有没有办法在Wireshark中可靠地搜索命令行执行?

丹尼尔

假设我希望检查“数据包字节”部分并搜索入站外壳程序命令的执行,特别dir是Windows机器上的“ ”命令。从远程攻击者的CLI,我假设它看起来像这样:

C:\Windows\System32>dir

假设我决定执行此操作的一种方法是>dir在内容中搜索“ ”。好吧,我在Wireshark中检查了示例pcap文件,并注意到传入的流量很少像现在这样清晰地出现在人眼中。相反,我看到类似以下内容:

.......P .|/u~+..
..P...G. ..dir..
Volume i n drive
C has no  label..
. Volume  Serial

这基本上会破坏我的方法…… >dir”命令没有“ ”字符如果没有这种搜索约束,我将冒着各种各样的误报的风险,例如:

C:\MyDocuments\Indirect... C:\MyDocuments\MyDirtyPix... (这里一定要有幽默感;)

这是我可以克服的问题吗?有什么建议?

弗福克斯

您无法在Wire Shark中进行简单的搜索来找到类似这样的特定命令。原因是用户可以插入与命令相对应的字节序列,而无需立即发送所有命令。例如di^Hir,当^H是退格,将被解释为dir,正如dr←i,其中是左箭头转义序列。他们可能会使它变得更加复杂,但是要点是-您根本没有一种简单的方法来通过导线依次找到三个简单的字符。正确但复杂的方法可能包括钩入系统调用,以查看访问了哪些文件夹/驱动器/等,依此类推。

本文收集自互联网,转载请注明来源。

如有侵权,请联系 [email protected] 删除。

编辑于
0

我来说两句

0 条评论
登录 后参与评论

相关文章

有没有办法从命令行安全地关闭 Chromium?

OpenCV - 有没有办法可靠地分割像这样的图像?

有没有办法跳到Mac Terminal中的命令行命令的较早部分?

有没有办法在 Excel 中启动实时 VBA 命令行?

有没有办法从bash函数调用中强制回显命令行?

有没有办法从Instruments(Xcode)的命令行实例中删除授权提示?

有没有办法在bluemix中启动docker容器并查看命令行输出?

有没有办法从gradle任务中读取命令行参数?

有没有办法在命令行中运行内联节点javascript?

有没有办法从命令行或代码中获得Objective-C版本?

有没有办法在 Micronaut 或 SpringBoot CommandLineRunner 的类似实现中访问命令行参数

有没有办法从命令行在 Azure Log Analytics 中添加性能计数器

有没有办法使用命令行查看linux中jpeg文件的尺寸?

有没有办法防止Windows命令行中的env变量扩展百分比?

Awk:有没有办法在awkfile中指定命令行选项?

有没有办法阻止QWindowsNativeFileDialog :: OnSelectionChange(Qurl ...)注销到命令行?

有没有办法通过命令行cURL跟随重定向?

有没有办法通过命令行将jvm args传递给Maven?

有没有办法确定如何从命令行启动任何程序

有没有办法从命令行展平.pdf图像?

有没有办法监视Firebase命令行的更改,例如“ nodemon”?

有没有办法从命令行切换勿扰模式?

有没有办法从命令行获取文件元数据?

有没有办法在命令行上运行打字稿?

有没有办法使用C#获得命令行certreq -accept的功能?

有没有办法从命令行打开启动Eclipse,例如vscode?

有没有办法从命令行锁定加密的驱动器?

有没有办法在Windows上从命令行获取当前音量输出?

有没有办法从命令行为 Xcode 项目自动创建方案