FTP流量分析

admin 2026-09-04 04:38:36 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文详细记录了FTP流量分析全过程,从识别攻击者IP192.168.39.88开始,逐步还原了存活主机探测、端口扫描、FTP服务识别、暴力破解分析、文件下载追踪等攻击链。文章提供了完整的技术分析方法和答案,包括攻击者使用Hydra工具暴力破解ftpuser账户、下载5个敏感文件等关键发现,最终获取flag。文章实操性强,对安全分析人员具有参考价值。 综合评分: 75 文章分类: 渗透测试,应急响应,安全运营


FTP流量分析

原创

Enoch.Liu Enoch.Liu

希泽Sec

2026年7月27日 06:02 山东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

FTP流量分析

题目情景

内网流量监控平台告警,一台文件服务器短时间内出现大量认证失败记录,随后有数据外传行为。请分析流量还原事件。

题目

攻击者 IP?

攻击者对哪个网段进行了存活探测?发现了多少台存活主机?
格式:网段,数量,存活主机数量,eg:192.168.1.1/24,100

受害服务器开放了哪些常见端口?

受害服务器的 FTP 服务软件和版本是什么?

攻击者在暴力破解前使用 Nmap 脚本探测了 FTP 匿名登录,尝试的用户名是什么?

攻击者使用了什么工具进行暴力破解?

暴力破解的目标用户名和成功密码分别是什么?

暴力破解共尝试了多少个密码?产生了多少次登录失败?

攻击者登录后浏览了哪些目录?

攻击者一共下载了几个文件?列出全部文件名。

攻击者下载 PDF 前切换了什么传输模式?

被窃取的财务报告中,公司 Q2 总营收是多少?

被窃取的薪资表中,CEO 王建国的月薪总额是多少?

凭据文件中生产环境数据库主库的密码是什么?

投标文件中该项目的投标总价是多少?

被窃取的文件中隐藏的 flag 是什么?

流量分析

打开流量包,过滤ftp流量,发现一直是192.168.39.88这个IP在请求,锁定攻击IP为:192.168.39.88,如下:

下一题,攻击者对哪个网段进行了存活探测?发现了多少台存活主机?找到所有回复给攻击者的ARP应答包,进行过滤arp.opcode == 2 and arp.dst.proto_ipv4 == 192.168.39.88,数一下一共有7台主机应答。所以答案是:192.168.39.0/24,7,如下:

下一题,受害服务器开放了哪些常见端口?过滤syn和ack为1且源IP为受害服务器的流量ip.src==192.168.39.90 and tcp.flags.syn==1 and tcp.flags.ack==1。所以开放的端口为21,135,139,445,5985,如下:

下一题,受害服务器的 FTP 服务软件和版本是什么?过滤ftp流量就可以看到服务软件和版本,经过提交测试发现答案不能带有中文版,答案为:FileZilla Server 0.9.60 beta,如下:

下一题,攻击者在暴力破解前使用 Nmap 脚本探测了 FTP 匿名登录,尝试的用户名是什么?一般会尝试anonymous,如图:

下一题,攻击者使用了什么工具进行暴力破解?一般会使用Hydra自动化工具。

下一题,暴力破解的目标用户名和成功密码分别是什么?过滤ftp流量,找到最后一个暴力破解的请求,发现用户名为ftpuser,密码为ftp@2026,如下:

下一题,暴力破解共尝试了多少个密码?产生了多少次登录失败?尝试的密码总数ftp.request.command == "PASS",登录失败总数ftp.response.code == 530 or ftp.response.code == 536,尝试了30个密码,这里有点小坑,刚开始以为有36个,发现不对。如下:

登录失败33次,如下:

下一题,攻击者登录后浏览了哪些目录?查看登录成功之后的流量,发现依次浏览了人事档案,财务报表,运维档案,项目投标这四个目录,如下:

下一题,攻击者一共下载了几个文件?列出全部文件名。这里直接依次点击右上角文件--导出对象--FTP-DATA,把这些文件全部导出到本地,所以答案是5|README.txt,华章科技-2026年6月薪资明细.pdf,华章科技-2026年Q2财务报告.pdf,华章科技-内部系统凭据清单.pdf,华章科技-山东政务项目投标方案.pdf,如下:

下一题,攻击者下载 PDF 前切换了什么传输模式?继续往下分析ftp流量,发现下载文件之前Type set to I,这里答案是BINARY,刚开始填TYPE I ; Image ; 二进制 ; Binary都不对,结果不断尝试发现答案是大写的二进制英文,又是一个坑点。如下:

后面几道题的答案都在那四个PDF文档里,仔细找一下即可得到答案。

至此,这道题目成功拿下^_^

题目及答案如下:

攻击者 IP?
192.168.39.88

攻击者对哪个网段进行了存活探测?发现了多少台存活主机?
格式:网段,数量,存活主机数量,eg:192.168.1.1/24,100
192.168.39.0/24,7

受害服务器开放了哪些常见端口?
21,135,139,445,5985

受害服务器的 FTP 服务软件和版本是什么?
FileZilla Server 0.9.60 beta

攻击者在暴力破解前使用 Nmap 脚本探测了 FTP 匿名登录,尝试的用户名是什么?
anonymous

攻击者使用了什么工具进行暴力破解?
Hydra

暴力破解的目标用户名和成功密码分别是什么?
ftpuser/ftp@2026

暴力破解共尝试了多少个密码?产生了多少次登录失败?
30,33

攻击者登录后浏览了哪些目录?
人事档案,财务报表,运维文档,项目投标

攻击者一共下载了几个文件?列出全部文件名。
5|README.txt,华章科技-2026年6月薪资明细.pdf,华章科技-2026年Q2财务报告.pdf,华章科技-内部系统凭据清单.pdf,华章科技-山东政务项目投标方案.pdf

攻击者下载 PDF 前切换了什么传输模式?
BINARY

被窃取的财务报告中,公司 Q2 总营收是多少?
8743.2

被窃取的薪资表中,CEO 王建国的月薪总额是多少?
110000

凭据文件中生产环境数据库主库的密码是什么?
PgMaster#2026db

投标文件中该项目的投标总价是多少?
2350

被窃取的文件中隐藏的 flag 是什么?
flag{420E8A8C540D4BE07F0221F46CCFB8EE}

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:希泽Sec Enoch.Liu Enoch.Liu《FTP流量分析》

FTP流量分析 网络安全文章

FTP流量分析

文章总结: 本文详细记录了FTP流量分析全过程,从识别攻击者IP192.168.39.88开始,逐步还原了存活主机探测、端口扫描、FTP服务识别、暴力破解分析、
评论:0   参与:  0