CTF——流量分析题型整理总结

CTF流量分析:从入门到精通】 CTF(Capture The Flag)是一种网络安全竞赛,其中流量分析是一种常见的题型流量分析就是通过分析网络流量包,提取出有用的信息,如密码、密钥、文件、flag等。流量分析需要掌握一些基本的网络协议知识,以及一些常用的工具和技巧。本文将介绍流量分析的基本概念,常见的题型和解题方法,以及一些实战案例,帮助你从入门到精通流量分析 阅读详情

我见过的流量分析类型的题目总结:

一,ping 报文信息  (icmp协议)

二,上传/下载文件(蓝牙obex,http,难:文件的分段上传/下载)

三,sql注入攻击

四,访问特定的加密解密网站(md5,base64)

五,后台扫描+弱密码爆破+菜刀

六,usb流量分析

七,WiFi无线密码破解

八,根据一组流量包了解黑客的具体行为

例题:

一,ping 报文信息  (icmp协议)

例1.1

打开流量包,发现有一大段的icmp协议的包,发现在icmp报文中夹杂着flag

这里可以依次查看每一个icmp报文数据,然后得到flag

也可以用脚本处理:(不推荐)

先过滤出 icmp协议的包》导出特定分组 》保存为flag.pcapng》然后用脚本处理:

(这个脚本只能处理data只有一个字节的包,局限性较大,还不如直接一个包一个包查看,反正flag也不会太长)

import  pyshark
cap = pyshark.FileCapture('flag.pcapng')
for packet in cap:
    data = ''+packet[packet.highest_layer].data
    print(chr(int(data,16)),end='')
cap.close()

 

二,上传/下载文件(蓝牙obex,http,难:文件的分段上传/下载)

这类夹杂着文件的流量包最好处理,

方法一,直接用foremost直接分离提取一下就能提取出其中隐藏的文件,一般会直接分离出来一个 压缩包,一张图片,或者flag.txt都是有可能的

方法二,

自动提取通过http传输的文件内容
文件->导出对象->HTTP


在打开的对象列表中找到有价值的文件,如压缩文件、文本文件、音频文件、图片等,点击Save进行保存,或者Save All保存所有对象再进入文件夹进行分析。

手动提取通过http传输的文件内容
选中http文件传输流量包,在分组详情中找到data,Line-based textJPEG File Interchange Formatdata:text/html层,鼠标右键点击 – 选中 导出分组字节流。

如果是菜刀下载文件的流量,需要删除分组字节流前开头和结尾的X@Y字符,否则下载的文件会出错。鼠标右键点击 – 选中 显示分组字节

在弹出的窗口中设置开始和结束的字节(原字节数开头加3,结尾减3)

最后点击Save as按钮导出。

例2.1手机热点(蓝牙传输协议obex,数据提取)

题目来源:第七季极客大挑战
考点:蓝牙传输协议obex,数据提取
题目信息:(Blatand_1.pcapng)

题中说用 没流浪 向电脑传了文件 那肯定是 用的蓝牙 蓝牙协议 为   obex协议

帅选出 obex 协议包 :发现 有一个包 里有一个 rar压缩包:

要分离出 这个 rar 包:

方法一:直接复制 数据块 然后复制到winhex中 转存为 rar 

复制数据块  as Hex stream   >   在winhex中粘贴 为 ASCII HEX  >   删除前面的 多余信息    > 保存为 rar

方法二 :用formost 分离:分离出来好多东西,不过我们目标是rar包

得到一张flag.git:

例2.2 抓到一只苍蝇

这题属于比较难的类型,是文件的分段传输,我们需要将几段数据拼接起来

首先在 分组字节流中 搜索一下 字符串 flag 找到第一个 包,追踪一下数据流 ,

然后就看到了上述信息,知道了应该是在用 qq邮箱传输文件,

文件的信息: fly.rar  文件的大小为 525701

{"path":"fly.rar","appid":"","size":525701,"md5":"e023afa4f6579db5becda8fe7861c2d3","sha":"ecccba7aea1d482684374b22e2e7abad2ba86749","sha3":""}

既然知道了在上传文件,肯定要用到 http的request的 POST方法

在过滤器中 输入

http && http.request.method==POST

然后找到这5个包,第一个包是 文件的信息,后面5个包为数据

分别查看其中 date 的长度:

前四个 为 131436 最后一个为 17777

所以 131436*4 +17777=527571  与第一个包给出的 fly.rar的长度 525701 差 1820

因为每个包都包含头信息,1820/5 = 364

所以每个包的头信息为 364

接下来导出数据包:

wireshark->文件->导出对象->http->选择save对象

将对应的包 分别save 为 1 2 3 4 5

将这五个包拖进 kali中 

执行:

