恶意外联情况监测-火绒、DNSLookupView(联网、禁用网卡、仅主机模式请求测试)

恶意外联情况监测-火绒、DNSLookupView(联网、断网、仅主机模式时的请求测试)

结论:

联网时:

wireshark、火绒捕获 域名请求、IP请求

DNSLookupView捕获域名请求,无法捕获IP请求

禁用网卡时:

仅DNSLookupView捕获域名请求,无法捕获IP请求。其他工具捕获情况为空

仅主机模式时:

仅DNSLookupView捕获域名请求,无法捕获IP请求。其他工具捕获情况为空

工具准备

下载火绒,打开安全分析工具

点击开启监控

打开DNSLookupView工具

执行请求的方法

点击开始,便会访问目标链接,该exe进程号为5788

联网时的请求情况

DNSLookupView工具,捕获DNS解析记录,未捕获使用IP(http://103.54.xx.xx)直接访问的那条记录,也就是说,该工具仅捕获DNS解析记录

禁用网卡请求时,也是正常捕获

火绒点击停止监控后,筛选exe进程号5788

筛选网络通信

捕获到exe发出的3条请求,包含域名解析、以及IP直接访问的。结果是全的


Wireshark

wireshark联网抓包情况,可捕获所有请求。

禁用网卡,直接是抓不到包了

禁用网卡时的请求情况

禁用网卡请求时,DNSLookupView正常捕获请求记录

禁用网卡请求时,发现火绒无法捕获网络请求记录

仅主机模式时的请求情况

火绒、wireshark都抓不到。只有DNSLookupview能看到请求记录

相关推荐
清风一徐3 小时前
禅道从18.3升级到21.7.6版本
笔记
Jack___Xue3 小时前
LangChain实战快速入门笔记(六)--LangChain使用之Agent
笔记·langchain·unix
零度@3 小时前
SQL 调优全解:从 20 秒到 200 ms 的 6 步实战笔记(附脚本)
数据库·笔记·sql
im_AMBER4 小时前
Leetcode 78 识别数组中的最大异常值 | 镜像对之间最小绝对距离
笔记·学习·算法·leetcode
其美杰布-富贵-李5 小时前
HDF5文件学习笔记
数据结构·笔记·学习
d111111111d6 小时前
在STM32函数指针是什么,怎么使用还有典型应用场景。
笔记·stm32·单片机·嵌入式硬件·学习·算法
静小谢6 小时前
前后台一起部署,vite配置笔记base\build
前端·javascript·笔记
ask_baidu7 小时前
Doris笔记
android·笔记
IMPYLH8 小时前
Lua 的 IO (输入/输出)模块
开发语言·笔记·后端·lua
2301_783360138 小时前
【学习笔记】关于RNA_seq和Ribo_seq技术的对比和BAM生成
笔记·学习