Wireshark如何找出攻击者的 sid
时间: 2024-11-06 14:11:52 浏览: 40
Wireshark是一款网络协议分析工具,主要用于捕获、查看和解析网络封包,帮助用户理解网络通信过程。在检测攻击时,特别是涉及到身份标识符(SID,Session Identifier)的情况,通常是在Windows域环境中,因为Windows Security ID (SID) 是用于标识用户、组和计算机账户的独特数字字符串。
在Wireshark中查找攻击者 SID 的步骤如下:
1. **启动Wireshark**:打开Wireshark并开始捕获网络数据,通常选择过滤特定协议如TCP/IP,以便专注于目标网络流量。
2. **筛选会话**:利用过滤器筛选出涉及登录、权限请求或安全相关的网络报文,例如包含 "Kerberos" 或 " Negotiate" 等关键词的SMB(Server Message Block)通信。
3. **定位SID字段**:在显示过滤器中输入 "sid",这将显示出含有SID信息的详细数据包。如果抓到的是NTLM(Negotiate Lan Manager)或Kerberos Negotiation等,可以找到包含SID的部分,通常是加密的,需要解密才能看到实际的SID。
4. **解码SID**:对于解密SID,你可能需要用到第三方插件或工具,比如WireShark的一个插件“ntlm_wdigest dissector”,它可以辅助解密NTLM握手中的SID。不过,注意有些组织可能会对敏感信息进行额外保护,导致无法直接查看。
5. **分析异常活动**:对比正常用户的SID,检查是否有重复、错误的SID出现在系统管理操作上,这可能是攻击的迹象。
阅读全文