Hướng dẫn phân tích file pcap có kết nối c&c

Bài 1

BẮT & PHÂN TÍCH GÓI TIN VỚI WIRESHARK

1.1

Chuẩn bị

Tải và cài đặt Wireshark:

Cách 1

: Tải file từ địa chỉ:

Cách 2

:

Mở trình duyệt, gõ

Vào thư mục ToolWireshark tải các file:

WiresharkPortable.rar, WinPcap v4.1.2.exe

2.

Cài đặ

t

WinPcap v4.1.3.exe

3.

Chạy

WiresharkPortable.rar

để giải nén vào thư mục

C:\WiresharkPortable

4.

Vào thư mục

C:\WiresharkPortable

, chạy file

WiresharkPortable.exe

Giao diện chương trình WireShark

Chọn Card mạng Wireless để bắt gói tin.

Hướng dẫn phân tích file pcap có kết nối c&c
Hướng dẫn phân tích file pcap có kết nối c&c

1.2

Bắt và phân tích gói tin

1.2.1

Xem nội dung các gói tin bắt được trên cửa sổ WireShark

1.2.1.1

Tại panel thứ 1: Xem địa chỉ nguồn, đích, giao thức của từng gói tin

Hướng dẫn phân tích file pcap có kết nối c&c
Hướng dẫn phân tích file pcap có kết nối c&c

Xem thông tin bắt được: cho biết địa chỉ nguồn, địa chỉ đích, giao thức, chiều dài, nội dung của từng gói tin …

1 0.000000 ZioncomE_7f:ce:78 Broadcast ARP 42 Who has 192.168.0.10? Tell 192.168.0.1 2 0.472307 192.168.0.7 13.107.136.9 TLSv1.2 1694 Application Data 3 0.472533 192.168.0.7 13.107.136.9 TLSv1.2 305 Application Data 4 0.494403 13.107.136.9 192.168.0.7 TCP 54

443 → 553

02 [ACK] Seq=1 Ack=1413 Win=1025 Len=0 5 0.494832 13.107.136.9 192.168.0.7 TCP 66 [TCP Dup ACK

4

1] 443 → 55302 [ACK] Seq=1 Ack=1413 Win=1025 Len=0 SLE=1641

SRE=1892 6 0.494832 13.107.136.9 192.168.0.7 TCP 54

443 → 55302

[ACK] Seq=1 Ack=1892 Win=1024 Len=0 7 0.543695 13.107.136.9 192.168.0.7 TLSv1.2 1355 Application Data 8 0.549629 ZioncomE_7f:ce:78 Broadcast ARP 42 Who has 192.168.0.10? Tell 192.168.0.1 9 0.594844 192.168.0.7 13.107.136.9 TCP 54

55302 → 443

[ACK] Seq=1892 Ack=1302 Win=507 Len=0 10 1.045030 52.111.240.9 192.168.0.7 TLSv1.2 85 Encrypted Alert 11 1.045030 52.111.240.9 192.168.0.7 TCP 54

443 → 55384 [FIN,

ACK] Seq=32 Ack=1 Win=63 Len=0

Công cụ

pc1[0]=A
pc2[0]=B
pc3[0]=C
router1[0]=A
router1[1]=B
router2[0]=A
router2[1]=C

8 không thể cài trực tiếp trên

ifconfig eth0 10.0.0.101/24 up
route add -net 10.0.1.0/24 up 10.0.0.1
route add -net 10.0.2.0/24 gw 10.0.0.2

2 do

ifconfig eth0 10.0.0.101/24 up
route add -net 10.0.1.0/24 up 10.0.0.1
route add -net 10.0.2.0/24 gw 10.0.0.2

2 không hỗ trợ

ifconfig eth0 10.0.0.101/24 up
route add -net 10.0.1.0/24 up 10.0.0.1
route add -net 10.0.2.0/24 gw 10.0.0.2

4 gây khó khăn cho người dùng

💡 FACT

Trên

ifconfig eth0 10.0.0.101/24 up
route add -net 10.0.1.0/24 up 10.0.0.1
route add -net 10.0.2.0/24 gw 10.0.0.2

2 ta sử dụng công cụ

ifconfig eth0 10.0.0.101/24 up
route add -net 10.0.1.0/24 up 10.0.0.1
route add -net 10.0.2.0/24 gw 10.0.0.2

