0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

艾体宝干货 OIDA之二:掌握数据包分析-学会识别

laraxu 来源:laraxu 作者:laraxu 2024-09-12 16:40 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

在 OIDA方法(观察、识别、剖析、分析)中,识别阶段对于在捕获的网络流量中精确定位相关数据至关重要。本文重点介绍如何在这一关键步骤中有效使用 Wireshark和 Profitap的 IOTA。

OIDA方法系列文章主要包含四个部分,分别是观察、识别、剖析和分析。本文是该系列的第二部分——学会识别。

一、Wireshark:深入研究相关对话

Wireshark提供了几种功能强大的工具,用于识别重要的流量模式和对话。

(一)对话框(Conversations dialog

对话框是识别网络端点之间通信模式的重要工具。

访问对话框: 统计 >对话(Statistics > Conversations)

查看按各种标准(字节、数据包、持续时间)排序的对话

右键单击会话,将其用作显示过滤器

wKgZombiqIOAaR-rAAer7rQtBow300.png

(二)将对话框与显示过滤器结合使用

将对话框与显示过滤器结合使用,可以实现精确的流量隔离:

应用初始显示过滤器(如 http)

打开对话框查看特定于 HTTP的对话

右键单击感兴趣的对话并选择应用为过滤器

现在,显示过滤器将只显示该特定 HTTP会话的流量

通过这种方法可以逐步完善视图,有助于将相关流量归零。

(三)端点对话框

端点对话框汇总了捕获中的所有端点:

通过统计 >端点访问( Statistics > Endpoints)

识别主要通话者或可疑端点

与对话框结合使用,跟踪端点通信

wKgaombiqJWAHVmlAAQrcg8axmQ169.png

(四)协议层次结构

Protocol Hierarchy(协议层次结构)窗口提供捕获中存在的协议细目:

通过 “统计”>“协议层次结构 ”(Statistics > Protocol Hierarchy)访问

快速识别主要协议

发现可能显示问题的异常或意外协议

(五)使用协议层次结构

确认预期的应用程序行为

识别潜在的安全问题(如意外协议)

指导进一步过滤和分析

二、IOTA:实时识别和过滤

Profitap的IOTA提供实时仪表盘,可快速突出显示网络流量中值得关注的区域。在仪表盘之间切换和过滤数据的功能可让您快速从鸟瞰视图转向数据包级细节。

(一)应用程序概览仪表板

应用程序总览仪表板可提供网络上应用程序使用情况的即时概览。

主要功能:

实时查看活动应用程序

每个应用程序的带宽使用情况

快速过滤功能

有效使用:

监控意外应用流量

当报告特定应用程序出现问题时,使用仪表板快速过滤并关注该应用程序的流量

wKgaombiqKqAHy7iAAkgeTJ079c942.png

(二)TCP分析仪表板

IOTA中的TCP分析仪表板可与Wireshark的对话对话框相媲美,但可提供实时见解。

如何使用:

识别热门通话者和最繁忙的对话

点击特定流量,深入查看详细的数据包数据

使用过滤选项关注特定 IP地址、端口或协议

TCP分析仪表板可实时快速识别异常流量模式或潜在瓶颈。

wKgZombiqLWAXxIqAAZfpJbCcB4815.png

三、结论

掌握数据包分析中的识别阶段包括有效使用 Wireshark的对话框、端点对话框和协议层次结构等工具,以及 IOTA的应用程序和流量仪表板。利用这些工具,分析人员可以快速定位相关数据、识别异常模式,并将调查重点放在最相关的信息上。

本文是系列文章的第二部分,后续文章将深入探讨OIDA的“剖析”和“分析”阶段。

下面是OIDA识别核对表,通过遵循此核对表并有效使用所讨论的工具,分析师可以确保在识别阶段采用全面的方法,为数据包分析的后续阶段奠定坚实的基础。

附:OIDA识别核对表

为确保在识别阶段采取彻底的方法,请考虑以下核对表:

您是否使用了 Wireshark的协议层次结构来概述捕获中的协议?

是否使用 Wireshark的 “对话 ”对话框或 IOTA的 “TCP分析 ”仪表板确定了主要对话?

您是否在 Wireshark中应用了适当的显示过滤器来关注相关流量?

如果使用 IOTA,您是否使用了应用程序仪表板来识别和过滤特定应用程序流量?

您是否使用 Wireshark的端点对话框或 IOTA的 TCP分析仪表板交叉引用了感兴趣的端点?

您是否发现了任何需要进一步调查的意外协议或应用程序?

您是否使用了过滤技术来隔离特定对话或数据流以进行更深入的分析?

是否检查了流量模式中的任何异常或意外的高流量会话?

如果正在调查报告的问题,您是否成功隔离了与受影响应用程序或服务相关的流量?

您是否已准备好根据初步发现中出现的新信息对识别流程进行迭代?

欢迎前往艾体宝itbigtec了解更多Profitap-IOTA!

