الأدلة الجنائية للشبكات باستخدام PCAP
إعادة بناء الهجمات من حركة المرور.
الأدلة الجنائية للشبكات باستخدام PCAP درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما الذي يلتقطه التحليل الجنائي للشبكات
يحلل التحليل الجنائي للشبكات حركة المرور الملتقطة من أجل إعادة بناء ما حدث عبر الشبكة: الاتصالات والملفات المنقولة وقنوات القيادة والتحكم واستخراج البيانات.
وعلى خلاف التحليل الجنائي للأقراص، فإن الأدلة الشبكية زائلة. فإذا لم تكن تلتقط حركة المرور أثناء الحدث، فقد اختفت الحزم. ولهذا تنشر المؤسسات مسبقًا آليات التقاط الحزم بالكامل وتسجيل التدفقات.
PCAP وأدوات الالتقاط
يخزن تنسيق PCAP (التقاط الحزم) الإطارات الخام مع طوابعها الزمنية. وتلتقط tcpdump وtshark البيانات من منفذ tap أو SPAN.
نفّذ الالتقاط بطريقة جنائية رقمية: اكتب البيانات إلى ملف، ولا تحل أسماء النطاقات مباشرةً (إذ تضيف عمليات بحث DNS ضوضاء)، وسجّل مرشح الالتقاط المستخدم.
# Capture all traffic on eth0 to a rotating set of files
tcpdump -i eth0 -n -s 0 -w capture-%Y%m%d-%H%M%S.pcap -G 3600
# -n no name resolution
# -s 0 full packet (snaplen)
# -G 3600 rotate hourlyالتقاط الحزم بالكامل مقابل بيانات التدفق
مستويان من الأدلة:
- التقاط الحزم بالكامل (PCAP): كل بايت، ما يتيح إعادة بناء المحتوى، لكنه يستهلك مساحة تخزين كبيرة
- بيانات التدفق (NetFlow/IPFIX): بيانات وصفية فقط، تحدد من تحدث مع من، ومتى، وبأي حجم، لكنها لا تتضمن الحمولة
تُعد سجلات التدفق منخفضة التكلفة للاحتفاظ بها طويلًا، وممتازة لرصد الإشارات الدورية وحجم استخراج البيانات، ثم الانتقال إلى PCAP للحصول على التفاصيل.
مرشحات العرض في Wireshark
يستخدم Wireshark (وtshark) مرشحات العرض لعزل حركة المرور ذات الصلة. وإتقان بعض هذه المرشحات يسرّع التحليل بدرجة كبيرة.
# Traffic to/from a suspect host
ip.addr == 10.0.0.66
# DNS queries only
dns.flags.response == 0
# HTTP requests
http.request
# TCP retransmissions (possible tampering or instability)
tcp.analysis.retransmissionتتبّع التدفقات
تجمع إعادة تجميع TCP الحزمَ مرة أخرى في المحادثة الأصلية. ويعيد Follow TCP Stream في Wireshark (أو tshark -z follow) بناء تبادل HTTP أو محادثة أو ملف منقول.
يكشف ذلك بيانات الاعتماد بنص واضح والوثائق المستخرجة وأوامر المهاجم عندما تكون حركة المرور غير مشفرة.
# Reconstruct TCP stream index 5 as raw bytes
tshark -r capture.pcap -z follow,tcp,raw,5 -qاستخراج الملفات المنقولة
يمكن استخراج الملفات المنقولة عبر HTTP أو FTP أو SMB من الالتقاط. ويصدر Wireshark الكائنات، بينما تعيد tcpflow أو foremost بناء الحمولات.
احسب قيم تجزئة للملفات المستخرجة وقارنها بمجموعات استخبارات التهديدات للتعرف على توصيل البرمجيات الخبيثة.
# Reassemble flows into per-connection files
tcpflow -r capture.pcap -o extracted/
# Export HTTP objects via tshark
tshark -r capture.pcap --export-objects http,http_objects/DNS كمؤشر
يكشف DNS الكثير حتى عندما تكون الحمولات مشفرة:
- نطاقات DGA: تشير الأسماء الطويلة التي تبدو عشوائية إلى برمجيات خبيثة
- ارتفاع معدل NXDOMAIN: محاولات توليد النطاقات
- أنفاق DNS: استعلامات TXT/NULL كبيرة الحجم أو عالية التكرار تحمل بيانات
يساعد تحديد خط الأساس لسلوك DNS الطبيعي على إبراز الحالات الشاذة.
