LOGO OA教程 ERP教程 模切知识交流 PMS教程 CRM教程 开发文档 其他文档  
 
网站管理员

网络诈骗取证必看:Wireshark 手把手教你抓取关键证据

admin
2025年12月31日 22:15 本文热度 314

介绍

网络诈骗取证必看:Wireshark 手把手教你抓取关键证据

Wireshark 抓包技术
Wireshark 是一款强大的网络协议分析工具,能够捕获并分析网络流量。在网络诈骗取证中,通过 Wireshark 抓包,可以获取网络通信的原始数据包,从而发现诈骗行为的关键信息,如恶意域名、异常数据传输等。该工具支持多种协议解析,帮助取证人员快速定位问题。

数据包筛选与分析
利用 Wireshark 的数据包筛选功能,可以根据源地址、目的地址、端口号等条件快速筛选出相关数据包。通过深入分析这些数据包的内容,可以发现诈骗者使用的加密通信、隐藏的命令控制通道等线索。这种方法能够显著提高取证效率,为后续的法律行动提供有力支持。

证据链的完整性
在取证过程中,确保证据链的完整性至关重要。Wireshark 可以捕获并保存完整的网络流量数据,为后续的审计和取证提供可靠依据。通过导出分析结果,并结合时间戳和设备信息,可以构建清晰的时间线和行为模式,帮助法官和律师更好地理解案件事实。

流程

环境及设备

  1. 1. Windows系统;
  2. 2. Wireshark;
  3. 3. Winhex

内容

1)运用Wireshark软件执行网络取证工作,以实现对网络数据流进行深度监听与分析。

2)分析网络协议,数据包

3)对数据包进行追踪,并保存其原始形态,以便之后能够将原始数据完整还原。

步骤

1)

首先,请在命令提示符窗口中执行ping baidu.com的操作,以此来获取该域名的IP地址信息。


image

然后在过滤器上输入目标的IP地址及所需的协议。

 

image

2)

数据包详情区域,您需要先在数据包列表中选中特定的数据包,随后该数据包的所有详细内容将会在数据包详情区域展示出来。这个数据包详情区域是整个界面中最为核心的部分,它允许用户逐一检查协议中所包含的各个字段。每一行所呈现的信息具体包括:

(1)Frame: 物理层的数据帧概况

image

(2)Ethernet II: 数据链路层以太网帧头部信息

image

(3)Internet Protocol Version 6: 互联网层IP数据包的头部信息


image

(4)Transmission Control Protocol v6: 传输层T的数据段头部信息,此处是TCP

image

深入解析TCP数据包的各个组成部分,并对照Wireshark捕获到的具体数据包进行逐一对应分析。

TCP数据报格式如下:

源端口号 (Source Port):占用16位,标识发送端口。

目标端口号 (Destination Port):同样占用16位,表示接收端口。

序列号 (Sequence Number):这个32位的字段是用来对数据包进行排序和重新组装的,其目的是保证数据在接收端能够按照正确的顺序进行重组。

确认号 (Acknowledgment Number):占用32位,用于确认已接收到的数据。

数据偏移 (Data Offset):占用4位,指示TCP报文头部的长度,以4字节为单位。因此,最大值为15,最大TCP头部长度为60字节。

保留位 (Reserved):占用六个字符位置,此字段为保留字段,当前处于未使用状态,应将其值设定为零。

控制位 (Flags):占用6个比特位,其主要作用是用于表明TCP连接当前所处的状态,同时也负责对TCP连接进行各种控制操作。这些标志位中较为常见的有:

URG:紧急指针(Urgent Pointer)有效

ACK:确认号(Acknowledgment Number)有效

PSH:接收方应尽快将数据推送给应用程序

RST:重置连接

SYN:同步序号用于发起一个连接

FIN:结束连接

窗口大小 (Window Size):在16位的数据字段中,该字段用于标示发送方所维持的接收窗口尺寸,其主要功能是进行流量控制。

校验和 (Checksum):占用16位,用于检测数据在传输过程中的错误。

紧急指针 (Urgent Pointer):占用16位,仅当URG标志被设置时有效,用于指示紧急数据的位置。

选项 (Options):它根据实际需求动态调整其长度,以便在必要时存储额外的数据,例如MSS(Maximum Segment Size,最大报文段长度)和窗口扩大因子等参数。

数据 (Data):TCP数据报的实际载荷,长度可变。

在wireshark中详细的信息如下:

image

获取到的数据包集合中,每一个数据包均由编号、时间戳、源地址、目标地址、协议类型、长度以及具体数据信息所构成。为了便于辨识,系统针对采用不同协议的数据包在展示时采用了差异化的颜色编码方案进行标记。

****3)****将要抓取的图片发送给任意QQ好友

image

因为我们发送的图片是jpg格式,所以图片的16进制编码头几位为ffd8ff,其他格式自行查询

在这个阶段,我们运用了追踪TCP流的技术手段,并结合对文件头编码的细致搜索,成功定位到了相关的数据流,并且持续追踪该TCP流。

抓取传输过程中的.jpg文件

image

追踪流

image

Ctr+alt+shift+t

将原始数据以文件形式存储在本地设备上

image

在您完成上述任务之后,请使用WinHex程序来访问刚才保存的文件。

image

这时把 “FF D8 FF”前面删掉即可得到图片。

image

通过使用Wireshark进行网络数据包捕获与分析,成功实现了图片数据的恢复。


阅读原文:原文链接


该文章在 2026/1/4 18:31:36 编辑过
关键字查询
相关文章
正在查询...
点晴ERP是一款针对中小制造业的专业生产管理软件系统,系统成熟度和易用性得到了国内大量中小企业的青睐。
点晴PMS码头管理系统主要针对港口码头集装箱与散货日常运作、调度、堆场、车队、财务费用、相关报表等业务管理,结合码头的业务特点,围绕调度、堆场作业而开发的。集技术的先进性、管理的有效性于一体,是物流码头及其他港口类企业的高效ERP管理信息系统。
点晴WMS仓储管理系统提供了货物产品管理,销售管理,采购管理,仓储管理,仓库管理,保质期管理,货位管理,库位管理,生产管理,WMS管理系统,标签打印,条形码,二维码管理,批号管理软件。
点晴免费OA是一款软件和通用服务都免费,不限功能、不限时间、不限用户的免费OA协同办公管理系统。
Copyright 2010-2026 ClickSun All Rights Reserved