0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

艾体宝干货 OIDA之二:掌握数据包分析-学会识别

laraxu 来源:laraxu 作者:laraxu 2024-09-12 16:40 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

在 OIDA方法(观察、识别、剖析、分析)中,识别阶段对于在捕获的网络流量中精确定位相关数据至关重要。本文重点介绍如何在这一关键步骤中有效使用 Wireshark和 Profitap的 IOTA。

OIDA方法系列文章主要包含四个部分,分别是观察、识别、剖析和分析。本文是该系列的第二部分——学会识别。

一、Wireshark:深入研究相关对话

Wireshark提供了几种功能强大的工具,用于识别重要的流量模式和对话。

(一)对话框(Conversations dialog

对话框是识别网络端点之间通信模式的重要工具。

访问对话框: 统计 >对话(Statistics > Conversations)

查看按各种标准(字节、数据包、持续时间)排序的对话

右键单击会话,将其用作显示过滤器

wKgZombiqIOAaR-rAAer7rQtBow300.png

(二)将对话框与显示过滤器结合使用

将对话框与显示过滤器结合使用,可以实现精确的流量隔离:

应用初始显示过滤器(如 http)

打开对话框查看特定于 HTTP的对话

右键单击感兴趣的对话并选择应用为过滤器

现在,显示过滤器将只显示该特定 HTTP会话的流量

通过这种方法可以逐步完善视图,有助于将相关流量归零。

(三)端点对话框

端点对话框汇总了捕获中的所有端点:

通过统计 >端点访问( Statistics > Endpoints)

识别主要通话者或可疑端点

与对话框结合使用,跟踪端点通信

wKgaombiqJWAHVmlAAQrcg8axmQ169.png

(四)协议层次结构

Protocol Hierarchy(协议层次结构)窗口提供捕获中存在的协议细目:

通过 “统计”>“协议层次结构 ”(Statistics > Protocol Hierarchy)访问

快速识别主要协议

发现可能显示问题的异常或意外协议

(五)使用协议层次结构

确认预期的应用程序行为

识别潜在的安全问题(如意外协议)

指导进一步过滤和分析

二、IOTA:实时识别和过滤

Profitap的IOTA提供实时仪表盘,可快速突出显示网络流量中值得关注的区域。在仪表盘之间切换和过滤数据的功能可让您快速从鸟瞰视图转向数据包级细节。

(一)应用程序概览仪表板

应用程序总览仪表板可提供网络上应用程序使用情况的即时概览。

主要功能:

实时查看活动应用程序

每个应用程序的带宽使用情况

快速过滤功能

有效使用:

监控意外应用流量

当报告特定应用程序出现问题时,使用仪表板快速过滤并关注该应用程序的流量

wKgaombiqKqAHy7iAAkgeTJ079c942.png

(二)TCP分析仪表板

IOTA中的TCP分析仪表板可与Wireshark的对话对话框相媲美,但可提供实时见解。

如何使用:

识别热门通话者和最繁忙的对话

点击特定流量,深入查看详细的数据包数据

使用过滤选项关注特定 IP地址、端口或协议

TCP分析仪表板可实时快速识别异常流量模式或潜在瓶颈。

wKgZombiqLWAXxIqAAZfpJbCcB4815.png

三、结论

掌握数据包分析中的识别阶段包括有效使用 Wireshark的对话框、端点对话框和协议层次结构等工具,以及 IOTA的应用程序和流量仪表板。利用这些工具,分析人员可以快速定位相关数据、识别异常模式,并将调查重点放在最相关的信息上。

本文是系列文章的第二部分,后续文章将深入探讨OIDA的“剖析”和“分析”阶段。

下面是OIDA识别核对表,通过遵循此核对表并有效使用所讨论的工具,分析师可以确保在识别阶段采用全面的方法,为数据包分析的后续阶段奠定坚实的基础。

附:OIDA识别核对表

为确保在识别阶段采取彻底的方法,请考虑以下核对表:

您是否使用了 Wireshark的协议层次结构来概述捕获中的协议?

是否使用 Wireshark的 “对话 ”对话框或 IOTA的 “TCP分析 ”仪表板确定了主要对话?

您是否在 Wireshark中应用了适当的显示过滤器来关注相关流量?

如果使用 IOTA,您是否使用了应用程序仪表板来识别和过滤特定应用程序流量?

您是否使用 Wireshark的端点对话框或 IOTA的 TCP分析仪表板交叉引用了感兴趣的端点?

您是否发现了任何需要进一步调查的意外协议或应用程序?

您是否使用了过滤技术来隔离特定对话或数据流以进行更深入的分析?

是否检查了流量模式中的任何异常或意外的高流量会话?

如果正在调查报告的问题,您是否成功隔离了与受影响应用程序或服务相关的流量?

您是否已准备好根据初步发现中出现的新信息对识别流程进行迭代?

欢迎前往艾体宝itbigtec了解更多Profitap-IOTA!

