Netværks- og hukommelsesforensics
Indsaml og analysér pakkefangster (pcap) og hukommelsesdumps for at rekonstruere angriberkommunikation og identificere malware, der skjuler sig i RAM.
Netværks- og hukommelsesforensics er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Oversigt over netværksforensics
Netværksforensics indsamler og analyserer netværkstrafik for at rekonstruere angriberes kommunikation, identificere lateral bevægelse og opdage dataeksfiltration. I modsætning til endpoint-forensics, som undersøger beviser, der kan være blevet manipuleret på en kompromitteret vært, er netværksbeviser sværere for angribere at ændre efterfølgende — de kan ikke retroaktivt slette pakker, der allerede er blevet opfanget af en netværkstap eller et system til flowovervågning. Netværksforensics supplerer endpoint-forensics og giver et komplet billede af angrebet.
Grundlæggende om pakkeopsamling
Pakkeopsamling (PCAP) registrerer al netværkstrafik på pakkeniveau, herunder hele indholdet i nyttedataene. Værktøjer omfatter Wireshark (GUI-baseret og udbredt), tcpdump (kommandolinjebaseret og egnet til scripts) og Zeek (tidligere Bro, genererer protokolniveau-logge fra PCAP). Fuld pakkeopsamling kræver meget lagerplads; netværk med høj hastighed kan kræve specialbyggede opsamlingsenheder. PCAP-analyse kan afsløre: legitimationsoplysninger i klartekstprotokoller, C2-beaconmønstre, eksfiltrerede data og forbindelser til lateral bevægelse.
# tcpdump: capture all traffic on eth0
tcpdump -i eth0 -w /forensics/incident.pcap
# Capture only traffic to/from attacker IP
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker.pcap
# Wireshark filter examples:
# Show HTTP GET requests: http.request.method == 'GET'
# Show DNS queries: dns.qr == 0
# Show large outbound transfers: ip.dst != 10.0.0.0/8 && tcp.len > 1000
# Show cleartext FTP creds: ftp.request.command == 'PASS'NetFlow og trafikanalyse
NetFlow (og dets open source-ækvivalent IPFIX) registrerer metadata om netværkssamtaler uden at opsamle indholdet i nyttedataene: kilde- og destinations-IP, kilde- og destinationsport, protokol, antal bytes, antal pakker og tidsstempler. NetFlow er langt mere effektivt med hensyn til lagerplads end fuld PCAP og egner sig til langtidsopbevaring (90-365 dage). Under en forensics-undersøgelse kan NetFlow identificere: hvilke systemer der kommunikerede i hændelsesperioden, dataeksfiltration (store udgående datamængder) og C2-beaconing (regelmæssige små forbindelser til eksterne IP-adresser).
# Analyze NetFlow data with nfdump
# Show top talkers (by bytes) in incident time window
nfdump -r /var/cache/netflow/2026/06/20/ \
-t '2026/06/20.02:00-2026/06/20.06:00' \
-s ip/bytes -n 20
# Show all connections TO external IPs from suspicious host
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50 and dst ip not in [10.0.0.0/8]'
# VPC Flow Logs provide similar data in cloud environmentsDNS-forensics
DNS-forespørgselslogge er en effektiv kilde til forensics, fordi de fleste C2-kommunikationer og malwaredownloads kræver DNS-opslag. Tegn på skadelig DNS-aktivitet omfatter: forespørgsler til nyligt registrerede domæner eller domæner med lavt omdømme, mange forespørgsler til ét domæne (DGA-malware, der prøver mange genererede navne), DNS-tunneling (usædvanligt lange subdomænenavne eller subdomænenavne med høj entropi, der bruges til at eksfiltrere data) og forespørgsler til domæner, der forbindes med kendte malwarefamilier. DNS logges ofte, selv når inspektionen af HTTP-trafik er begrænset.
# DNS sinkhole detection - check for DGA domains
# DGA: malware generates random domain names to find active C2
# Indicators:
# - High volume of NXDOMAIN responses from one host
# - Domain names with high entropy (random characters)
# - Queries to .ru/.cn/.tk TLDs unusual for organization
# Wireshark filter for NXDOMAIN responses
dns.flags.rcode == 3 # NXDOMAIN
# Calculate domain entropy to find DGA
# Legitimate: google.com (low entropy)
# DGA: xk3j9pqm2v.com (high entropy)Mønstre i C2-kommunikation
Command and Control-kanaler (C2) mellem angriberkontrollerede servere og kompromitterede systemer har karakteristiske mønstre. Beaconing skaber regelmæssige periodiske forbindelser (f.eks. hvert 30. sekund), som kan identificeres i NetFlow som mange små pakker til den samme eksterne IP-adresse med regelmæssige intervaller. Jitter tilføjer randomisering til beacon-intervallerne for at undgå detektion. Analytikere leder efter statistisk regelmæssighed i forbindelsernes timing for at identificere beaconing blandt støjen fra normal webtrafik.
