Как получить подробности, такие как Remote ip, об оповещениях, генерируемых suricata после сканирования файла pcap

421
Lord_JABA

Я хотел проверить безопасность своего телефона на базе Android, поэтому оставил его на один день, запустив tcpdump в фоновом режиме.

Затем я отправляю полученный pcap на virustotal.com. Они сканируют файл pcap, используя snort и suricata.

В отчете у меня есть предупреждение ET MOBILE MALWARE Google Android Device HTTP Request

Как я могу получить больше информации о пакетах, которые вызвали предупреждение? Меня интересует в основном удаленный ip, но его содержание также будет полезным - я пытаюсь определить, какое приложение вызвало предупреждение и т. Д.

У меня есть Linux-машина для дальнейшего анализа файла, но я не знаю, с чего начать. Я полагаю, что если я просто запусту, suricata -r my.pcap.то получу такой же вывод и больше ничего. Как получить более подробную информацию?

0

1 ответ на вопрос

0
Fazer87

Во-первых, вы не должны были отправлять PCAP-данные своих телефонов третьим лицам, если вы действительно беспокоитесь о безопасности. Там есть множество инструментов, которые позволят вам провести такой анализ самостоятельно.

Далее, это должно быть довольно легко проанализировать.

Установите фильтр в NetMon, Wireshark, любой инструмент по вашему выбору и фильтр по протоколу HTTP ... это поможет вам выбрать только соответствующий тип трафика. Посмотрите на IP-адреса источника и назначения, и вы найдете его довольно быстро.

Еще один хороший инструмент, чтобы попробовать это http://www.cs.bham.ac.uk/~tpc/PCAP/

Разработчик этого инструмента чрезвычайно высоко ценится (мнение, я знаю!) В своей области, и, пользуясь этим инструментом сам при анализе потоков данных с моих компьютеров, я знаю, что он вообще не копирует ваши данные ему.

Я не достаточно опытен, чтобы заметить подозрительный пакет на глаз или проволочные фильтры. Чтобы уточнить мой вопрос: как выяснить, какие пакеты соответствуют каким suricata / snort alert? например Я получил сообщение «ET MOBILE_MALWARE HTTP-запрос устройства Google Android (потенциальное нарушение корпоративной конфиденциальности)» от suricata - как получить более подробную информацию о том, что из файла pcap вызвало это предупреждение. Что касается отправки файлов, то вы правы, но я скорее доверяю virustotal.com (это не какой-то случайный онлайн-сервис) - какая-то конкретная причина не слишком? Lord_JABA 8 лет назад 0