6 để bắt các gói tin vào file

ifconfig eth0 10.0.0.101/24 up
route add -net 10.0.1.0/24 up 10.0.0.1
route add -net 10.0.2.0/24 gw 10.0.0.2

7

2.Bài tập 5

💡 MÔ HÌNH

Xây dụng mô hình máy ảo như sau :

Hướng dẫn phân tích file pcap có kết nối c&c

Tạo thư mục và các file

Tạo các file và thư mục như hình bên dưới :

Hướng dẫn phân tích file pcap có kết nối c&c

Bằng cách sử dụng các lệnh sau :

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

Hướng dẫn phân tích file pcap có kết nối c&c

Thiết lập các file

Sử dụng

ifconfig eth0 10.0.0.101/24 up
route add -net 10.0.1.0/24 up 10.0.0.1
route add -net 10.0.2.0/24 gw 10.0.0.2

8 để cấu hình các file lần lượt như sau:

:::: tabs ::: tab lab.conf

pc1[0]=A
pc2[0]=B
pc3[0]=C
router1[0]=A
router1[1]=B
router2[0]=A
router2[1]=C

:::

::: tab pc1.startup

ifconfig eth0 10.0.0.101/24 up
route add -net 10.0.1.0/24 up 10.0.0.1
route add -net 10.0.2.0/24 gw 10.0.0.2

:::

::: tab pc2.startup

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

:::

::: tab pc3.startup

ifconfig eth0 10.0.2.101/24 up
route add default gw 10.0.2.1

:::

::: tab router1.startup

ifconfig eth0 10.0.0.1/24 up
ifconfig eth1 10.0.1.1/24 up
route add -net 10.0.2.0/24 gw 10.0.0.2

:::

::: tab router2.startup

ifconfig eth0 10.0.0.2/24 up
ifconfth eth1 10.0.2.1
route add -net 10.0.1.0/24 gw 10.0.0.1

::: ::::

Hướng dẫn phân tích file pcap có kết nối c&c

Khởi tạo hệ thống máy ảo

Sử dụng lệnh

ifconfig eth0 10.0.0.101/24 up
route add -net 10.0.1.0/24 up 10.0.0.1
route add -net 10.0.2.0/24 gw 10.0.0.2

2 sau để khởi động các máy ảo:

kathara lstart pc1 pc2 pc3 router1 router2

Sau đó thực hiện lệnh

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

0 cho từng thiết bị để kiểm tra vạch đường đi chính xác như mô hình hay chưa

Hướng dẫn phân tích file pcap có kết nối c&c

Phân tích các gói tin gửi tin

Bật phân tích các gói tin từ các thiết bị

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

1,

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

2,

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

3 bằng lệnh sau :

tcpdump -s 1536 -w /*.pcap

💡 GIẢI THÍCH

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

4 : xác định kích thước của gói tin theo

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

5

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

6 : 1536 byte theo tuỳ chọn

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

4

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

8: xuất file ra đường dẫn

⚠️ LƯU Ý

Nếu bạn muốn xuất ra file mà mà máy thật có thể truy cập được, hãy để

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

9 là

ifconfig eth0 10.0.2.101/24 up
route add default gw 10.0.2.1

0

VD:

ifconfig eth0 10.0.2.101/24 up
route add default gw 10.0.2.1

1

Từ đó, sử dụng lệnh

ifconfig eth0 10.0.2.101/24 up
route add default gw 10.0.2.1

2 từ

ifconfig eth0 10.0.2.101/24 up
route add default gw 10.0.2.1

3 tới

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

1

Hướng dẫn phân tích file pcap có kết nối c&c

💡 MẸO

Để tắt nóng lệnh trên

ifconfig eth0 10.0.2.101/24 up
route add default gw 10.0.2.1

5, sử dụng tổ hợp phím

ifconfig eth0 10.0.2.101/24 up
route add default gw 10.0.2.1

6

Truy cập file

ifconfig eth0 10.0.0.101/24 up
route add -net 10.0.1.0/24 up 10.0.0.1
route add -net 10.0.2.0/24 gw 10.0.0.2

7 trên

pc1[0]=A
pc2[0]=B
pc3[0]=C
router1[0]=A
router1[1]=B
router2[0]=A
router2[1]=C

8

Trên thư mục

ifconfig eth0 10.0.2.101/24 up
route add default gw 10.0.2.1

9, sẽ có thư mục

ifconfig eth0 10.0.0.1/24 up
ifconfig eth1 10.0.1.1/24 up
route add -net 10.0.2.0/24 gw 10.0.0.2

