BLOG
Tracefield · 02
Tracefield · 01
블로그 · 14
Vibe Audit · 04
Vibe Audit · 03
Vibe Audit · 02
Vibe Audit · 01
출판편집자 · 01
StudyTree · 01
SecurityOps · 02
SecurityOps · 01
AI챗봇 · 04
AI챗봇 · 03
AI챗봇 · 02
AI챗봇 · 01
퍼플심 · 04
퍼플심 · 03
퍼플심 · 02
퍼플심 · 01
블로그 · 13
rootscan · 07
rootscan · 06
블로그 · 12
블로그 · 11
블로그 · 10
블로그 · 09
블로그 · 08
블로그 · 07
블로그 · 06
블로그 · 05
블로그 · 04
블로그 · 03
블로그 · 02
블로그 · 01
rootscan · 05
rootscan · 04
rootscan · 03
asmspeak · 03
asmspeak · 02
rootscan · 02
asmspeak · 01
rootscan · 01
웹보안도구 · 02
웹보안도구 · 01
루트캠프 · 02
루트캠프 · 01
All notes 167
2025-11-11 / 네트워크분석 · 04
워너크라이 PCAP 분석
1. No. 1~56 패킷
초기 침투와 SMB 익스플로잇 준비 단계에 해당한다.
- TCP Handshake, SMB Negotiate, Session Setup, IPC$ 연결이 먼저 보인다.
- 공격자는 대상의 445 세션에 정상 연결하는 흐름을 만든다.
- 이후 Total Data Count가 큰
NT Trans / Trans2요청이 나타난다. - 이 구간이 실제 페이로드 적재를 위한 시작점으로 보인다.






2. No. 57~256 패킷
이 구간부터는 실제 페이로드 주입이 본격적으로 보인다.
Trans2 Secondary요청이 반복된다.DataDisplacement가0,0x1000,0x2000처럼 증가한다.- 각 요청에는 4096바이트 단위 바이너리 블록이 포함된다.

3. No. 257~576
이 뒤 구간은 재시도와 반복 감염 흐름으로 보인다.
- 새로운 세션에서 Negotiate와 Session Setup이 다시 반복된다.
- 동일한 형태의
Trans2 Secondary요청도 이어진다. - 중간에
RST/ACK가 나오고 다시 연결하는 흐름이 보인다. - 같은 구조가 여러 번 반복된다는 점이 특징이다.

