- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
知识点:pcap检测Fast流量;;;2007 年,安全研究人员确认一种新技术,曾被臭名昭著的 Storm 僵尸网络使用。这种技术称为 Fast 流量,利用 DNS 记录隐藏命令从而控制 Storm 僵尸网络。
Storm 僵尸网络的攻击者为了命令和控制服务器而频繁的改变 DNS 记录。为了命令和控制主机,攻击者频繁的替换 IP 地址,确保 DNS 返回很短的 TTL 结果。IP 地址的 Fast 流量令安全人员很难确认被命令和控制的僵尸网络,更难让服务器脱机。
;编写 Python 脚本阅读 pcap 并分析所有的包含 DNSRR 的数据包
from scapy.all import *
dnsRecords = {}
def handlePkt(pkt):
if pkt.haslayer(DNSRR):
rrname = pkt.getlayer(DNSRR).rrname
rdata = pkt.getlayer(DNSRR).rdata
if dnsRecords.has_key(rrname):
if rdata not in dnsRecords[rrname]:
dnsRecords[rrname].append(rdata)
;else:
dnsRecords[rrname] = []
dnsRecords[rrname].append(rdata)
def main():
pkts = rdpcap(7.pcap)
for pkt in pkts:
handlePkt(pkt)
for item in dnsRecords:
print([+] +item+ has +str(len(dnsRecords[item])) + unique IPs.)
if __name__ == __main__:
main();分析代码:
Scapy功能强大,haslayer()函数将协议类型作为输入,并返回一个布尔值。如果数据包包含一个DNSRR,我们将抽取包含适当域名和IP地址的rname和rdata变量。;我们可以检查维护我们的域名字典,通过域名索引,如果是之前出现过的域名,我们将看看它是否与先前的IP地址相关联。如果它有一个与之前不同的IP地址,我们将增加到我们维护的字典。相反,如果发现了一个新域名,我们添加它到字典。我们添加这个域名的IP地址作为存储字典值的数组的第一个元素。
为了检测Fast流量,需要知道那个域名有多个IP地址。在研究所有的数据包之后,打印所有的域名和每个域名的多个IP地址。;使用方法:$ python 7.1.py 7.pcap
可以看到有两个域名与多个IP对应,与其同理,Fast流量也是通过这种方式进行利用。;现在我们使用scapy编写DNS Fuzzer
使用scapy库,编写一个DNS Fuzzer工具,并测试。DNS协议请求包是封装在IP包中的UDP包(有些情况也可使用TCP)中,且UDP的端口为53。
这里我们需要对输入的IP地址做合法性校验。这需要用到netaddr中的valid_ipv4,可以执行sudo pip install netaddr进行安装,如果系统上没有安装pip,可以先安装pip,Ubuntu上运行sudo apt-get install python-pip进行安装。
;def usage():
print Usage: sudo ./DnsFuzzer.py [-i interface][-l][target ip]
print -i:指定网卡接口
print -l:循环发送
def main(argv):
loopsend = 0
try:
opts, args = getopt.getopt(argv, hi:l)
except getopt.GetoptError:
usage()
sys.exit(2);getopt模块用于抽出命令行选项和参数,也就是sys.argv来获得用户输入确定执行步骤。命令行选项使得程序的参数更加灵活。支持短选项模式和长选项模式。
getopt函数的格式是getopt.getopt ( [命令行参数列表], 短选项, [长选项列表] )
短选项名后的冒号(:)表示该选项必须有附加的参数。
您可能关注的文档
- 无人机航拍影视制作技术 6.2 制作图片淡入淡出效果 6.2 制作图片淡入淡出效果.pptx
- 无人机空气动力学基础 无人机空气动力学基础 无人机空气动力学基础.ppt
- 无人机空气动力学基础 知识点三:横向平衡 知识点三:横向平衡.ppt
- 无人机空气动力学基础 知识点三:纵向操纵性 知识点三:纵向操纵性.ppt
- 无人机控制器应用技术 1.4.2 利用Keil软件建立工程 1.4.2 利用Keil软件建立工程.ppt
- 无人机设计与制作 第6章 无人机总体设计 (6.1)无人机设计要求与过程.pptx
- 无人机摄影测量技术 DLG生产 4、DLG生产.pptx
- 无线网络规划与优化基础 4-5微蜂窝、直放站、塔顶放大器、小区分裂 微蜂窝、直放站、塔顶放大器、小区分裂课件.pptx
- 无线网络规划与优化基础 4-6网络容量规划 网络容量规划课件.pptx
- 无线网络规划与优化基础 6-11正常释放 正常释放课件.pptx
- 信息安全工具开发 任务讲解与实施(课中) 安装第三方模块(PPT).pptx
- 信息安全工具开发 任务讲解与实施(课中) 攻击用密码列表制作(PPT).pptx
- 信息安全工具开发 任务讲解与实施(课中) 继承threading.Thread类创建线程(PPT).pptx
- 信息安全工具开发 任务讲解与实施(课中) 利用python-nmap模块探测所有主机445端口的开放状态.pptx
- 信息安全工具开发 任务讲解与实施(课中) 适应多参数的装饰器(PPT).pptx
- 信息安全工具开发 任务讲解与实施(课中) 元数据的作用(PPT).pptx
- 信息安全工具开发 任务讲解与实施(课中) 装饰器(PPT).pptx
- 信息安全专业 PPT ch6(网络层).ppt
- 信息技术1 信息技术1 5基本逻辑门.ppt
- 信息中心 工艺类 中国船舶重工集团公司第十二研究所仿真技术在船用铸件自主研发中的应用.ppt
原创力文档


文档评论(0)