0, nơi đó là thư mục chung của máy thật và mảy ảo

ifconfig eth0 10.0.0.101/24 up
route add -net 10.0.1.0/24 up 10.0.0.1
route add -net 10.0.2.0/24 gw 10.0.0.2

2

Hướng dẫn phân tích file pcap có kết nối c&c
Hướng dẫn phân tích file pcap có kết nối c&c

Mở file

ifconfig eth0 10.0.0.1/24 up
ifconfig eth1 10.0.1.1/24 up
route add -net 10.0.2.0/24 gw 10.0.0.2

2 bằng

pc1[0]=A
pc2[0]=B
pc3[0]=C
router1[0]=A
router1[1]=B
router2[0]=A
router2[1]=C

9 :

Hướng dẫn phân tích file pcap có kết nối c&c

Theo dõi

ifconfig eth0 10.0.0.1/24 up ifconfig eth1 10.0.1.1/24 up route add -net 10.0.2.0/24 gw 10.0.0.2

4 của file.

💡 NHẬN XÉT

  • Toàn bộ khung số

    ifconfig eth0 10.0.0.1/24 up ifconfig eth1 10.0.1.1/24 up route add -net 10.0.2.0/24 gw 10.0.0.2

    5 có kích thước là

    ifconfig eth0 10.0.0.1/24 up ifconfig eth1 10.0.1.1/24 up route add -net 10.0.2.0/24 gw 10.0.0.2

    6
  • Chọn Internet Control Message Protocol trong khung :
    Hướng dẫn phân tích file pcap có kết nối c&c
  1. Gói tin sử dụng giao thức

    ifconfig eth0 10.0.0.1/24 up ifconfig eth1 10.0.1.1/24 up route add -net 10.0.2.0/24 gw 10.0.0.2

    7 hoạt động trên tầng mạng của mô hình

    ifconfig eth0 10.0.0.1/24 up ifconfig eth1 10.0.1.1/24 up route add -net 10.0.2.0/24 gw 10.0.0.2

    8
  2. Nội dung thông điệp của giao thức này là
  3. Chọn Internet Protocol Version 4 trong khung :
    Hướng dẫn phân tích file pcap có kết nối c&c
  1. Địa chỉ IP của máy gửi đi là

    ifconfig eth0 10.0.0.1/24 up ifconfig eth1 10.0.1.1/24 up route add -net 10.0.2.0/24 gw 10.0.0.2

    9, địa chỉ này là của

    ifconfig eth0 10.0.2.101/24 up route add default gw 10.0.2.1

    3
  2. Địa chỉ IP máy nhận là

    ifconfig eth0 10.0.0.2/24 up ifconfth eth1 10.0.2.1 route add -net 10.0.1.0/24 gw 10.0.0.1

    1, địa chỉ này là của

    ifconfig eth0 10.0.1.101/24 up route add default gw 10.0.1.1

    1
  3. Định danh gói tin là

    ifconfig eth0 10.0.0.2/24 up ifconfth eth1 10.0.2.1 route add -net 10.0.1.0/24 gw 10.0.0.1

    3
  4. Độ dài

    ifconfig eth0 10.0.0.2/24 up ifconfth eth1 10.0.2.1 route add -net 10.0.1.0/24 gw 10.0.0.1

    4 của thông điệp là

    ifconfig eth0 10.0.0.2/24 up ifconfth eth1 10.0.2.1 route add -net 10.0.1.0/24 gw 10.0.0.1

    5 bytes
  5. Trường Total Length có độ dài là

    ifconfig eth0 10.0.0.2/24 up ifconfth eth1 10.0.2.1 route add -net 10.0.1.0/24 gw 10.0.0.1

    6 bytes. Đây là độ dài của

    ifconfig eth0 10.0.0.2/24 up ifconfth eth1 10.0.2.1 route add -net 10.0.1.0/24 gw 10.0.0.1

    7.
  6. Chọn

    ifconfig eth0 10.0.0.2/24 up ifconfth eth1 10.0.2.1 route add -net 10.0.1.0/24 gw 10.0.0.1

    8 trong khung :

    Hướng dẫn phân tích file pcap có kết nối c&c
  1. Địa chỉ

    ifconfig eth0 10.0.0.2/24 up ifconfth eth1 10.0.2.1 route add -net 10.0.1.0/24 gw 10.0.0.1