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • TCP
    TCP
    +关注

    关注

    8

    文章

    1433

    浏览量

    83765
  • 数据包
    +关注

    关注

    0

    文章

    270

    浏览量

    25657
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    MIMXRT1189奇数长度UDP数据包的最后一个字节出现问题,为什么?如何解决?

    我遇到了一个问题,即奇数长度 UDP 数据包的最后一个字节无法通过线路正确发送。最后一个字节似乎是未初始化或过时的数据。如果我将 UDP 数据包填充到偶数长度(2 字节绑定),则数据
    发表于 04-17 07:47

    睿莱测“体质”——桂花网蓝牙网关M1000赋能儿童运动表现数字化

    测采用了桂花网Cassia M1000蓝牙网关作为核心桥梁。1.系统架构 感知层:学生佩戴“体质”终端,采集动作、心率等运动数据。 传输层:桂花网M1000蓝牙网关部署在教室或操场,远距离
    发表于 04-10 11:56

    干货 | 多模型数据库解决的到底是什么问题?

    数据库选型的专业讨论中,“多模型数据库”已逐步成为热点概念,但行业对其认知仍存在偏差——要么被曲解为“无所不能的万能数据库”,要么被简化为“图数据库与文档
    的头像 发表于 02-03 16:08 398次阅读

    CW32R030可以兼容BLE及XN297L数据包,请问这个XN297L数据包是什么?

    CW32R030可以兼容BLE及XN297L数据包,请问这个XN297L数据包是什么?
    发表于 01-20 06:37

    如何使用wireshark进行远程抓

    一、概述 通常我们使用wireshark进行抓分析的时候,在远端设备抓取一部分数据包后,再回传到本地,然后使用wireshark进行分析。这种操作主要是抓取的
    的头像 发表于 01-16 16:05 1174次阅读
    如何使用wireshark进行远程抓<b class='flag-5'>包</b>

    bk3633 usb 设备如何读取主机向端点0 发送数据包

    bk3633 usb 设备如何读取主机向端点0 发送数据包
    发表于 12-30 13:03

    洞察 | 免费领白皮书!洞悉制造业智能化转型下的人因风险与破局之道

    重点速览智能制造在提升生产效率的同时,也暴露了严峻的安全短板,其中人为漏洞正成为最薄弱的环节。本文结合KnowBe4最新研究,揭示制造业转型中的累积的安全债务、供应链安全威胁和高价值数据
    的头像 发表于 12-18 15:04 539次阅读
    <b class='flag-5'>艾</b><b class='flag-5'>体</b><b class='flag-5'>宝</b>洞察 | 免费领白皮书!洞悉制造业智能化转型下的人因风险与破局之道

    使用nrf54L15的NORDIC蓝牙芯片,通过串口发送一帧数据包时,会出现分包发送分析

    使用nrf54L15的NORDIC蓝牙芯片,通过串口发送一帧数据包时,会出现分包发送分析,是什么原因呢
    发表于 11-17 15:52

    串口DMA接收数据包丢失怎么解决?

    RTT串口DMA接收数据,超过缓冲区后为什么会吞掉一个数据包呢,不能每次处理完后清除缓冲区数据吗,感觉接收的数据是累计的,累计满之后会重新覆盖,在最后一个
    发表于 09-29 07:50

    请问DCTCP与DCUDP 的登录数据包和心跳数据包与服务器端是如何交互的?

    DCTCP与DCUDP 的登录数据包和心跳数据包与服务器端是如何交互的?
    发表于 08-06 06:29

    蓝牙数据通道空口数据包

    -> M #1 #1 #2 #2 #3 M -> S #0 #1 #1 #0 #4 S -> M #0 #0 #1 #1 我们来分析#3数据包,#3是master
    发表于 06-03 10:51

    Bluetooth LE Link Layer数据包全解析

    ,L2CAP,SMP和ATT等各层次,但link layer跟空口格式关系最紧密,掌握了Bluetooth LE packet的格式,就很容易理解Bluetooth LE link layer协议的工作原理
    发表于 06-03 10:28

    能否使用两个 FX3 设备实现 USB 数据包嗅探、插入和移除?

    能否使用两个 FX3 设备实现 USB 数据包嗅探、插入和移除?如果需要,除了两个 FX3 设备外,还需要哪些硬件(如果有的话)?
    发表于 05-26 07:16

    更改最大数据包大小时无法识别USB设备如何解决?

    将生产者 EP 端点描述符中的最大数据包大小从 1024 字节更改为 512 字节时,无法识别 USB 设备。 请告知如何解决这个问题。
    发表于 05-20 08:13

    干货 IOTA实战:如何精准识别网络风险

    加密强度,IOTA 能帮助企业快速识别潜在风险来源,并在攻击发生前及时响应。无论是边缘节点、分支机构,还是数据中心核心网络,IOTA 都能提供精准的流量数据分析与安全决策支持,助力企业构建更具韧性的防护体系。
    的头像 发表于 05-07 17:29 717次阅读
    <b class='flag-5'>艾</b><b class='flag-5'>体</b><b class='flag-5'>宝</b><b class='flag-5'>干货</b> IOTA实战:如何精准<b class='flag-5'>识别</b>网络风险