一.知识点
协议筛选:
tcp:显示所有TCP协议的数据包
udp:显示所有UDP协议的数据包
http:显示所有HTTP协议的数据包
dns:显示所有DNS协议的数据包
icmp:显示所有ICMP协议的数据包
ip地址筛选:
ip.addr == 192.168.0.1:显示与指定IP地址相关的所有数据包
src host 192.168.0.1:显示源IP地址为指定地址的数据包
dst host 192.168.0.1:显示目标IP地址为指定地址的数据包
端口筛选:
tcp.port == 80:显示使用指定TCP端口的数据包
udp.port == 53:显示使用指定UDP端口的数据包
port 80:显示源或目标端口为指定端口的数据包
请求方式:
http.request.method == "GET"
http.request.method == "POST"
BUUCTF
①流量!鲨鱼!
题目:流量!鲨鱼!
链接: https://pan.baidu.com/s/1Di_J05P0lP3tGTqJC8Ejfw?pwd=8888 提取码: 8888

导出对象—HTTP

save all

找到后缀fffll……的

打开发现是base64编码,然后就解码(两次)

flag{Wri35h4rk_1s_u53ful_b72a609537e6}
②wireshark
题目:wireshark
链接: https://pan.baidu.com/s/1p6d5gPVDs5PIw6p4hM55wQ?pwd=8888 提取码: 8888


导出对象—HTTP
我只看了一眼就感觉不一般————嘤嘤嘤

http contains "flag"

或者

http contains "password"
因为题目说过了是找管理员的密码
右击—追踪流—HTTP Stream

如下图

flag{ffb7567a1d4f4abdffdb54e022f8facd}
XCTF
①Cephalopod(提取图片)
链接 https://pan.baidu.com/s/13TGTth643DLdnPHFYt5S9Q?pwd=8888 提取码: 8888

导入之后查看协议分级ceph先试着去搜索flag发现啊flag.php(分组字节流)看下方红圈

搜索PNG图片的6进制(89504E47)
此时切换到16进制搜索“89504E47”就会看到下方的.PNG(红色框框里的)

然后右击选择跟踪流—-TCP
绿色框框里的改为原始数据然后就保存再用010editor打开

ctrl+f搜索png找到红线位置,把蓝色的位置全部选中右击—-删除看图二删除后的


点击导航栏—文件—-保存—–改后缀名png—然后打开—扔给豆包提取字符或者去网上找提取图片中字符的网站

七彩flag:HITB{95700d8aefdc1648b90a92f3a8460a2c}
noobzCTF
①TCP流量分析(tcpdump)
链接: https://pan.baidu.com/s/1cnCl_VG8T7lZ32AgfOMd2w?pwd=8888 提取码: 8888
跟踪流–tcp

把ASCll换成原始数据即可—-另存为—保存


改后缀:.png
这是什么咚咚
flag{D1D_YOU_G ET_EVERYТ H1NG_!?}




