Wireshark流量分析——2026-02-28NetSupport Manager RAT
文件地址:2026-02-28-traffic-analysis-exercise.pcap.zip
背景信息
作为安全运营中心的一名充满活力的专业人士,您检查了安全信息和事件管理系统。发现来自 NetSupport Manager RAT 的多个可疑活动记录,相关 IP 地址为 45.131.214.85,通过 TCP 端口 443 进行传输。这些活动始于 2026-02-28 的 19:55 UTC。
利用这些信息,您可以快速获取触发这些警报的内部 IP 地址所产生的数据包捕获记录。现在由您来负责处理这件事了!您需要编写一份事件报告,这样就能有人能够找到那台被感染的计算机,并阻止这种混乱情况的继续发生!
您所处的环境具有以下特点:
- 局域网段范围:10.2.28[.]0/24(从 10.2.28[.]0 到 10.2.28[.]255)
- 域名:easyas123[.]tech
- AD 环境名称:EASYAS123
- Active Directory 域控制器:10.2.28[.]2 - EASYAS123-DC
- 局域网段网关:10.2.28[.]1
- 局域网段广播地址:10.2.28[.]255
目标:
1.被感染 Windows 客户端的 IP 地址是什么?10.2.28.88
2.被感染 Windows 客户端的 MAC 地址是什么?00:19:d1:b2:4d:ad
3.被感染 Windows 客户端的主机名是什么?DESKTOP-TEYQ2NR
4.被感染的 Windows 客户端上的用户账户名是什么?brolf
5.该用户账户中用户的全名是什么?Becka Rolf
分析:
1.被感染 Windows 客户端的 IP 地址是什么?

查看端点看流量占比,最高的内网主机IP就是受感染的主机,即10.2.28.88
2.被感染 Windows 客户端的 MAC 地址是什么?
直接看流量包中对应IP的MAC即可,此处为00:19:d1:b2:4d:ad

3.被感染 Windows 客户端的主机名是什么?

或者

过滤器表达式:
kerberos.msg_type == 10
nbns or smb or smb2
此处为DESKTOP-TEYQ2NR
4.被感染的 Windows 客户端上的用户账户名是什么?

使用
kerberos && kerberos.CNameString && !(kerberos.CNameString contains "$")
筛选出所有存在Kerberos流量,且CNameString字段存在,但账户名中不包含$符号(机器账户)的日志
或手动如图:brolf
5.该用户账户中用户的全名是什么?

此处通过搜索分组详情的字符串Full Name找到了对应的全名:Becka Rolf
答案
1.被感染 Windows 客户端的 IP 地址是什么?10.2.28.88
2.被感染 Windows 客户端的 MAC 地址是什么?00:19:d1:b2:4d:ad
3.被感染 Windows 客户端的主机名是什么?DESKTOP-TEYQ2NR
4.被感染的 Windows 客户端上的用户账户名是什么?brolf
5.该用户账户中用户的全名是什么?Becka Rolf
问题
1.在尝试找用户全名时,使用brolf进行字符串查询,但是并未找到对应的全名,通过搜索资料发现域用户名的命名规范:
名.姓:zhangsan(全拼)或 john.smith(英文)。
名首字母.姓:jsmith。
姓+名首字母:smithj。
名+工号:john12345,适合超大型企业。
尝试发现rolf是名,b是姓氏首字母,在wireshark过滤字符串rolf即可发现全名:

拓展
过滤干扰的正常域名并筛选受感染主机,查看统计,会话,分析出NetSupport Manager 远程控制木马(RAT)通信IP为45.131.214.85

过滤二者的通信流量

发现虽然是443端口,协议却是http,大概率是攻击者为了快速部署,所以没用复杂的https而是http。
这里可以通过UA头看出木马指纹是是NetSupport Manager,查看响应包发现C2服务器指纹是NetSupport Gateway/1.92 (Windows NT)

分析其中的HTTP数据包,发现2638~2645之间的POST请求在加载载荷,后续的自3807起的http包都是心跳包,间隔60s,载荷长度均为32Bytes,直到结束无明显恶意命令执行
疑问:为什么受感染主机直接就与45.131.214.85进行TCP三握手?怎么知道的这个IP?——一定是DNS解析
从2569往前开始翻看握手前的数据包,过滤10.2.28.88 && dns

发现存在DNS解析vadusa.xyz域名,解析IP为45.131.214.85
在抓包开始前就已经攻击成功,注册了持久化(注册表 Run 键/计划任务/服务),开机自启动。
全过程:
DNS解析(获取IP45.131.214.85)——>建立连接(TCP三握手)——>发送载荷并发送心跳包