文章总结: 本文详细记录了FTP流量分析全过程,从识别攻击者IP192.168.39.88开始,逐步还原了存活主机探测、端口扫描、FTP服务识别、暴力破解分析、文件下载追踪等攻击链。文章提供了完整的技术分析方法和答案,包括攻击者使用Hydra工具暴力破解ftpuser账户、下载5个敏感文件等关键发现,最终获取flag。文章实操性强,对安全分析人员具有参考价值。 综合评分: 75 文章分类: 渗透测试,应急响应,安全运营
FTP流量分析
原创
Enoch.Liu Enoch.Liu
希泽Sec
2026年7月27日 06:02 山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
FTP流量分析
题目情景
内网流量监控平台告警,一台文件服务器短时间内出现大量认证失败记录,随后有数据外传行为。请分析流量还原事件。
题目
攻击者 IP?
攻击者对哪个网段进行了存活探测?发现了多少台存活主机?
格式:网段,数量,存活主机数量,eg:192.168.1.1/24,100
受害服务器开放了哪些常见端口?
受害服务器的 FTP 服务软件和版本是什么?
攻击者在暴力破解前使用 Nmap 脚本探测了 FTP 匿名登录,尝试的用户名是什么?
攻击者使用了什么工具进行暴力破解?
暴力破解的目标用户名和成功密码分别是什么?
暴力破解共尝试了多少个密码?产生了多少次登录失败?
攻击者登录后浏览了哪些目录?
攻击者一共下载了几个文件?列出全部文件名。
攻击者下载 PDF 前切换了什么传输模式?
被窃取的财务报告中,公司 Q2 总营收是多少?
被窃取的薪资表中,CEO 王建国的月薪总额是多少?
凭据文件中生产环境数据库主库的密码是什么?
投标文件中该项目的投标总价是多少?
被窃取的文件中隐藏的 flag 是什么?
流量分析
打开流量包,过滤ftp流量,发现一直是192.168.39.88这个IP在请求,锁定攻击IP为:192.168.39.88,如下:
下一题,攻击者对哪个网段进行了存活探测?发现了多少台存活主机?找到所有回复给攻击者的ARP应答包,进行过滤arp.opcode == 2 and arp.dst.proto_ipv4 == 192.168.39.88,数一下一共有7台主机应答。所以答案是:192.168.39.0/24,7,如下:
下一题,受害服务器开放了哪些常见端口?过滤syn和ack为1且源IP为受害服务器的流量ip.src==192.168.39.90 and tcp.flags.syn==1 and tcp.flags.ack==1。所以开放的端口为21,135,139,445,5985,如下:
下一题,受害服务器的 FTP 服务软件和版本是什么?过滤ftp流量就可以看到服务软件和版本,经过提交测试发现答案不能带有中文版,答案为:FileZilla Server 0.9.60 beta,如下:
下一题,攻击者在暴力破解前使用 Nmap 脚本探测了 FTP 匿名登录,尝试的用户名是什么?一般会尝试anonymous,如图:
下一题,攻击者使用了什么工具进行暴力破解?一般会使用Hydra自动化工具。
下一题,暴力破解的目标用户名和成功密码分别是什么?过滤ftp流量,找到最后一个暴力破解的请求,发现用户名为ftpuser,密码为ftp@2026,如下:
下一题,暴力破解共尝试了多少个密码?产生了多少次登录失败?尝试的密码总数ftp.request.command == "PASS",登录失败总数ftp.response.code == 530 or ftp.response.code == 536,尝试了30个密码,这里有点小坑,刚开始以为有36个,发现不对。如下:
登录失败33次,如下:
下一题,攻击者登录后浏览了哪些目录?查看登录成功之后的流量,发现依次浏览了人事档案,财务报表,运维档案,项目投标这四个目录,如下:
下一题,攻击者一共下载了几个文件?列出全部文件名。这里直接依次点击右上角文件--导出对象--FTP-DATA,把这些文件全部导出到本地,所以答案是5|README.txt,华章科技-2026年6月薪资明细.pdf,华章科技-2026年Q2财务报告.pdf,华章科技-内部系统凭据清单.pdf,华章科技-山东政务项目投标方案.pdf,如下:
下一题,攻击者下载 PDF 前切换了什么传输模式?继续往下分析ftp流量,发现下载文件之前Type set to I,这里答案是BINARY,刚开始填TYPE I ; Image ; 二进制 ; Binary都不对,结果不断尝试发现答案是大写的二进制英文,又是一个坑点。如下:
后面几道题的答案都在那四个PDF文档里,仔细找一下即可得到答案。
至此,这道题目成功拿下^_^
题目及答案如下:
攻击者 IP?
192.168.39.88
攻击者对哪个网段进行了存活探测?发现了多少台存活主机?
格式:网段,数量,存活主机数量,eg:192.168.1.1/24,100
192.168.39.0/24,7
受害服务器开放了哪些常见端口?
21,135,139,445,5985
受害服务器的 FTP 服务软件和版本是什么?
FileZilla Server 0.9.60 beta
攻击者在暴力破解前使用 Nmap 脚本探测了 FTP 匿名登录,尝试的用户名是什么?
anonymous
攻击者使用了什么工具进行暴力破解?
Hydra
暴力破解的目标用户名和成功密码分别是什么?
ftpuser/ftp@2026
暴力破解共尝试了多少个密码?产生了多少次登录失败?
30,33
攻击者登录后浏览了哪些目录?
人事档案,财务报表,运维文档,项目投标
攻击者一共下载了几个文件?列出全部文件名。
5|README.txt,华章科技-2026年6月薪资明细.pdf,华章科技-2026年Q2财务报告.pdf,华章科技-内部系统凭据清单.pdf,华章科技-山东政务项目投标方案.pdf
攻击者下载 PDF 前切换了什么传输模式?
BINARY
被窃取的财务报告中,公司 Q2 总营收是多少?
8743.2
被窃取的薪资表中,CEO 王建国的月薪总额是多少?
110000
凭据文件中生产环境数据库主库的密码是什么?
PgMaster#2026db
投标文件中该项目的投标总价是多少?
2350
被窃取的文件中隐藏的 flag 是什么?
flag{420E8A8C540D4BE07F0221F46CCFB8EE}
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:希泽Sec Enoch.Liu Enoch.Liu《FTP流量分析》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。












评论