Netzwerk- und Speicherforensik
Erfassen und analysieren Sie Packet Captures (pcap) und Speicherabbilder, um die Kommunikation von Angreifern zu rekonstruieren und in RAM verborgene Malware zu identifizieren.
Netzwerk- und Speicherforensik ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Überblick über Netzwerkforensik
Netzwerkforensik erfasst und analysiert Netzwerkverkehr, um die Kommunikation von Angreifern zu rekonstruieren, laterale Bewegungen zu erkennen und Datenexfiltration aufzudecken. Im Gegensatz zur Endpoint-Forensik, bei der Beweise untersucht werden, die auf einem kompromittierten Host manipuliert worden sein könnten, lassen sich Netzwerkbeweise nachträglich schwerer durch Angreifer verändern – sie können Pakete, die bereits von einem Network Tap oder einem System zur Überwachung von Datenflüssen erfasst wurden, nicht rückwirkend löschen. Netzwerkforensik ergänzt die Endpoint-Forensik und ermöglicht so ein vollständiges Bild des Angriffs.
Grundlagen der Paketerfassung
Paketerfassung (PCAP) zeichnet den gesamten Netzwerkverkehr auf Paketebene auf, einschließlich des vollständigen Payload-Inhalts. Zu den Tools gehören Wireshark (GUI-basiert und weit verbreitet), tcpdump (Kommandozeile und skriptfähig) und Zeek (früher Bro; erstellt aus PCAP-Dateien Protokolle auf Protokollebene). Die vollständige Paketerfassung benötigt viel Speicherplatz; in Hochgeschwindigkeitsnetzwerken können speziell dafür entwickelte Capture-Appliances erforderlich sein. Die PCAP-Analyse kann Folgendes aufdecken: Zugangsdaten in Klartextprotokollen, Muster von C2-Beacons, exfiltrierte Daten und Verbindungen für laterale Bewegungen.
# tcpdump: capture all traffic on eth0
tcpdump -i eth0 -w /forensics/incident.pcap
# Capture only traffic to/from attacker IP
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker.pcap
# Wireshark filter examples:
# Show HTTP GET requests: http.request.method == 'GET'
# Show DNS queries: dns.qr == 0
# Show large outbound transfers: ip.dst != 10.0.0.0/8 && tcp.len > 1000
# Show cleartext FTP creds: ftp.request.command == 'PASS'NetFlow und Verkehrsanalyse
NetFlow (und sein Open-Source-Äquivalent IPFIX) zeichnet Metadaten über Netzwerkkommunikation auf, ohne den Payload-Inhalt zu erfassen: Quell- und Ziel-IP, Quell- und Zielport, Protokoll, Byteanzahl, Paketanzahl und Zeitstempel. NetFlow benötigt deutlich weniger Speicherplatz als eine vollständige PCAP-Aufzeichnung und eignet sich für die langfristige Aufbewahrung (90–365 Tage). Bei forensischen Untersuchungen kann NetFlow Folgendes ermitteln: welche Systeme während des relevanten Vorfallszeitraums miteinander kommuniziert haben, Datenexfiltration (große Mengen ausgehender Bytes) und C2-Beacons (regelmäßige kleine Verbindungen zu externen IPs).
# Analyze NetFlow data with nfdump
# Show top talkers (by bytes) in incident time window
nfdump -r /var/cache/netflow/2026/06/20/ \
-t '2026/06/20.02:00-2026/06/20.06:00' \
-s ip/bytes -n 20
# Show all connections TO external IPs from suspicious host
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50 and dst ip not in [10.0.0.0/8]'
# VPC Flow Logs provide similar data in cloud environmentsDNS-Forensik
DNS-Abfrageprotokolle sind eine wichtige forensische Quelle, da die meisten C2-Kommunikationen und Malware-Downloads eine DNS-Auflösung erfordern. Zu den Indikatoren für bösartige DNS-Aktivitäten gehören: Abfragen an neu registrierte Domains oder Domains mit schlechtem Ruf, eine hohe Anzahl von Abfragen an eine einzelne Domain (DGA-Malware, die viele generierte Namen ausprobiert), DNS-Tunneling (ungewöhnlich lange oder besonders entropiereiche Subdomain-Namen zur Datenexfiltration) sowie Abfragen an Domains, die bekannten Malware-Familien zugeordnet sind. DNS wird häufig protokolliert, selbst wenn die Untersuchung des HTTP-Verkehrs eingeschränkt ist.
