luò)解決方案有助于消除網(wǎng)絡(luò)停機(jī)時(shí)間,并為全球現(xiàn)有和新建網(wǎng)絡(luò)增加安全性。Profitap的所有網(wǎng)絡(luò)監(jiān)控工具都具有高性能、安全性和用戶友好性,可全天候全面了解和訪問您的網(wǎng)絡(luò)。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 數(shù)據(jù)
    +關(guān)注

    關(guān)注

    8

    文章

    7256

    瀏覽量

    91879
  • 網(wǎng)絡(luò)
    +關(guān)注

    關(guān)注

    14

    文章

    7815

    瀏覽量

    90963
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    11

    文章

    3343

    瀏覽量

    61478
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    構(gòu)建開源OpenVINO?工具包后,使用MYRIAD插件成功運(yùn)行演示時(shí)報(bào)錯(cuò)怎么解決?

    構(gòu)建開源OpenVINO?工具包后,使用 MYRIAD 插件成功運(yùn)行演示。 使用 CPU 插件運(yùn)行演示時(shí)遇到錯(cuò)誤: Cannot load library \'libarmPlugin.so
    發(fā)表于 03-05 09:57

    云計(jì)算開發(fā)工具包的功能

    隨著云計(jì)算技術(shù)的不斷成熟,越來越多的企業(yè)開始將應(yīng)用和服務(wù)遷移到云端,以享受彈性計(jì)算資源、高可用性和成本效益等優(yōu)勢。為了加速這一進(jìn)程,云計(jì)算服務(wù)提供商推出了各種開發(fā)工具包。下面,AI部落小編帶您了解云計(jì)算開發(fā)工具包的主要功能。
    的頭像 發(fā)表于 02-21 11:02 ?300次閱讀

    便攜式地物光譜儀在農(nóng)業(yè)中的應(yīng)用

    隨著科技的迅速發(fā)展,現(xiàn)代農(nóng)業(yè)正逐步向精準(zhǔn)化、智能化和可持續(xù)化方向邁進(jìn)。在這一過程中,便攜式地物光譜儀作為一種新興技術(shù)工具,正在發(fā)揮著不可或缺的作用。那么,便攜式地物光譜儀究竟是什么?它如何在農(nóng)業(yè)中大
    的頭像 發(fā)表于 02-20 15:25 ?428次閱讀
    <b class='flag-5'>便攜式</b>地物光譜儀在農(nóng)業(yè)中的應(yīng)用

    便攜式變壓器的優(yōu)缺點(diǎn)

    在現(xiàn)代生活中,電力是不可或缺的能源之一。隨著科技的發(fā)展,越來越多的便攜式設(shè)備需要電力支持,這就催生了便攜式變壓器的市場需求。便攜式變壓器以其體積小、重量輕、易于攜帶的特點(diǎn),為用戶提供了極大的便利
    的頭像 發(fā)表于 02-06 16:10 ?799次閱讀

    Labview聲音和振動(dòng)工具包示例文件Sound Level

    Labview 聲音和振動(dòng)工具包示例文件,聲壓測試,有模擬和DAQ兩個(gè)文件。
    發(fā)表于 01-05 09:15 ?3次下載

    便攜式XRF分析儀的優(yōu)勢與特點(diǎn)

    在材料科學(xué)、環(huán)境監(jiān)測、地質(zhì)勘探、工業(yè)質(zhì)量控制等領(lǐng)域,快速準(zhǔn)確地確定材料成分至關(guān)重要。便攜式X射線熒光(XRF)分析儀因其便攜性、快速性和準(zhǔn)確性而在這些領(lǐng)域中越來越受到重視。 1. 便攜便攜
    的頭像 發(fā)表于 12-28 09:30 ?1089次閱讀

    便攜式均衡器的優(yōu)勢與使用

    在現(xiàn)代音樂制作和音頻消費(fèi)中,音質(zhì)的個(gè)性化和優(yōu)化變得越來越重要。便攜式均衡器作為一種靈活、高效的音頻處理工具,為用戶提供了調(diào)整和優(yōu)化音質(zhì)的可能。 一、便攜式均衡器的優(yōu)勢 便攜性與靈活性
    的頭像 發(fā)表于 12-26 09:30 ?854次閱讀

    最新Simplicity SDK軟件開發(fā)工具包發(fā)布

    最新的SimplicitySDK軟件開發(fā)工具包已經(jīng)發(fā)布!此次更新針對(duì)SiliconLabs(芯科科技)第二代無線開發(fā)平臺(tái)帶來了包括藍(lán)牙6.0的信道探測(Channel Sounding
    的頭像 發(fā)表于 12-24 09:47 ?888次閱讀