dd if=1 bs=1 skip=364 of=11

dd if=2 bs=1 skip=364 of=22

dd if=3 bs=1 skip=364 of=33

dd if=4 bs=1 skip=364 of=44

dd if=5 bs=1 skip=364 of=55

将数据包的头部的 364个字节去除  得到 11 22 33 44 55

将这五个包合并

cat 11 22 33  44 55 > fly.rar

查看一下 flag.rar的md5值是否正确

md5sum fly.rar

正确

解压,跳出提示文件头损坏,并且要求输入密码

知道是伪密码,用winhex打开,修改文件头,将 84 改为 80,保存

ctf流量分析练习二 上次的流量分析做的我一个脑袋两个大!但是不能放弃啊,再找一些题来练练手 0x01 经典题型 CTF题型主要分为流量包修复、WEB流量包分析、USB流量包分析和其他流量包分析。 01 流量包修复 比赛过程中有可能会出现通过wireshark打开题目给的流量包后提示包异常的情况,如下图所示: 解题思路: 通过在线pacp包修复工具进行修复: http://f00l.de/hacking/pcapfix.php 修复之后,再次打开 用tcp contains “flag”,找到了下面这句话: 于是乎,flag就在 阅读详情

相关推荐

CTF流量分析常见题型(二)-USB流量

0x00 前言 在学习Wireshark常见使用时,对常见CTF流量分析题型和铁人三项流量分析题的部分问题进行了简单总结。由于篇幅过长,于是另起一篇总结常见流量包分析。包括USB流量包分析和一些其他流量包分析。 0x01 USB流量包分析 USB流量指的是USB设备接口的流量,攻击者能够通过监听usb接口流量获取键盘敲击键、鼠标移动与点击、存储设备的铭文传输通信、USB无线网卡网络传输内容等等。在CTF中,USB流量分析主要以键盘和鼠标流量为主。 1、键盘流量 USB协议数据部分在Leftover Capt

qwzf 2万+

流量分析——ctf比赛题目wp

本文详细记录了从网络流量分析到RSA解密获取flag的全过程。首先通过Wireshark分析HTTP流量,解码后发现加密压缩包,内含RSA公钥文件和提示。接着使用Python提取公钥参数,发现n1≈3e、n2≈e的特殊关系。利用factordb.com在线服务成功分解n1=p*q,最终通过计算p和q的MD5值得出flag:flag{d015aaeb4dec08e1db126e915d5a01cd}。整个过程涉及网络流量分析、Base64解码、RSA参数提取和大数分解等关键技术。

LunaWisp的博客 409

Wireshark在CTF流量分析中的实战应用与高效技巧

网络协议分析是网络安全与CTF竞赛中的基础技能,其核心在于理解数据包的结构与通信原理。通过协议解码和会话重组,分析人员能够洞察网络行为、识别异常流量并提取关键信息,这在安全审计、威胁狩猎和CTF夺旗赛中具有重要价值。在实际应用场景中,面对海量的pcap文件,如何快速定位线索成为关键挑战。Wireshark作为一款强大的网络协议分析工具,通过其显示过滤器、追踪流和导出对象等核心功能,能够高效应对CTF中常见的HTTP隐蔽信息、DNS隧道、文件传输重组及协议异常分析等题型。掌握针对TCP流重组和协议字段深度检查

weixin_34238633的博客 377

CTF 流量分析完全攻略:从抓包到取证》全文总结

该文为 CSDN 博主「2601_95512513」原创,2026 年 6 月 13 日发布,标签 #CTF、#CTF 流量包取证,遵循 CC 4.0 BY-SA 开源协议,系统梳理 CTF 流量取证全流程解题方法、工具语法、协议考点与避坑要点。HTTPS 无密钥无法解密、单包数据不全必须重组流、导出文件后缀篡改、DNS 过滤需剔除正常域名、URL 编码、多层嵌套编码、TCP 分片丢失数据。提供协议、端口、IP、HTTP 专用、数据包内容、TCP 进阶六类过滤语句,可快速筛选目标数据包,支持直接匹配。

2601_95513075的博客 223

CTF流量分析完全攻略:从抓包到取证

`.pcap` / `.pcapng`:抓包标准格式,Wireshark、tcpdump、tshark 通用,CTF 90%题目给这种包。- 过滤TCP三次握手/重置:`tcp.flags.syn == 1` / `tcp.flags.reset == 1`- 工具:Wireshark(图形化)、tshark(命令行批量提取)、tcpdump、strings、binwalk。4. 追踪HTTP/TCP流,查看明文请求响应,搜索关键词 `flag、ctf、key、password`

2601_95512513的博客 208

CTF- 流量分析

Tcpdump:用于线下抓包采集的辅助工具,掌握它的基础采集逻辑NetworkMiner:流量可视化辅助工具,了解它在信息提取上的辅助作用。

Xy88888y的博客 269

流量分析ctf

题目介绍 该题为流量分析,当黑客入侵我们的网络是,我们可以需要通过一系列分析操作来进行抓捕与追踪,本题目难度中等偏下,不是很有难度,但题目类型较为全面,适合入手当做练习。 一、题目背景 某公司内网网络被黑客渗透,简单了解,黑客首先攻击了一台web服务器,破解了后台的账户密码,随之利用破解的账号密码登陆了mail系统,然后获取了vpn的申请方式,然后登陆了vpn,在内网pwn掉了一台打印机,请根据提供的流量包回答下面有关问题 二、关卡列表 1 某公司内网网络被黑客渗透,请分析流量,给出黑客使用的扫描器 2 某