# DNS sinkhole detection - check for DGA domains
# DGA: malware generates random domain names to find active C2
# Indicators:
# - High volume of NXDOMAIN responses from one host
# - Domain names with high entropy (random characters)
# - Queries to .ru/.cn/.tk TLDs unusual for organization
# Wireshark filter for NXDOMAIN responses
dns.flags.rcode == 3 # NXDOMAIN
# Calculate domain entropy to find DGA
# Legitimate: google.com (low entropy)
# DGA: xk3j9pqm2v.com (high entropy)Muster der C2-Kommunikation
Command-and-Control-Kanäle (C2) zwischen von Angreifern kontrollierten Servern und kompromittierten Systemen weisen charakteristische Muster auf. Beaconing erzeugt regelmäßige periodische Verbindungen (z. B. alle 30 Sekunden), die in NetFlow als viele kleine Pakete an dieselbe externe IP-Adresse in regelmäßigen Abständen erkennbar sind. Jitter fügt den Beacon-Intervallen eine zufällige Abweichung hinzu, um die Erkennung zu umgehen. Analysten suchen nach statistischen Regelmäßigkeiten bei den Verbindungszeitpunkten, um Beaconing aus dem Grundrauschen des normalen Webverkehrs herauszufiltern.
# Detect beaconing behavior with Zeek/RITA
# RITA (Real Intelligence Threat Analytics) analyzes Zeek logs
# Manual NetFlow beacon detection
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50' \
-o 'fmt:%ts %sa %da %dp %byt' |
awk '{print $1}' | sort | uniq -c
# Regular intervals in the timestamp column = beaconing
# Zeek conn.log: look for many connections to same IP
# with similar connection durations and small byte countsSpeicherforensik mit Volatility
Speicherforensik analysiert RAM-Abbilder, um Beweise für bösartige Aktivitäten zu extrahieren, die möglicherweise nicht auf der Festplatte vorhanden sind. Das Volatility Framework (Open Source) ist das branchenübliche Tool für die Speicheranalyse. Zu den wichtigsten Funktionen gehören: das Auflisten laufender Prozesse und ihrer Eltern-Kind-Beziehungen, das Erkennen eingeschleusten Codes in legitimen Prozessen, das Extrahieren zum Zeitpunkt der Erfassung bestehender Netzwerkverbindungen, das Wiederherstellen von Inhalten aus Registrierungsstrukturen aus dem Speicher und das Extrahieren im RAM gehaltener Verschlüsselungsschlüssel.
# Volatility 3 memory analysis commands
# List running processes
vol -f memory.raw windows.pslist
# List processes showing hidden/injected processes
vol -f memory.raw windows.pstree
# Find process injection (code in wrong memory regions)
vol -f memory.raw windows.malfind
# List network connections at time of capture
vol -f memory.raw windows.netstat
# Dump a suspicious process's memory for further analysis
vol -f memory.raw windows.memmap --pid 1234 --dumpMalware im Speicher erkennen
Malware im Speicher weist bestimmte Muster auf, die von Volatility-Plugins erkannt werden. Prozessinjektion (in einen legitimen Prozess wie svchost.exe eingeschleuster Code) zeigt sich als Speicherbereiche mit Ausführungsberechtigungen in einem Prozess, der diese normalerweise nicht besitzen dürfte. Ausgehöhlte Prozesse (legitime Prozesshüllen, deren ursprünglicher Code durch bösartigen Code ersetzt wurde) weisen Inkonsistenzen zwischen dem Prozessnamen und dem tatsächlich im Speicher befindlichen Code auf. Kernel-Rootkits können Prozesse aus der Prozessliste ausblenden. Volatility kann sie jedoch erkennen, indem die Liste der laufenden Prozesse mit der Liste der rohen Prozessstrukturen des Kernels verglichen wird.
# Find suspicious executable memory regions (malfind output)
# Look for:
# - MZ header (PE file magic bytes: 4d 5a) in injected memory
# - Memory pages with Read+Write+Execute permissions (uncommon)
# - Code in heap or stack regions
vol -f memory.raw windows.malfind
# Output shows process, virtual address, protection flags, hex dump
# MZ in non-standard location = process injection indicator
# Compare pslist (API) vs psscan (pool scanner) to find hidden procs:
vol -f memory.raw windows.psscan # shows processes hidden from APIAnmeldedaten aus dem Speicher extrahieren
Speicherforensik ist besonders leistungsfähig bei der Wiederherstellung von Anmeldedaten. Windows speichert Anmeldedaten für Single Sign-On im Speicher des LSASS-Prozesses (Local Security Authority Subsystem Service). Tools wie Mimikatz nutzen dies aus, indem sie den LSASS-Speicher auslesen, um Klartextpasswörter und NTLM-Hashes zu extrahieren. In der Forensik kann Volatility dieselben Informationen aus einem für die Untersuchung erfassten Speicherabbild extrahieren. Dadurch wird sichtbar, welche Anmeldedaten auf dem kompromittierten System zwischengespeichert waren, was bei der Einschätzung des möglichen Umfangs lateraler Bewegungen hilft.