    5201B數(shù)據(jù)網(wǎng)絡(luò)測試儀(便攜式

    ? _XLT新利通_ 5201B數(shù)據(jù)網(wǎng)絡(luò)測試儀(便攜式) 數(shù)字通信測量儀器 5201B便攜式數(shù)據(jù)網(wǎng)絡(luò)測試儀,集成高性能IP基礎(chǔ)測試硬件平臺(tái),提供L2-L3流量測試及協(xié)議仿真解決方案,支
    的頭像 發(fā)表于 12-16 16:39 ?518次閱讀
    5201B數(shù)據(jù)<b class='flag-5'>網(wǎng)絡(luò)</b>測試儀(<b class='flag-5'>便攜式</b>)

    開源項(xiàng)目 ! 利用邊緣計(jì)算打造便攜式視覺識(shí)別系統(tǒng)

    利用邊緣計(jì)算打造便攜式人工智能解決方案,面向開發(fā)者的視覺識(shí)別項(xiàng)目! 自制視覺識(shí)別系統(tǒng) 我們將深入探究一套堪稱絕妙的軟硬件組合,以助力開發(fā)者輕松構(gòu)建便攜式、高效的視覺識(shí)別裝置。需要哪些
    發(fā)表于 12-16 16:31

    便攜式穩(wěn)壓器的優(yōu)缺點(diǎn)

    便攜式穩(wěn)壓器的優(yōu)點(diǎn) 1. 電壓穩(wěn)定 便攜式穩(wěn)壓器的主要優(yōu)點(diǎn)是能夠提供穩(wěn)定的電壓輸出。這對(duì)于需要穩(wěn)定電壓以正常工作的敏感電子設(shè)備尤為重要,如電腦、醫(yī)療設(shè)備和精密儀器。 2. 保護(hù)電器設(shè)備 由于電壓波動(dòng)
    的頭像 發(fā)表于 11-05 15:16 ?910次閱讀

    便攜式萬用表的優(yōu)勢

    的首要優(yōu)勢是其便攜性。與傳統(tǒng)的臺(tái)式萬用表相比,便攜式萬用表通常體積小巧、重量輕,可以輕松放入工具包或口袋中。這種設(shè)計(jì)使得用戶可以在任何地點(diǎn)進(jìn)行測量工作,無論是在實(shí)驗(yàn)室、工作現(xiàn)場還是戶外環(huán)境。 2. 多功能性
    的頭像 發(fā)表于 11-01 10:36 ?965次閱讀

    FPGA仿真工具包軟件EasyGo Vs Addon介紹

    EasyGo Vs Addon是一款領(lǐng)先的FPGA仿真工具包軟件,它強(qiáng)大地連接了VeriStand軟件與Matlab/Simulink,為實(shí)時(shí)測試和驗(yàn)證領(lǐng)域帶來了前所未有的便利和效率,特別適用于汽車、航空航天和能源電力等實(shí)時(shí)測試和驗(yàn)證至關(guān)重要的行業(yè)。
    的頭像 發(fā)表于 10-24 15:55 ?1133次閱讀
    FPGA仿真<b class='flag-5'>工具包</b>軟件EasyGo Vs Addon介紹

    便攜式示波器的技術(shù)原理和應(yīng)用場景

    、工業(yè)自動(dòng)化等。在現(xiàn)場測試中,便攜式示波器可以方便地對(duì)各種電信號(hào)進(jìn)行實(shí)時(shí)監(jiān)測和分析,幫助工程師快速定位問題和故障。 教學(xué)實(shí)驗(yàn):便攜式示波器也是電子工程、通信工程等專業(yè)的教學(xué)實(shí)驗(yàn)必備工具。通過便
    發(fā)表于 10-24 14:31

    采用德州儀器 (TI) 工具包進(jìn)行模擬前端設(shè)計(jì)應(yīng)用說明

    電子發(fā)燒友網(wǎng)站提供《采用德州儀器 (TI) 工具包進(jìn)行模擬前端設(shè)計(jì)應(yīng)用說明.pdf》資料免費(fèi)下載
    發(fā)表于 09-09 11:21 ?0次下載
    采用德州儀器 (TI) <b class='flag-5'>工具包</b>進(jìn)行模擬前端設(shè)計(jì)應(yīng)用說明