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • TCP
    TCP
    +关注

    关注

    8

    文章

    1418

    浏览量

    83090
  • 数据包
    +关注

    关注

    0

    文章

    269

    浏览量

    25451
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    使用nrf54L15的NORDIC蓝牙芯片,通过串口发送一帧数据包时,会出现分包发送分析

    使用nrf54L15的NORDIC蓝牙芯片,通过串口发送一帧数据包时,会出现分包发送分析,是什么原因呢
    发表于 11-17 15:52

    串口DMA接收数据包丢失怎么解决?

    RTT串口DMA接收数据,超过缓冲区后为什么会吞掉一个数据包呢,不能每次处理完后清除缓冲区数据吗,感觉接收的数据是累计的,累计满之后会重新覆盖,在最后一个
    发表于 09-29 07:50

    请问DCTCP与DCUDP 的登录数据包和心跳数据包与服务器端是如何交互的?

    DCTCP与DCUDP 的登录数据包和心跳数据包与服务器端是如何交互的?
    发表于 08-06 06:29

    蓝牙数据通道空口数据包

    -> M #1 #1 #2 #2 #3 M -> S #0 #1 #1 #0 #4 S -> M #0 #0 #1 #1 我们来分析#3数据包,#3是master
    发表于 06-03 10:51

    Bluetooth LE Link Layer数据包全解析

    ,L2CAP,SMP和ATT等各层次,但link layer跟空口格式关系最紧密,掌握了Bluetooth LE packet的格式,就很容易理解Bluetooth LE link layer协议的工作原理
    发表于 06-03 10:28

    能否使用两个 FX3 设备实现 USB 数据包嗅探、插入和移除?

    能否使用两个 FX3 设备实现 USB 数据包嗅探、插入和移除?如果需要,除了两个 FX3 设备外,还需要哪些硬件(如果有的话)?
    发表于 05-26 07:16

    更改最大数据包大小时无法识别USB设备如何解决?

    将生产者 EP 端点描述符中的最大数据包大小从 1024 字节更改为 512 字节时,无法识别 USB 设备。 请告知如何解决这个问题。
    发表于 05-20 08:13

    干货 IOTA实战:如何精准识别网络风险

    加密强度,IOTA 能帮助企业快速识别潜在风险来源,并在攻击发生前及时响应。无论是边缘节点、分支机构,还是数据中心核心网络,IOTA 都能提供精准的流量数据分析与安全决策支持,助力企业构建更具韧性的防护体系。
    的头像 发表于 05-07 17:29 484次阅读
    <b class='flag-5'>艾</b><b class='flag-5'>体</b><b class='flag-5'>宝</b><b class='flag-5'>干货</b> IOTA实战:如何精准<b class='flag-5'>识别</b>网络风险

    为UART、MCXA142实现ISP通信的主机端,发送Ping数据包并收到预期的响应,发送和接收数据包的典型顺序是什么?

    我想为 UART、MCXA142 实现 ISP 通信的主机端。我发送 Ping 数据包并收到预期的响应。发送和接收数据包的典型顺序是什么? 此刻,我的照片是这样的: 1. 发送 Ping 2. 接收 Ping 响应 3. 在成帧
    发表于 04-03 08:05

    为什么无法通过demo_feature_L2_bridge_vlan上的PFE转发VLAN标记的以太网数据包

    - PC1 使用 ICMP 应答进行响应 对于第个用例,我看不到正在路由的数据包。PC1 不响应 PC0 发送的 ARP 请求。我还尝试发送硬编码数据包(PC0 和 PC1 的 src 和 dst
    发表于 03-25 08:05

    按ADS1291 datasheet 62页设置,当导联脱落收到的数据包是0xc0 80 7f ff ff,为什么?

    我按ADS1291 datasheet 62页设置,当导联脱落收到的数据包是 0xc0 80 7f ff ff.
    发表于 02-07 06:08

    I2C总线数据包结构详解

    。以下是I2C总线数据包结构的详解: 一、I2C总线数据包的基本组成 I2C总线上的数据传输以数据包为单位进行,每个数据包包含起始信号、设备
    的头像 发表于 01-17 15:46 1432次阅读

    数据网络分析仪的原理和应用场景

    、目的地址等重要信息。这一过程通常通过软件手段将网络适配器的工作模式设置为“混杂”模式,使得网卡能够接收所有流经的数据包,无论其是否为目的地址。 数据解析:捕获的数据包经过解析,网络分析
    发表于 01-16 14:57

    华纳云如何解读WinMTR的丢数据

    WinMTR显示的丢数据是指在网络路径上,从你的计算机到目标主机之间,数据包丢失的百分比。丢率是网络稳定性的一个重要指标,它可以帮助识别
    的头像 发表于 12-30 16:51 1020次阅读

    方案 全面提升API安全:AccuKnox 接口漏洞预防与修复

    API 安全已成为企业信息保护的重中之重。本文通过央视财经报道的多起通过API侵权公民隐私案件分析,揭示了 API 安全的隐患,阐明 CNAPP 在身份验证、数据保护等方面的保护能力,并详细介绍了
    的头像 发表于 12-30 11:46 783次阅读
    <b class='flag-5'>艾</b><b class='flag-5'>体</b><b class='flag-5'>宝</b>方案 全面提升API安全:AccuKnox 接口漏洞预防与修复