Wireshark流量分析——2026-02-28NetSupport Manager RAT

文件地址:2026-02-28-traffic-analysis-exercise.pcap.zip

背景信息

作为安全运营中心的一名充满活力的专业人士,您检查了安全信息和事件管理系统。发现来自 NetSupport Manager RAT 的多个可疑活动记录,相关 IP 地址为 45.131.214.85,通过 TCP 端口 443 进行传输。这些活动始于 2026-02-28 的 19:55 UTC。

利用这些信息,您可以快速获取触发这些警报的内部 IP 地址所产生的数据包捕获记录。现在由您来负责处理这件事了!您需要编写一份事件报告,这样就能有人能够找到那台被感染的计算机,并阻止这种混乱情况的继续发生!

您所处的环境具有以下特点:

  • 局域网段范围:10.2.28[.]0/24(从 10.2.28[.]0 到 10.2.28[.]255)
  • 域名:easyas123[.]tech
  • AD 环境名称:EASYAS123
  • Active Directory 域控制器:10.2.28[.]2 - EASYAS123-DC
  • 局域网段网关:10.2.28[.]1
  • 局域网段广播地址:10.2.28[.]255

目标:

1.被感染 Windows 客户端的 IP 地址是什么?10.2.28.88

2.被感染 Windows 客户端的 MAC 地址是什么?00:19:d1:b2:4d:ad

3.被感染 Windows 客户端的主机名是什么?DESKTOP-TEYQ2NR

4.被感染的 Windows 客户端上的用户账户名是什么?brolf

5.该用户账户中用户的全名是什么?Becka Rolf

分析:

1.被感染 Windows 客户端的 IP 地址是什么?

image-20260801112900198

查看端点看流量占比,最高的内网主机IP就是受感染的主机,即10.2.28.88

2.被感染 Windows 客户端的 MAC 地址是什么?

直接看流量包中对应IP的MAC即可,此处为00:19:d1:b2:4d:ad

image-20260801113157329

3.被感染 Windows 客户端的主机名是什么?

image-20260801114452727

或者

image-20260801120839609

过滤器表达式:

kerberos.msg_type == 10
nbns or smb or smb2

此处为DESKTOP-TEYQ2NR

4.被感染的 Windows 客户端上的用户账户名是什么?

image-20260801121506019

使用

kerberos && kerberos.CNameString && !(kerberos.CNameString contains "$")
筛选出所有存在Kerberos流量,且CNameString字段存在,但账户名中不包含$符号(机器账户)的日志

或手动如图:brolf

5.该用户账户中用户的全名是什么?

image-20260802190212303

此处通过搜索分组详情的字符串Full Name找到了对应的全名:Becka Rolf

答案

1.被感染 Windows 客户端的 IP 地址是什么?10.2.28.88

2.被感染 Windows 客户端的 MAC 地址是什么?00:19:d1:b2:4d:ad

3.被感染 Windows 客户端的主机名是什么?DESKTOP-TEYQ2NR

4.被感染的 Windows 客户端上的用户账户名是什么?brolf

5.该用户账户中用户的全名是什么?Becka Rolf

问题

1.在尝试找用户全名时,使用brolf进行字符串查询,但是并未找到对应的全名,通过搜索资料发现域用户名的命名规范:

名.姓:zhangsan(全拼)或 john.smith(英文)。
名首字母.姓:jsmith。
姓+名首字母:smithj。
名+工号:john12345,适合超大型企业。

尝试发现rolf是名,b是姓氏首字母,在wireshark过滤字符串rolf即可发现全名:

image-20260802191311382

拓展

过滤干扰的正常域名并筛选受感染主机,查看统计,会话,分析出NetSupport Manager 远程控制木马(RAT)通信IP为45.131.214.85

image-20260802192328988

过滤二者的通信流量

image-20260802194609872

发现虽然是443端口,协议却是http,大概率是攻击者为了快速部署,所以没用复杂的https而是http。

这里可以通过UA头看出木马指纹是是NetSupport Manager,查看响应包发现C2服务器指纹是NetSupport Gateway/1.92 (Windows NT)

image-20260802200353970

分析其中的HTTP数据包,发现2638~2645之间的POST请求在加载载荷,后续的自3807起的http包都是心跳包,间隔60s,载荷长度均为32Bytes,直到结束无明显恶意命令执行

疑问:为什么受感染主机直接就与45.131.214.85进行TCP三握手?怎么知道的这个IP?——一定是DNS解析

从2569往前开始翻看握手前的数据包,过滤10.2.28.88 && dns

image-20260802201626115

发现存在DNS解析vadusa.xyz域名,解析IP为45.131.214.85

在抓包开始前就已经攻击成功,注册了持久化(注册表 Run 键/计划任务/服务),开机自启动。

全过程:

DNS解析(获取IP45.131.214.85)——>建立连接(TCP三握手)——>发送载荷并发送心跳包