# Detect beaconing behavior with Zeek/RITA
# RITA (Real Intelligence Threat Analytics) analyzes Zeek logs
# Manual NetFlow beacon detection
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50' \
-o 'fmt:%ts %sa %da %dp %byt' |
awk '{print $1}' | sort | uniq -c
# Regular intervals in the timestamp column = beaconing
# Zeek conn.log: look for many connections to same IP
# with similar connection durations and small byte countsMemory-forensics med Volatility
Memory-forensics analyserer RAM-dumps for at udtrække beviser på skadelig aktivitet, som muligvis ikke findes på disken. Volatility Framework (open source) er branchestandarden til memory-analyse. Vigtige funktioner omfatter: visning af kørende processer og deres forældre-barn-relationer, identifikation af injiceret kode i legitime processer, udtrækning af netværksforbindelser, der var åbne på tidspunktet for dataindsamlingen, gendannelse af indhold fra registreringsdatabasehives i hukommelsen og udtrækning af krypteringsnøgler i RAM.
# Volatility 3 memory analysis commands
# List running processes
vol -f memory.raw windows.pslist
# List processes showing hidden/injected processes
vol -f memory.raw windows.pstree
# Find process injection (code in wrong memory regions)
vol -f memory.raw windows.malfind
# List network connections at time of capture
vol -f memory.raw windows.netstat
# Dump a suspicious process's memory for further analysis
vol -f memory.raw windows.memmap --pid 1234 --dumpDetektion af malware i hukommelsen
Malware i hukommelsen udviser bestemte mønstre, som Volatility-plugins kan identificere. Procesinjektion (kode, der er injiceret i en legitim proces som svchost.exe) viser sig som hukommelsesområder med udførelsestilladelser i en proces, der normalt ikke ville have dem. Hule processer (legitime processkaller, hvor den oprindelige kode er erstattet af skadelig kode) viser uoverensstemmelser mellem procesnavnet og den faktiske kode i hukommelsen. Kernel-rootkits kan skjule processer fra proceslisten, men Volatility kan opdage dem ved at sammenligne listen over kørende processer med kernens rå liste over processtrukturer.
# Find suspicious executable memory regions (malfind output)
# Look for:
# - MZ header (PE file magic bytes: 4d 5a) in injected memory
# - Memory pages with Read+Write+Execute permissions (uncommon)
# - Code in heap or stack regions
vol -f memory.raw windows.malfind
# Output shows process, virtual address, protection flags, hex dump
# MZ in non-standard location = process injection indicator
# Compare pslist (API) vs psscan (pool scanner) to find hidden procs:
vol -f memory.raw windows.psscan # shows processes hidden from APIUdtrækning af legitimationsoplysninger fra hukommelsen
Memory-forensics er særligt effektiv til gendannelse af legitimationsoplysninger. Windows gemmer legitimationsoplysninger i hukommelsen til LSASS-processen (Local Security Authority Subsystem Service) til brug for Single Sign-On. Værktøjer som Mimikatz udnytter dette ved at læse LSASS-hukommelsen for at udtrække klartekstadgangskoder og NTLM-hashes. I en forensics-undersøgelse kan Volatility udtrække de samme oplysninger fra et memory-dump, der er indsamlet til undersøgelsen — og dermed afsløre, hvilke legitimationsoplysninger der var cachelagret på det kompromitterede system, hvilket hjælper med at fastlægge omfanget af mulig lateral bevægelse.
# Extract cached credentials from LSASS memory (forensic use)
vol -f memory.raw windows.hashdump # extracts NTLM hashes from SAM
# Detect Mimikatz execution in memory:
vol -f memory.raw windows.malfind | grep -i lsass
# Or search for Mimikatz strings in process memory:
vol -f memory.raw windows.strings --pid <lsass_pid> |
grep -i 'mimikatz\|sekurlsa\|wdigest'
# Defense: Credential Guard (Windows 10+) moves LSASS credentials
# to a protected VTL1 hypervisor environment Mimikatz cannot accessSammenkædning af netværks- og hukommelsesbeviser
Den mest effektive forensics-analyse kombinerer netværks- og hukommelsesbeviser. Hukommelsen viser, hvilke processer der kørte, og hvilken kode de indeholdt; netværksforensics viser, hvad disse processer kommunikerede med. En proces, der er synlig i Volatilitys memory-analyse, og som har en netværksforbindelse synlig i PCAP, forbinder til et domæne, der er markeret i DNS-loggene, og svarer til en ekstern IP-adresse i NetFlow — denne samstemmighed giver en sikker tilskrivning af skadelig aktivitet og understøtter en komplet fortælling om angrebet.
