Tcpdump获取Docker复现CVE流量(CVE-2018-8715)

一个大师傅的活,被迫学习流量分析。

docker启动

systemctl start docker 启动docker服务
进入CVE-2018-8715目录
docker-compose build
docker-compose up -d
docker ps

image.png
使用tcpdump抓取流量
tcpdump -i veth3bf7674 -s 0 -w CVE-appweb-2018-8715-success.pcap
参数说明:
-i 指定网卡
-s -0 所有流量
-w 保存

查找docker 网卡

docker ps 查找镜像名字
image.png
docker inspect --format {{.State.Pid}} 镜像ID
image.png
nsenter -n -t 2142 ip addr 查看镜像真实网卡名字
image.png!
ip addr
image.png
通过对nsenter -n -t 2142 ip addr 和ip addr截图进行比较确认网卡。然后进行流量抓取。
tcpdump -i veth3bf7674 -s 0 -w CVE-appweb-2018-8715-success.pcap
image.png

CVE-2018-8715复现

1 添加字段Authorization: Digest username=admin
image.png
2获取HTTP 头信息中的session
image.png

3发包
image.png

4成功
image.png

5 保存流量包
ctrl+c 停止
image.png

分析CVE流量

1 过滤 http流量
image.png
2 右键追踪http
image.png
3 发现payload,over。
image.png

© 版权声明
THE END
喜欢就支持一下吧
点赞0
分享
评论 抢沙发