Wireshark流量分析还原zip文件

以下内容为数据取证靶场题目

通过提示下载流量包,导入到wireshark开始分析

此处发现访问了可疑的压缩包文件

wireshark追踪tcp流 操作 wireshark追踪http流_wireshark追踪tcp流 操作


通过右键 追踪TCP流 进一步分析

wireshark追踪tcp流 操作 wireshark追踪http流_Web_02


以下为该压缩包的请求包和响应包内容,我们需要的是响应包中的响应体

wireshark追踪tcp流 操作 wireshark追踪http流_测试工具_03


选中该http请求后,选择Media Type,右键选择 导出分组字节流 即可将响应体内容导出

wireshark追踪tcp流 操作 wireshark追踪http流_网络_04


将保存类型设置为All Files,将文件名设置为压缩文件,保存即可

wireshark追踪tcp流 操作 wireshark追踪http流_网络_05


解压该文件得到key值

wireshark追踪tcp流 操作 wireshark追踪http流_wireshark追踪tcp流 操作_06