# Count queries per domain to spot beaconing or tunneling
tshark -r capture.pcap -Y dns.flags.response==0 \
-T fields -e dns.qry.name | sort | uniq -c | sort -rn | headاكتشاف الإشارات الدورية
غالبًا ما ترسل قنوات القيادة والتحكم إشارات دورية إلى وحدة تحكم على فترات منتظمة. ومن منظور التحليل الجنائي الرقمي، ابحث عن:
- اتصالات منتظمة ودورية إلى وجهة واحدة
- أحجام حمولات صغيرة ومتسقة
- جلسات طويلة الأمد أو تفاوت زمني ثابت
يكشف تحليل التدفق (توقيت الاتصالات) الإشارات الدورية عادةً أسرع من فحص الحزم.
تحليل حركة المرور المشفرة
تستخدم معظم حركة المرور الحديثة تشفير TLS، ولذلك تكون الحمولات غير قابلة للقراءة. وبدلًا من ذلك، تحلل البيانات الوصفية:
- SNI وحقول الشهادة (عندما تكون مرئية)
- بصمات JA3/JA3S لمصافحة TLS للتعرف على أدوات العميل
- أحجام الحزم وتوقيتها
إذا جرى التقاط مفاتيح TLS (باستخدام SSLKEYLOGFILE في مختبر)، يستطيع Wireshark فك التشفير، لكن ذلك نادر في الأدلة الفعلية.
# Extract TLS server names (SNI) from a capture
tshark -r capture.pcap -Y 'tls.handshake.type==1' \
-T fields -e tls.handshake.extensions_server_name | sort -uالربط مع السجلات
تكون الأدلة الشبكية أقوى عند ربطها بسجلات المضيف والبنية التحتية: حالات رفض جدار الحماية، وسجلات الوكيل، وتنبيهات IDS (Suricata/Zeek)، وبيانات القياس عن بُعد لنقاط النهاية.
يحوّل Zeek ملفات PCAP الخام إلى سجلات منظمة (conn.log, dns.log, http.log, files.log) يسهل التنقل بينها وتحليلها بدرجة أكبر بكثير من تحليل الحزم وحدها.
# Generate Zeek logs from a capture
zeek -r capture.pcap
# Inspect connection summary
cat conn.log | zeek-cut id.orig_h id.resp_h proto duration orig_bytes resp_bytesسلامة الالتقاط والتخزين
يُعد PCAP دليلًا أيضًا، ولذلك يخضع للصرامة نفسها التي تخضع لها صورة القرص: احسب قيمة التجزئة عند جمعه، وخزنه للقراءة فقط، ووثق نقطة الالتقاط والواجهة ومصدر الساعة.
- دوّن ما إذا كان tap قد رأى اتجاهي حركة المرور
- سجّل عدد الحزم المسقطة (فالفجوات تضعف الاستنتاجات)
- حافظ على الالتقاط الأصلي، وحلّل نسخة منه
# Hash the capture and report stats including drops
sha256sum capture.pcap
capinfos capture.pcap | grep -E 'packets|drop|duration'اختبار سريع
اختبر معرفتك بالتحليل الجنائي للشبكات.
مراجعة
تعلمت إعادة بناء الهجمات من حركة المرور:
- يلتقط PCAP كل شيء، بينما تتوسع بيانات التدفق لتوفير البيانات الوصفية طويلًا
- تعزل مرشحات العرض وتتبع التدفقات المحادثات وتعيد تجميعها
- يسترد استخراج الكائنات الملفات المنقولة
- يكشف تحليل DNS واكتشاف الإشارات الدورية قنوات C2 والأنفاق
- يُقيَّم traffic المشفر استنادًا إلى البيانات الوصفية وJA3
- يربط Zeek السجلات معًا
التالي: دمج آثار القرص والشبكة في خط زمني وتقرير.
الأسئلة الشائعة
هل درس «الأدلة الجنائية للشبكات باستخدام PCAP» مجاني؟
نعم — نص درس «الأدلة الجنائية للشبكات باستخدام PCAP» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «الأدلة الجنائية للشبكات باستخدام PCAP»؟
إعادة بناء الهجمات من حركة المرور. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «الأدلة الجنائية للشبكات باستخدام PCAP»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- أساسيات الأدلة الجنائية وسلسلة حيازة الأدلة
- تصوير الأقراص وتحليل نظام الملفات
- الأدلة الجنائية للشبكات باستخدام PCAP
- تحليل الخط الزمني وإعداد التقارير