# Extract cached credentials from LSASS memory (forensic use)
vol -f memory.raw windows.hashdump # extracts NTLM hashes from SAM
# Detect Mimikatz execution in memory:
vol -f memory.raw windows.malfind | grep -i lsass
# Or search for Mimikatz strings in process memory:
vol -f memory.raw windows.strings --pid <lsass_pid> |
grep -i 'mimikatz\|sekurlsa\|wdigest'
# Defense: Credential Guard (Windows 10+) moves LSASS credentials
# to a protected VTL1 hypervisor environment Mimikatz cannot accessNetzwerk- und Speicherbeweise korrelieren
Die leistungsfähigste forensische Analyse kombiniert Netzwerk- und Speicherbeweise. Der Speicher zeigt, welche Prozesse ausgeführt wurden und welchen Code sie enthielten; die Netzwerkforensik zeigt, mit welchen Systemen diese Prozesse kommunizierten. Wenn ein Prozess in der Volatility-Speicheranalyse sichtbar ist, eine in PCAP erkennbare Netzwerkverbindung besitzt, eine in DNS-Protokollen als auffällig markierte Domain kontaktiert und einer externen IP in NetFlow entspricht, liefert dieses Zusammentreffen einen belastbaren Nachweis für bösartige Aktivitäten und unterstützt eine vollständige Rekonstruktion des Angriffs.
Network Time Protocol (NTP) und Zeitstempelgenauigkeit
Genaue Zeitstempel sind für die Korrelation forensischer Netzwerk- und Endpoint-Beweise unerlässlich. Wenn die Uhr eines Servers gegenüber der Firewall-Uhr um 15 Minuten abweicht, führt die Korrelation von Ereignissen anhand der Zeitstempel zu falschen zeitlichen Abläufen. Die Beweiskraft forensischer Netzwerkdaten ist nur so hoch wie die Zeitsynchronisierung der Geräte, die die Protokolle erzeugen. Unternehmen müssen auf allen sicherheitsrelevanten Geräten ein einheitliches NTP (Network Time Protocol) konfigurieren und während einer Untersuchung festgestellte bekannte Zeitabweichungen dokumentieren.
# Verify NTP synchronization on Linux
timedatectl status
# Check: 'System clock synchronized: yes'
# Check: 'NTP service: active'
# Check NTP peers
ntpq -p
# * = current reference, + = candidate
# Windows NTP status
w32tm /query /status
# During incident: document the clock offset of each system
# so timestamps can be normalized in the timelineHerausforderungen bei der Analyse verschlüsselten Datenverkehrs
Die meisten modernen C2-Kommunikationen verwenden TLS-Verschlüsselung, sodass Netzwerkforensiker den Payload-Inhalt nicht direkt lesen können. Dennoch liefert auch verschlüsselter Datenverkehr Metadaten: Muster bei den Verbindungszeitpunkten (Beaconing), Anomalien bei Zertifikaten (selbstsignierte Zertifikate aus der Infrastruktur von Angreifern, nicht übereinstimmende CN-Felder), JA3-Fingerprints (TLS-Client-Fingerprinting, mit dem sich bestimmte Malware-Familien unabhängig vom Ziel identifizieren lassen) und ungewöhnliche Merkmale des TLS-Handshakes. Tools wie Zeek extrahieren JA3-Fingerprints automatisch aus TLS-Verbindungen und ermöglichen so die Erkennung bekannter Malware, ohne den Datenverkehr zu entschlüsseln.
# Zeek extracts JA3 fingerprints from TLS connections
# ssl.log contains JA3 and JA3S hashes
# Check against known-malware JA3 database
cat ssl.log | zeek-cut ja3 ja3s server_name |
sort | uniq -c | sort -rn | head -20
# Known malware JA3 hashes (examples):
# Metasploit: 6734f37431670b3ab4292b8f60f29984
# Cobalt Strike: 72a589da586844d7f0818ce684948eea
# Reference: https://github.com/salesforce/ja3Schnelltest
Testen Sie Ihr Verständnis der Konzepte aus CompTIA Security+ (SY0-701) in dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: Paketerfassungen und NetFlow liefern sich ergänzende Netzwerkbeweise – PCAP zeigt den vollständigen Inhalt, während NetFlow Metadaten in großem Maßstab erfasst, C2-Beaconing erscheint als regelmäßige periodische Verbindungen, die durch eine statistische Analyse der Verbindungszeitpunkte erkannt werden können, und das Volatility Framework analysiert RAM-Abbilder, um Prozessinjektionen zu erkennen, Netzwerkverbindungen zu extrahieren und in legitimen Prozessen verborgene Malware zu identifizieren. Herzlichen Glückwunsch zum Abschluss der Forensik-Module – als Nächstes folgen Risikomanagement und Sicherheitsframeworks.
Häufig gestellte Fragen
Ist die Lektion „Netzwerk- und Speicherforensik“ kostenlos?
Ja — der vollständige Text von „Netzwerk- und Speicherforensik“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Netzwerk- und Speicherforensik“?
Erfassen und analysieren Sie Packet Captures (pcap) und Speicherabbilder, um die Kommunikation von Angreifern zu rekonstruieren und in RAM verborgene Malware zu identifizieren. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Security+ Academy zu starten?
Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Netzwerk- und Speicherforensik“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?
Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Reihenfolge der Flüchtigkeit und Beweiserhebung
- Beweiskette und rechtliche Verwertbarkeit
- Forensische Windows-Artefakte: Registry, Ereignisprotokolle und Prefetch
- Netzwerk- und Speicherforensik