    9 của máy gửi dữ liệu là

    kathara lstart pc1 pc2 pc3 router1 router2

    0, đây là địa chỉ của

    ifconfig eth0 10.0.1.101/24 up route add default gw 10.0.1.1

    1
  2. Địa chỉ

    ifconfig eth0 10.0.0.2/24 up ifconfth eth1 10.0.2.1 route add -net 10.0.1.0/24 gw 10.0.0.1

    9 của máy nhận dữ liệu là

    kathara lstart pc1 pc2 pc3 router1 router2

    3, đây là địa chỉ

    ifconfig eth0 10.0.0.2/24 up ifconfth eth1 10.0.2.1 route add -net 10.0.1.0/24 gw 10.0.0.1

    9 của

    ifconfig eth0 10.0.1.101/24 up route add default gw 10.0.1.1

    2
  3. Trường Type là

    kathara lstart pc1 pc2 pc3 router1 router2

    6, cho biết sử dụng giao thức

    kathara lstart pc1 pc2 pc3 router1 router2

    7
  4. Trường Payload có độ dài là

    kathara lstart pc1 pc2 pc3 router1 router2

    8 bytes

Huỷ hệ thống máy ảo

Sử dụng lệnh

kathara lstart pc1 pc2 pc3 router1 router2

9 để huỷ các máy ảo hiện có

Hướng dẫn phân tích file pcap có kết nối c&c

3.Bài tập 6

💡 MÔ HÌNH

Xây dựng mô hình như sau :

Hướng dẫn phân tích file pcap có kết nối c&c

Tạo thư mục và các file

Tạo các file và thư mục như hình bên dưới :

Hướng dẫn phân tích file pcap có kết nối c&c

Bằng cách sử dụng các lệnh sau :

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

0

Hướng dẫn phân tích file pcap có kết nối c&c

Thiết lập các file

Sử dụng

ifconfig eth0 10.0.0.101/24 up
route add -net 10.0.1.0/24 up 10.0.0.1
route add -net 10.0.2.0/24 gw 10.0.0.2

8 để cấu hình các file lần lượt như sau :

:::: tabs

::: tab lab.conf

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

1

:::

::: tab pc1.startup

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

2

:::

::: tab pc2.startup

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

3

:::

::: tab pc3.startup

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

4

:::

::: tab router1.startup

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

5

:::

::: tab router2.startup

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

6

::: ::::

Hướng dẫn phân tích file pcap có kết nối c&c

Khởi tạo hệ thống máy ảo

Sử dụng lệnh sau để khởi động các máy ảo :

kathara lstart pc1 pc2 pc3 router1 router2

Sau đó sử dụng lệnh

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

0 trên từng thiết bị để kiểm tra vạch đường đã đúng như mô hình như chưa :

Hướng dẫn phân tích file pcap có kết nối c&c

Phân tích các gói tin gửi đi

Sử dụng lệnh

tcpdump -s 1536 -w /*.pcap

2 trên thiết bị

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

1,

ifconfig eth0 10.0.2.101/24 up
route add default gw 10.0.2.1

3,

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

3

Hướng dẫn phân tích file pcap có kết nối c&c

Dùng lần lượt các lệnh

ifconfig eth0 10.0.0.101/24 up
route add -net 10.0.1.0/24 up 10.0.0.1
route add -net 10.0.2.0/24 gw 10.0.0.2

6 các thiết bị

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

1,

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

2,

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

3

tcpdump -s 1536 -w /*.pcap

💡 GIẢI THÍCH

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

4 : xác định kích thước của gói tin theo

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

5

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

6 : 1536 byte theo tuỳ chọn

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

4

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

8: xuất file ra đường dẫn

⚠️ LƯU Ý

Nếu bạn muốn xuất ra file mà mà máy thật có thể truy cập được, hãy để

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

9 là

ifconfig eth0 10.0.2.101/24 up
route add default gw 10.0.2.1

0

VD:

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

07

Sau đó sử dụng lệnh

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

08 từ

ifconfig eth0 10.0.2.101/24 up
route add default gw 10.0.2.1

3 tới

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

1

Hướng dẫn phân tích file pcap có kết nối c&c

💡 MẸO

Để tắt nóng lệnh trên

ifconfig eth0 10.0.2.101/24 up
route add default gw 10.0.2.1

5, sử dụng tổ hợp phím

ifconfig eth0 10.0.2.101/24 up
route add default gw 10.0.2.1

6

Sau đó sử dụng lệnh

tcpdump -s 1536 -w /*.pcap

2 trên các thiết bị

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

1,

ifconfig eth0 10.0.2.101/24 up
route add default gw 10.0.2.1

3,

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

3

Hướng dẫn phân tích file pcap có kết nối c&c

💡 NHẬN XÉT

  • ifconfig eth0 10.0.2.101/24 up route add default gw 10.0.2.1

    3 có thông tin địa chỉ mạng

    ifconfig eth0 10.0.1.101/24 up route add default gw 10.0.1.1

    1 sau khi sử dụng lệnh

    ifconfig eth0 10.0.2.101/24 up route add default gw 10.0.2.1

    2 và ngược lại
  • ifconfig eth0 10.0.1.101/24 up route add default gw 10.0.1.1

    3 không nhận gì cả

Phân tích file

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

21 bằng

pc1[0]=A
pc2[0]=B
pc3[0]=C
router1[0]=A
router1[1]=B
router2[0]=A
router2[1]=C

8

Vào trong folder

ifconfig eth0 10.0.0.1/24 up
ifconfig eth1 10.0.1.1/24 up
route add -net 10.0.2.0/24 gw 10.0.0.2

0 sẽ thấy các file đã

ifconfig eth0 10.0.0.101/24 up
route add -net 10.0.1.0/24 up 10.0.0.1
route add -net 10.0.2.0/24 gw 10.0.0.2

6 từ thiết bị máy ảo

Mở file

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

25 bằng

pc1[0]=A
pc2[0]=B
pc3[0]=C
router1[0]=A
router1[1]=B
router2[0]=A
router2[1]=C

8 và chọn khung vật lý số

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

27 :

Hướng dẫn phân tích file pcap có kết nối c&c

💡 NHẬN XÉT

  • Toàn bộ khung vật lý số mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

    mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

    27 có

    mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

    mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

    29
  • Chọn khung mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

    mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

    30 :

    Hướng dẫn phân tích file pcap có kết nối c&c

    1. Trường mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      31 có giá trị là

      mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      32 thể hiện thông tin

      mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      33, và còn có giá trị là

      mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      34 thể hiện thông tin

      mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      35
    2. Địa chỉ mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      36 của máy gửi dữ liệu là

      mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      37 và địa chỉ

      ifconfig eth0 10.0.0.2/24 up ifconfth eth1 10.0.2.1 route add -net 10.0.1.0/24 gw 10.0.0.1

      9 là

      mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      39
    3. Địa chỉ mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      36 của máy gửi dữ liệu là

      mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      41 và không có địa chỉ

      ifconfig eth0 10.0.0.2/24 up ifconfth eth1 10.0.2.1 route add -net 10.0.1.0/24 gw 10.0.0.1

      9
  • Chọn khung mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

    mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

    43 :

    Hướng dẫn phân tích file pcap có kết nối c&c

    1. Địa chỉ

      ifconfig eth0 10.0.0.2/24 up ifconfth eth1 10.0.2.1 route add -net 10.0.1.0/24 gw 10.0.0.1

      9 của máy gửi dữ liệu là

      mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      39, đây là địa chỉ của

      ifconfig eth0 10.0.2.101/24 up route add default gw 10.0.2.1

      3
    2. Địa chỉ

      ifconfig eth0 10.0.0.2/24 up ifconfth eth1 10.0.2.1 route add -net 10.0.1.0/24 gw 10.0.0.1

      9 của máy nhận dữ liệu là

      mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      48, địa chỉ

      ifconfig eth0 10.0.0.2/24 up ifconfth eth1 10.0.2.1 route add -net 10.0.1.0/24 gw 10.0.0.1

      9 không ở thiết bị nào
    3. Trường mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      50 có giá trị là

      mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      51, thể hiện là giao thức là

      mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      52

Huỷ hệ thống máy ảo

Sử dụng lệnh sau để huỷ hệ thống máy ảo :

4.Bài tập 7

💡 MÔ HÌNH

Cho mô hình như sau :

Hướng dẫn phân tích file pcap có kết nối c&c

Tạo thư mục và các file

Đây là một hệ thống phức tạp, nên ta sẽ làm theo các bước như sau :