m0_53067332的博客 9264

CTF流量分析

CTF杂项中存在一种题型——流量分析,主要是给你一个流量包,让你分析获取其中的flag的值。 有5种方式,可以直接查找flag。 1、直接搜索 2、使用notepad++等软件,直接打开流量包,搜索关键字 3、编写python脚本 #encoding:utf-8 #用二进制方式读取文件 file=open("networking.pcap","rb") #读取文件内容 i=file.read() #查找字段 a1=i.find("flag{") a2=i.find("}",a1) #将查

shy的博客 2万+

CTF各大题型简介

全称Miscellaneous。题目涉及流量分析、电子取证、人肉搜索、数据分析、大数据统计等等,覆盖面比较广。我们平时看到的社工类题目;给你一个流量包让你分析的题目;取证分析题目,都属于这类题目。主要考查参赛选手的各种基础综合知识,考察范围比较广。:全称Professionally Program Coder。题目涉及到程序编写、编程算法实现。算法的逆向编写,批量处理等,有时候用编程去处理问题,会方便的多。当然PPC相比ACM来说,还是较为容易的。至于编程语言嘛,推荐使用Python来尝试。

Galaxy_0的博客 918

CTF 入门必看!3 大核心题型解题技巧,新手也能快速上分

CTF 解题没有捷径,核心是 “多练 + 多总结”。新手可以先从攻防世界、CTFHub 等平台的入门题库开始刷起,每解一道题就梳理一次思路,慢慢就能形成自己的解题体系。如果想系统学习 CTF 和网安实战技术,也可以关注我的专栏教程,从工具使用到实战刷题,全程手把手带练,帮你少走弯路,快速入门网安赛道!🐵这些东西我都可以免费分享给大家,需要的可以点这里自取👉:网安入门到进阶资源网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我们和网安大厂360。

logic1001的博客 855

CTF 入门到进阶:从零基础到参赛拿奖的系统化学习指南(附题型拆解 + 工具清单)

CTF 不是 “刷题机器”,而是通过解题提升技术思维的过程 —— 每一道题都是一个小型实战场景,能帮你快速掌握漏洞原理、工具使用和解题思路。对于零基础同学来说,不用怕起点低,只要按 “基础→专项→刷题→参赛” 的路线推进,6-12 个月就能从 “小白” 变成能参赛拿奖的 “准选手”。而且 CTF 经历不仅能提升技术,还能为简历增色,成为求职时的 “加分项”。

logic1001的博客 1301

CTF题型攻略:从入门到精通

本文介绍了CTF竞赛的各类题型及考点,包括Web安全、Pwn、逆向工程等8大方向,并总结了理论考试大纲的核心内容。作者分享了自己转战网络安全的经历,旨在系统梳理CTF知识点,为参赛者提供查漏补缺的参考。文章还提供了免费获取高频CTF理论题库的方式,并承诺持续更新备赛笔记和赛题分析,欢迎读者关注交流。

ppxwfw的博客 528

CTF流量分析实战:从Wireshark基础到隐蔽信道检测

网络流量分析是网络安全与CTF竞赛中的核心技能,它涉及对数据包捕获文件的深度检查,以发现异常通信和隐藏信息。其原理在于解析网络协议栈,识别标准协议中的非标准使用或异常模式。这项技术的价值在于能够揭示隐蔽信道、数据外传和攻击痕迹,是威胁检测和数字取证的关键手段。应用场景广泛,包括入侵分析、恶意软件通信解密和CTF竞赛解题。在CTF中,参赛者常需从.pcap文件中提取Flag,涉及对HTTP、DNS、ICMP等协议流量的细致审查,例如通过Wireshark进行协议统计、追踪TCP流,并利用工具链应对DNS隧道等

weixin_33691817的博客 346

流量分析----CTF

某公司内网网络被黑客渗透,简单了解,黑客首先攻击了一台web服务器,破解了后台的账户密码,随之利用破解的账号密码登陆了mail系统,然后获取了vpn的申请方式,然后登陆了vpn,在内网pwn掉了一台打印机,请根据提供的流量包回答下面有关问题

qq_38390532的博客 1万+

【2025版】最新渗透测试CTF-流量分析,从零基础到精通,收藏这篇就够了!

tcp 连接,再是 FTP 传输,应该是一个在传输某些文档的流量包,推测 flag 应该 和传输的文档有关。这也是耗费了大白近四个月的时间,吐血整理,文章非常非常长,觉得有用的话,希望粉丝朋友帮忙点个**「分享」流量包为多个带range头部发送的http报文,所以都是部分回显,把所有的部分回显按照时间顺序拼接即可。分别打开这几个文件,拼接里面的内容就是最终的flag ,结果为flag{17uaji1l}下载附件,解压后是个流量包,直接 Wireshark 打开,查找 flag 无果。

Libra1313的博客 1917
上一篇: CTF——MISC——音频隐写整理
下一篇: upload总结及一般处理思路步骤
Captain Hammer
博客等级 码龄8年 427粉丝 46原创
评论 12
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值