加入星计划,您可以享受以下权益:

  • 创作内容快速变现
  • 行业影响力扩散
  • 作品版权保护
  • 300W+ 专业用户
  • 1.5W+ 优质创作者
  • 5000+ 长期合作伙伴
立即加入
  • 正文
  • 相关推荐
  • 电子产业图谱
申请入驻 产业图谱

艾体宝干货丨OIDA之二:掌握数据包分析-学会识别

09/13 07:13
749
阅读需 7 分钟
加入交流群
扫码加入
获取工程师必备礼包
参与热点资讯讨论

简介:

本文是OIDA方法系列的第二部分,重点介绍了数据包分析的“识别”阶段。通过使用Wireshark和IOTA,分析人员能够精确定位网络流量中的相关数据,识别异常模式,过滤并专注于重要对话和协议。同时,通过TCP分析仪表板和应用程序仪表板等工具,分析人员可以快速定位流量瓶颈,提升数据包分析的效率。

在 OIDA 方法(观察、识别、剖析、分析)中,识别阶段对于在捕获的网络流量中精确定位相关数据至关重要。本文重点介绍如何在这一关键步骤中有效使用 Wireshark 和 Profitap 的 IOTA。

OIDA方法系列文章主要包含四个部分,分别是观察、识别、剖析和分析。本文是该系列的第二部分——学会识别。

一、Wireshark:深入研究相关对话

Wireshark 提供了几种功能强大的工具,用于识别重要的流量模式和对话。

对话框(Conversations dialog)

对话框是识别网络端点之间通信模式的重要工具。

1.访问对话框: 统计 > 对话(Statistics > Conversations)

2.查看按各种标准(字节、数据包、持续时间)排序的对话

3.右键单击会话,将其用作显示过滤器

将对话框与显示过滤器结合使用

将对话框与显示过滤器结合使用,可以实现精确的流量隔离:

1.应用初始显示过滤器(如 http)

2.打开对话框查看特定于 HTTP 的对话

3.右键单击感兴趣的对话并选择 "应用为过滤器

4.现在,显示过滤器将只显示该特定 HTTP 会话的流量

通过这种方法可以逐步完善视图,有助于将相关流量归零。

端点对话框

端点对话框汇总了捕获中的所有端点:

1.通过统计 > 端点访问( Statistics > Endpoints)

2.识别主要通话者或可疑端点

3.与对话框结合使用,跟踪端点通信

协议层次结构

Protocol Hierarchy(协议层次结构)窗口提供捕获中存在的协议细目:

1.通过 “统计”>“协议层次结构 ”(Statistics > Protocol Hierarchy)访问

2.快速识别主要协议

3.发现可能显示问题的异常或意外协议

使用协议层次结构

1.确认预期的应用程序行为

2.识别潜在的安全问题(如意外协议)

3.指导进一步过滤和分析

二、IOTA:实时识别和过滤

Profitap的IOTA提供实时仪表盘,可快速突出显示网络流量中值得关注的区域。在仪表盘之间切换和过滤数据的功能可让您快速从鸟瞰视图转向数据包级细节。

应用程序概览仪表板

应用程序总览仪表板可提供网络上应用程序使用情况的即时概览。

主要功能

1.实时查看活动应用程序

2.每个应用程序的带宽使用情况

3.快速过滤功能

有效使用:

1.监控意外应用流量

2.当报告特定应用程序出现问题时,使用仪表板快速过滤并关注该应用程序的流量

TCP分析仪表板

IOTA中的TCP分析仪表板可与Wireshark的对话对话框相媲美,但可提供实时见解。

如何使用

1.识别热门通话者和最繁忙的对话

2.点击特定流量,深入查看详细的数据包数据

3.使用过滤选项关注特定 IP 地址、端口或协议

TCP 分析仪表板可实时快速识别异常流量模式或潜在瓶颈。

三、结论

掌握数据包分析中的识别阶段包括有效使用 Wireshark 的对话框、端点对话框和协议层次结构等工具,以及 IOTA 的应用程序和流量仪表板。利用这些工具,分析人员可以快速定位相关数据、识别异常模式,并将调查重点放在最相关的信息上。
本文是系列文章的第二部分,后续文章将深入探讨OIDA的“剖析”和“分析”阶段。

下面是OIDA识别核对表,通过遵循此核对表并有效使用所讨论的工具,分析师可以确保在识别阶段采用全面的方法,为数据包分析的后续阶段奠定坚实的基础。

附:OIDA 识别核对表

为确保在识别阶段采取彻底的方法,请考虑以下核对表:

1. 您是否使用了 Wireshark 的协议层次结构来概述捕获中的协议?

2. 是否使用 Wireshark 的 “对话 ”对话框或 IOTA 的 “TCP 分析 ”仪表板确定了主要对话?

3. 您是否在 Wireshark 中应用了适当的显示过滤器来关注相关流量?

4. 如果使用 IOTA,您是否使用了应用程序仪表板来识别和过滤特定应用程序流量?

5. 您是否使用 Wireshark 的端点对话框或 IOTA 的 TCP 分析仪表板交叉引用了感兴趣的端点?

6. 您是否发现了任何需要进一步调查的意外协议或应用程序?

7. 您是否使用了过滤技术来隔离特定对话或数据流以进行更深入的分析?

8. 是否检查了流量模式中的任何异常或意外的高流量会话?

9. 如果正在调查报告的问题,您是否成功隔离了与受影响应用程序或服务相关的流量?

10. 您是否已准备好根据初步发现中出现的新信息对识别流程进行迭代?

了解 ITT-IOTA 更多信息,欢迎前往【艾体宝】官方网站:https://www.itbigtec.com/iota

联系艾体宝工程师:TEL:13533491614

相关推荐

电子产业图谱

虹科是一家资源整合及技术服务落地供应商,与全球顶尖公司深度技术合作,专注于制造业、汽车、生物、医药、测试与测量、广播电视与媒体、通信、网络安全、光电等领域,为客户提供:智能自动化、工业物联网、智能感知、数字化+AR、光电、网络安全、测试测量、卫星与无线通信、医药环境监测与验证、生命科学、汽车电子、汽车维修诊断、云科技等解决方案。虹科始终致力于为行业客户提供创新及前端的产品和技术解决方案,为科技社会发展助力加码。