首页 > 其他分享 >tcp扫描流量

tcp扫描流量

时间:2024-03-20 19:44:56浏览次数:26  
标签:ip 扫描 流量 10.42 tcp ttl 系统

题目介绍

在墨西哥逃亡期间,X先生通过互联网远程渗透到北极核聚变研究机构(ANFRF)的实验室子网。实际上在设施内部(通过一个被入侵的系统)他进行了一些嘈杂的网络侦察,可悲的是X先生还不是很隐蔽,对X先生来说不幸的是实验室的网络被装备来捕获所有流量(包括全部内容),他的活动被你发现和分析!

1、X先生的扫描器的IP地址是什么?10.42.42.253

扫描器最开始一定会发送syn包,即tcp三次握手中的第一步

tcp.seq==0确保是扫描主机发出的请求,syn==1即三次握手的第一步

2、X先生进行的第一次端口扫描是什么类型的端口扫描?

没太理解这里的第一次扫描,一般tcp的扫描有syn扫描、connect扫描、fin扫描、ack扫描几种

打开wireshark的统计中的端点信息,这里解释下这个端点功能

以太网:指的是在这段流量包中一共涉及五台mac地址互不相同的主机,其中一个是广播地址,后面验证也确实如此

ipv4:指的是在网络层这段流量包共涉及5个不同的ip,ipv6同理

tcp:6464,这里的数量马上增长,说明是端口的数量,wireshark把在不同ip上的不同端口进行了统计,udp同理

3、X先生发现的目标的IP地址是什么?10.42.42.50/10.42.42.56/10.42.42.25

即对X先生的扫描做出相应的回应的主机ip

4、他找到的苹果系统的MAC地址是什么?(00:16:cb:92:6e:dc)

很明显,有Apple字样的就是苹果系统

5、他找到的Windows系统的IP地址是什么?10.42.42.50

windows和linux系统的ttl值不同,因此我们利用ip.ttl来进行筛选

当我们ttl为128时,source全为10.42.42.50,说明此为windows系统

当我们ttl为64时,source为其他三台主机的ip,说明黑客的扫描器是linux系统,而被扫描的三台主机中也有两台是Linux系统

6、Windows系统上打开了哪些TCP端口?(请从最低到最高列出小数)135、139

即成功响应扫描器的端口

流量包下载

https://forensicscontest.com/contest04/evidence04.pcap

 

 

 

 

标签:ip,扫描,流量,10.42,tcp,ttl,系统
From: https://www.cnblogs.com/zyToJH/p/18085927

相关文章

  • Linux网络编程: TCP协议首部与可选项简述
    一、TCP/IP五层模型物理层(PhysicalLayer):物理层是最底层,负责传输比特流(bitstream)以及物理介质的传输方式。它定义了如何在物理媒介上传输原始的比特流,例如通过电缆、光纤或无线传输等。数据链路层(DataLinkLayer):数据链路层位于物理层之上,负责在直接相连的节点之间传输......
  • 如何理解UDP 和 TCP? 区别? 应用场景?
    一、UDPUDP(UserDatagramProtocol),用户数据包协议,是一个简单的面向数据报的通信协议,即对应用层交下来的报文,不合并,不拆分,只是在其上面加上首部后就交给了下面的网络层也就是说无论应用层交给UDP多长的报文,它统统发送,一次发送一个报文而对接收方,接到后直接去除首部,交给上面的应......
  • tcpdump
    tcpdump是一款强大的网络协议分析器,用于捕获和分析网络流量安装必要的packageapt-getupdateapt-getinstalltcpdump(ubuntu用apt-get,centos用yum;cat/etc/os-release可以查看操作系统)apt-getinstallnet-tools基本的tcpdump使用方法及其参数:1.基本抓包:sudotcpdump......
  • 在Linux中,如何配置负载均衡器以分配网络流量?
    在Linux中配置负载均衡器以分配网络流量是一个复杂但重要的任务,它涉及到多个组件和步骤。下面将详细介绍配置负载均衡器的一般过程:一、选择负载均衡软件首先,你需要选择一个负载均衡软件。在Linux中,常用的负载均衡软件有HAProxy、Nginx和LVS(LinuxVirtualServer)等。这些软件都可......
  • TCP基本语法
    TCP基本语法Cilent####TCP协议客户端importsocket#1.创建一个socket对象sk=socket.socket()#2.与服务端建立连接sk.connect(("127.0.0.1",9000))#3.收发数据的逻辑"""发送的数据类型是二进制字节流""""""b开头的字符串是二进制字节流格式,要求字符类型必......
  • 浏览器脚本:获取MOKA简历中的手机号码自动生成二维码方便手机扫描拨号
    效果演示:对其中隐私部分已经隐藏,请自行测试JS控制台代码:letlastPhoneNumber='';constcheckPhoneNumber=()=>{constelements=document.querySelectorAll('[class*="sd-Icon-iconmobile"]');elements.forEach(element=>{cons......
  • Modbus TCP转Profinet网关实现多服务器无缝对接通信
    在工业控制领域中,ModbusTCP转Profinet网关(XD-ETHPN20)扮演着连接不同设备间通讯的重要角色。当将Modbus主站与十几台服务器进行通讯时,通过modbustcp转profinet网关(XD-ETHPN20)设备将不同协议间的数据交和通迅连接起来,为工业自动化系统的运行提供了稳定可靠的基础。为了实现Modbus......
  • TCP与UDP以及常用协议
    TCP与UDP......
  • smtp连接流量
    基于smtp和pop3协议的邮件服务可以说的上是互联网第二大服务,web是第一!所以,有必要分析一下邮件的流量信息下面是具体的案例用户名密码都是base64编码 ......
  • Linux TCP/UDP CS模型
    LinuxTCP/UDPCS模型目录LinuxTCP/UDPCS模型TCPServer/TCPClientUDPServer/UDPClientTCPServer/TCPClient在C语言中实现一个TCP服务器时,使用select函数可以帮助我们同时监控多个文件描述符(包括socket)的状态,从而实现非阻塞的I/O操作。以下是一个简单的TCP服务器示例,它......