如何从捕获FTP流量的pcap文件中查找加密abc.7z压缩包的密码
可行排查方案
- 优先检查FTP控制流:使用过滤规则
ftp筛选所有FTP控制端口(默认21)的流量,逐行查看交互内容:包括登录用的FTP账号密码、用户输入的命令、服务端返回的提示信息,部分场景下用户会通过FTP的SITE扩展命令、自定义交互消息传递压缩包密码,也存在FTP账号密码与压缩包密码复用的可能。 - 遍历全量FTP数据传输内容:使用
ftp-data过滤后,除已提取的abc.7z外,检查是否有其他同时传输的明文文件,比如TXT、README、配置类文件,加密压缩包的密码通常会配对存放在同目录的明文文件中传输。 - 排查全量TCP明文会话:你此前仅追踪了HTTP关联的TCP流,建议直接使用
tcp.payload筛选所有带载荷的TCP包,或在Wireshark中进入「统计-会话-TCP」面板,逐个排查所有未被80、443、21、20端口过滤的TCP会话,部分场景下密码会通过Telnet、自定义TCP协议等非HTTP通道传输。 - 排查小众协议的明文载荷:可分别用
icmp、dns过滤规则查看对应数据包的内容字段,部分特殊场景下密码会被拆分藏在ICMP的数据段、DNS查询的域名前缀中。
如果以上排查均无结果,说明密码未在你捕获的流量段内明文传输,可使用7z2john提取abc.7z的哈希值后,配合hashcat工具进行字典暴力破解。
内容的提问来源于stack exchange,提问作者Jake
相关产品推荐
相关产品推荐