Xác định

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

53 thiết bị có trong hệ thống :

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

54,

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

1,

ifconfig eth0 10.0.2.101/24 up
route add default gw 10.0.2.1

3,

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

2,

ifconfig eth0 10.0.1.101/24 up
route add default gw 10.0.1.1

3,

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

59

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

9

Hướng dẫn phân tích file pcap có kết nối c&c

Thiết lập các file

  • Bước 1: Xác định cấu hình file mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

    mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

    60

    pc1[0]=A pc2[0]=B pc3[0]=C router1[0]=A router1[1]=B router2[0]=A router2[1]=C

    0 🤔 MẸO

    • Xác định các mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      61 kết nối với mạng nào (bắt đầu từ

      mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

    • Trong bài này, mỗi mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      63 đều có 3 nhánh mạng nên sẽ từ

      mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      62,

      mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      27,

      mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      66...
    • ⚠️ Thứ tự nhánh mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      63 dựa vào

      mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      68,

      mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      69,

      mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      70 chứ không phải là

      mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

      mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

      71

Bước 2: Xác định mạng của các thiết bị

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

61

:::: tabs

::: tab pc1.startup

pc1[0]=A
pc2[0]=B
pc3[0]=C
router1[0]=A
router1[1]=B
router2[0]=A
router2[1]=C

1

:::

::: tab pc2.startup

pc1[0]=A
pc2[0]=B
pc3[0]=C
router1[0]=A
router1[1]=B
router2[0]=A
router2[1]=C

2

:::

::: tab pc3.startup

pc1[0]=A
pc2[0]=B
pc3[0]=C
router1[0]=A
router1[1]=B
router2[0]=A
router2[1]=C

3

::: ::::

💡 MẸO

  • Các mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

    mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

    61 được kết nối qua đúng 1 nhánh mạng

    mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

    mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

    68 nên chỉ có 1 dòng cấu hình mạng

    mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

    mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

    75
  • Mỗi mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

    mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

    61 chỉ kết nối qua một

    mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

    mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

    63 nên sử dụng

    mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

    mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

    78
  • Bước 3: Xác định mạng của các thiệt bị mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

    mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

    63

:::: tabs

::: tab router1.startup

pc1[0]=A
pc2[0]=B
pc3[0]=C
router1[0]=A
router1[1]=B
router2[0]=A
router2[1]=C

4

:::

::: tab router2.startup

pc1[0]=A
pc2[0]=B
pc3[0]=C
router1[0]=A
router1[1]=B
router2[0]=A
router2[1]=C

5

:::

::: tab router3.startup

pc1[0]=A
pc2[0]=B
pc3[0]=C
router1[0]=A
router1[1]=B
router2[0]=A
router2[1]=C

6

::: ::::

🤔 MẸO

  • Như trong mô hình trên thì mỗi thiết bị có tới 3 nhánh nên ta cấu hình

    ifconfig eth0 10.0.0.1/24 up ifconfig eth1 10.0.1.1/24 up route add -net 10.0.2.0/24 gw 10.0.0.2

    5 lần

    mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

    mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

    75
  • Từ

    ifconfig eth0 10.0.1.101/24 up route add default gw 10.0.1.1

    2 tới

    ifconfig eth0 10.0.1.101/24 up route add default gw 10.0.1.1

    3 có tới 2 nhánh đi nên ta cấu hình

    mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

    mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

    66 lần

    mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

    mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

    85, và

    ifconfig eth0 10.0.1.101/24 up route add default gw 10.0.1.1

    2 tới

    mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

    mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

    59 cũng có 2 hướng nên là tổng

    mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

    mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

    88 lần

    mkdir /Desktop/BaiTap5 cd /Desktop/BaiTap5

    mkdir pc1 pc2 pc3 router1 router2 touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

    85

Cũng như tính chất đó nên mỗi

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

63 có

ifconfig eth0 10.0.0.1/24 up
ifconfig eth1 10.0.1.1/24 up
route add -net 10.0.2.0/24 gw 10.0.0.2

5 nhánh mạng cấu hình bằng

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

75 và 4 vạch đường đi qua các

mkdir ~/Desktop/BaiTap5
cd ~/Desktop/BaiTap5
mkdir pc1 pc2 pc3 router1 router2
touch pc1.startup pc2.startup pc3.startup router1.startup router2.startup

63 khác