题目链接:https://github.com/liupuz/ICSC_online_1
2.2题
1.将解压后的文件后缀改为PCAP。
2.题目要求分析第四次扫描开始的包,首先应该确定什么是扫描的开始?先猜测是否是端口号,每次都利用一个新的端口号进行扫描,经过尝试不是。也有可能是IP,每次利用不同的IP来进行扫描。
可以看到对目标同一个端口号有四次扫描,那么选择第四次发起扫描的IP进行过滤。
得到flag 155989
2.3题
1.题目要求寻找连接地址,所以先找到与连接有关函数调用,找到一个httpconnect
2.查看交叉引用,发现有IP地址
3.验证后不对,去到该地存储区域,又发现另一个IP地址,是flag
4.flag 5.39.218.152