Network Time Protocol (NTP) og nøjagtighed af tidsstempler
Nøjagtige tidsstempler er afgørende for at sammenkæde netværks- og endpoint-forensicsbeviser. Hvis en servers ur er 15 minutter forskudt i forhold til firewallens ur, skaber sammenkædning af hændelser efter tidsstempel falske tidslinjer. Netværksforensicsbeviser er kun så pålidelige som den tidssynkronisering, der bruges af de enheder, som genererer loggene. Organisationer skal konfigurere ensartet NTP (Network Time Protocol) på alle sikkerhedsrelevante enheder og dokumentere kendte tidsafvigelser, der opdages under en undersøgelse.
# Verify NTP synchronization on Linux
timedatectl status
# Check: 'System clock synchronized: yes'
# Check: 'NTP service: active'
# Check NTP peers
ntpq -p
# * = current reference, + = candidate
# Windows NTP status
w32tm /query /status
# During incident: document the clock offset of each system
# so timestamps can be normalized in the timelineUdfordringer ved analyse af krypteret trafik
De fleste moderne C2-kommunikationer bruger TLS-kryptering, hvilket forhindrer analytikere inden for netværksforensics i at læse indholdet i nyttedataene direkte. Selv krypteret trafik afslører dog metadata: mønstre i forbindelsernes timing (beaconing), uregelmæssigheder i certifikater (selvsignerede certifikater fra angribernes infrastruktur og uoverensstemmende CN-felter), JA3-fingeraftryk (TLS-klientfingeraftryk, der kan identificere bestemte malwarefamilier uanset destination) og usædvanlige egenskaber ved TLS-håndtryk. Værktøjer som Zeek udtrækker automatisk JA3-fingeraftryk fra TLS-forbindelser, så kendt malware kan opdages uden at dekryptere trafikken.
# Zeek extracts JA3 fingerprints from TLS connections
# ssl.log contains JA3 and JA3S hashes
# Check against known-malware JA3 database
cat ssl.log | zeek-cut ja3 ja3s server_name |
sort | uniq -c | sort -rn | head -20
# Known malware JA3 hashes (examples):
# Metasploit: 6734f37431670b3ab4292b8f60f29984
# Cobalt Strike: 72a589da586844d7f0818ce684948eea
# Reference: https://github.com/salesforce/ja3Hurtigt tjek
Test din forståelse af begreberne fra CompTIA Security+ (SY0-701) i denne lektion.
Opsummering af lektionen
I denne lektion har du lært, at pakkeopsamlinger og NetFlow giver supplerende netværksbeviser — PCAP viser det fulde indhold, mens NetFlow viser metadata i stor skala, at C2-beaconing viser sig som regelmæssige periodiske forbindelser, der kan opdages gennem statistisk analyse af forbindelsernes timing, og at Volatility Framework analyserer RAM-dumps for at opdage procesinjektion, udtrække netværksforbindelser og identificere malware, der skjuler sig i legitime processer. Tillykke med at have gennemført forensics-modulerne — næste emne er risikostyring og sikkerhedsrammeværk.
Lær Cloud & IT Cert Prep med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 150
- Lektioner
- 600
Ofte stillede spørgsmål
Er lektionen “Netværks- og hukommelsesforensics” gratis?
Ja — hele teksten til “Netværks- og hukommelsesforensics” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Netværks- og hukommelsesforensics”?
Indsaml og analysér pakkefangster (pcap) og hukommelsesdumps for at rekonstruere angriberkommunikation og identificere malware, der skjuler sig i RAM. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?
Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.
Hvor lang tid tager lektionen “Netværks- og hukommelsesforensics”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?
Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Flygtighedsrækkefølge og indsamling af bevismateriale
- Bevismaterialets dokumentationskæde og juridiske anvendelighed
- Windows-forensiske artefakter: Registry, hændelseslogge og Prefetch
- Netværks- og hukommelsesforensics