一、冰蝎 3.0 流量特征
- Content-Type
POST 请求的
Content-Type固定为application/octet-stream,属于强特征。

- User-Agent
内置了 16 个
User-Agent头,通信时会随机挑选一个,但大多为老旧浏览器或罕见设备头。如果同一 IP 频繁变换 UA 且为这 16 个之一,可以高度怀疑是冰蝎。 - Accept、Cache-Control
Accept 头常设为
Accept: text/html, image/gif, image/jpeg, */*; q=.2, */*; q=.2或类似值,Cache-Control 和 Pragma 常设为no-cache,表示直接从源服务器获取最新的响应,这些是冰蝎流量默认带的 HTTP 头,普通业务流量较少见。

- Content-Length/请求包长度 因为冰蝎 3.0 使用 AES-256 加密算法,加密后的数据体积会膨胀,请求包长度一般会很大,超过正常业务范围。

二、索引

三、题目列表
步骤 1
黑客 IP 是什么?
先用 wireshark 语法筛选出 http 流量。

快速分析一遍流量,大部分都是 404,说明黑客正在进行目录扫描。拉到最后那里可以看到有个异常流量,通过PUT 方法上传了 indeX.jsp 文件,且在请求头中伪造了多个指向本地地址的字段(如 X-Forwarded-For),这种组合是典型的攻击特征,由此可判定该请求为攻击者发起的恶意文件上传行为。























