Finding Gozi - Unit 42 Wireshark Quiz, March 2023

Unit 42 Wireshark Quiz, March 2023

学习记录

请求流

首先看一下请求流都有啥东西

发现一个请求

追踪后其请求了zip文件

ZIP文件分析

在虚拟机中将zip文件导出

其文件内包含了一个URI,该URI是以file为开头的,那么就会产生SMB流量

SMB流量分析

那就导出SMB流量传输的文件,发现文件并不是完全的,那就无法分析

感染流量分析

查看在请求ZIP文件之后的HTTP流量,发现其又请求了四个rar文件

流被加密,无法查看,且传输的是加密过的二进制文件

知识

参考

Finding Gozi: Answers to Unit 42 Wireshark Quiz, March 2023