0Pricing
Cyber Security Academy · Lektion

Artefakte extrahieren

Stellen Sie Dateien und Zugangsdaten wieder her

Artefakte extrahieren ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was sind Artefakte

Artefakte sind aussagekräftige Elemente, die in einem Mitschnitt verborgen sind: übertragene Dateien, Zugangsdaten, Bilder und Sitzungsdaten.

Durch ihre Wiederherstellung wird aus einem Strom von Paketen ein konkreter Nachweis dessen, was gesendet und gesehen wurde.

Die Wiederzusammensetzung ist entscheidend

Eine einzelne Datei wird auf viele TCP-Segmente verteilt. Um sie wiederherzustellen, müssen Sie den Stream in der richtigen Reihenfolge wieder zusammensetzen.

Wireshark und spezialisierte Tools erledigen dies automatisch, wenn Sie einem Stream folgen oder Objekte exportieren.

HTTP-Objekte exportieren

Wireshark kann jede über HTTP übertragene Datei auflisten und sie mit einem Klick exportieren.

So können Sie heruntergeladene Dokumente, Bilder und sogar Schadsoftwareproben direkt aus dem Mitschnitt wiederherstellen.

File -> Export Objects -> HTTP
(select files and Save)

Zugangsdaten im Klartext

Protokolle wie HTTP, FTP und Telnet übertragen Zugangsdaten im Klartext. Wenn Sie dem Stream folgen, werden Benutzernamen und Passwörter direkt sichtbar.

Das zeigt genau, warum diese Protokolle in nicht vertrauenswürdigen Netzwerken gefährlich sind.

FTP stream:
  USER admin
  PASS S3cr3tPass
(credentials in plaintext)

Zugangsdaten schnell finden

Anzeigefilter machen Authentifizierungsdaten schnell sichtbar, sodass Sie nicht manuell danach suchen müssen.

Filtern Sie nach Anmeldeformularen, Basic-Auth-Headern und bekannten Protokollen für Zugangsdaten.

http.authorization
ftp.request.command == 'PASS'
http.request.method == 'POST' and
  http contains 'password'

Basic Auth dekodieren

Die HTTP-Basic-Authentifizierung sendet Zugangsdaten Base64-codiert, nicht verschlüsselt. Durch das Dekodieren des Headers werden sie sofort sichtbar.

Base64 ist eine Codierung, keine Sicherheitsmaßnahme.

Authorization: Basic YWRtaW46cGFzcw==
  decode Base64 -> admin:pass

Dateien herauslösen

Wenn ein Protokoll nicht nativ unterstützt wird, können Sie Dateien aus rohen Bytes herauslösen, indem Sie Dateisignaturen oder Magic Numbers erkennen.

Tools wie foremost oder binwalk durchsuchen die Nutzdaten eines Mitschnitts nach diesen Markierungen.

Magic numbers:
  PNG  89 50 4E 47
  PDF  25 50 44 46
  ZIP  50 4B 03 04

NetworkMiner

NetworkMiner ist ein Tool zur Artefaktextraktion. Übergeben Sie ihm eine pcap-Datei, und es extrahiert automatisch Dateien, Bilder, Zugangsdaten und Hostdetails.

Es eignet sich als schneller erster Durchgang, bevor Sie sich in Wireshark manuell in die Details vertiefen.

Bilder und Medien extrahieren

Wiederhergestellte Bilder können zeigen, was ein Benutzer angesehen oder hochgeladen hat. Sowohl Wiresharks Export Objects als auch NetworkMiner setzen Bilder aus Web- und E-Mail-Datenverkehr wieder zusammen.

Ihre Betrachtung kann direkt belegen, welche Daten das Netzwerk verlassen haben.

Verschlüsselten Datenverkehr verarbeiten

Wenn der Datenverkehr per TLS verschlüsselt ist, können Sie ohne die Sitzungsschlüssel keine Artefakte extrahieren. Mit einer Key-Log-Datei können Sie den Datenverkehr entschlüsseln und anschließend wie gewohnt extrahieren.

Ohne Schlüssel schützt die Verschlüsselung die Nutzdaten – genau das ist der Zweck von HTTPS.

(set SSLKEYLOGFILE before capture)
Wireshark -> Preferences -> TLS
  -> (Pre)-Master-Secret log filename

Beweiskette

Extrahierte Artefakte können zu Beweismitteln werden. Erstellen Sie für jede Datei einen Hash, dokumentieren Sie, wo und wann sie wiederhergestellt wurde, und speichern Sie sie unverändert.

Eine dokumentierte Beweiskette sorgt dafür, dass Ihre Erkenntnisse glaubwürdig und als Beweismittel zulässig bleiben.

sha256sum recovered_file.pdf
(record hash, source pcap, timestamp)

Kurze Wissensprüfung

Testen Sie Ihr Verständnis der Artefaktextraktion.

Zusammenfassung

Sie haben gelernt, Artefakte aus Mitschnitten zu extrahieren.

  • Setzen Sie TCP-Streams wieder zusammen, um Dateien wiederherzustellen.
  • Exportieren Sie HTTP Objects; folgen Sie Streams, um Zugangsdaten im Klartext zu finden.
  • Basic Auth verwendet Base64, nicht Verschlüsselung.
  • Lösen Sie Dateien anhand von Magic Numbers heraus; verwenden Sie NetworkMiner für eine schnelle Extraktion.
  • Entschlüsseln Sie TLS nur mit Sitzungsschlüsseln und führen Sie eine Beweiskette.

Sie haben den Kurs zur Netzwerkanalyse abgeschlossen.

Häufig gestellte Fragen

Ist die Lektion „Artefakte extrahieren“ kostenlos?

Ja — der vollständige Text von „Artefakte extrahieren“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Artefakte extrahieren“?

Stellen Sie Dateien und Zugangsdaten wieder her Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Artefakte extrahieren“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Pakete aufzeichnen
  2. Protokolle lesen
  3. Anomalien erkennen
  4. Artefakte extrahieren
← Zurück zu Cyber Security Academy