Artefakte extrahieren
Stellen Sie Dateien und Zugangsdaten wieder her
Artefakte extrahieren ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was sind Artefakte
Artefakte sind aussagekräftige Elemente, die in einem Mitschnitt verborgen sind: übertragene Dateien, Zugangsdaten, Bilder und Sitzungsdaten.
Durch ihre Wiederherstellung wird aus einem Strom von Paketen ein konkreter Nachweis dessen, was gesendet und gesehen wurde.
Die Wiederzusammensetzung ist entscheidend
Eine einzelne Datei wird auf viele TCP-Segmente verteilt. Um sie wiederherzustellen, müssen Sie den Stream in der richtigen Reihenfolge wieder zusammensetzen.
Wireshark und spezialisierte Tools erledigen dies automatisch, wenn Sie einem Stream folgen oder Objekte exportieren.
HTTP-Objekte exportieren
Wireshark kann jede über HTTP übertragene Datei auflisten und sie mit einem Klick exportieren.
So können Sie heruntergeladene Dokumente, Bilder und sogar Schadsoftwareproben direkt aus dem Mitschnitt wiederherstellen.
File -> Export Objects -> HTTP
(select files and Save)Zugangsdaten im Klartext
Protokolle wie HTTP, FTP und Telnet übertragen Zugangsdaten im Klartext. Wenn Sie dem Stream folgen, werden Benutzernamen und Passwörter direkt sichtbar.
Das zeigt genau, warum diese Protokolle in nicht vertrauenswürdigen Netzwerken gefährlich sind.
FTP stream:
USER admin
PASS S3cr3tPass
(credentials in plaintext)Zugangsdaten schnell finden
Anzeigefilter machen Authentifizierungsdaten schnell sichtbar, sodass Sie nicht manuell danach suchen müssen.
Filtern Sie nach Anmeldeformularen, Basic-Auth-Headern und bekannten Protokollen für Zugangsdaten.
http.authorization
ftp.request.command == 'PASS'
http.request.method == 'POST' and
http contains 'password'Basic Auth dekodieren
Die HTTP-Basic-Authentifizierung sendet Zugangsdaten Base64-codiert, nicht verschlüsselt. Durch das Dekodieren des Headers werden sie sofort sichtbar.
Base64 ist eine Codierung, keine Sicherheitsmaßnahme.
Authorization: Basic YWRtaW46cGFzcw==
decode Base64 -> admin:passDateien herauslösen
Wenn ein Protokoll nicht nativ unterstützt wird, können Sie Dateien aus rohen Bytes herauslösen, indem Sie Dateisignaturen oder Magic Numbers erkennen.
Tools wie foremost oder binwalk durchsuchen die Nutzdaten eines Mitschnitts nach diesen Markierungen.
Magic numbers:
PNG 89 50 4E 47
PDF 25 50 44 46
ZIP 50 4B 03 04NetworkMiner
NetworkMiner ist ein Tool zur Artefaktextraktion. Übergeben Sie ihm eine pcap-Datei, und es extrahiert automatisch Dateien, Bilder, Zugangsdaten und Hostdetails.
Es eignet sich als schneller erster Durchgang, bevor Sie sich in Wireshark manuell in die Details vertiefen.
Bilder und Medien extrahieren
Wiederhergestellte Bilder können zeigen, was ein Benutzer angesehen oder hochgeladen hat. Sowohl Wiresharks Export Objects als auch NetworkMiner setzen Bilder aus Web- und E-Mail-Datenverkehr wieder zusammen.
Ihre Betrachtung kann direkt belegen, welche Daten das Netzwerk verlassen haben.
Verschlüsselten Datenverkehr verarbeiten
Wenn der Datenverkehr per TLS verschlüsselt ist, können Sie ohne die Sitzungsschlüssel keine Artefakte extrahieren. Mit einer Key-Log-Datei können Sie den Datenverkehr entschlüsseln und anschließend wie gewohnt extrahieren.
Ohne Schlüssel schützt die Verschlüsselung die Nutzdaten – genau das ist der Zweck von HTTPS.
(set SSLKEYLOGFILE before capture)
Wireshark -> Preferences -> TLS
-> (Pre)-Master-Secret log filenameBeweiskette
Extrahierte Artefakte können zu Beweismitteln werden. Erstellen Sie für jede Datei einen Hash, dokumentieren Sie, wo und wann sie wiederhergestellt wurde, und speichern Sie sie unverändert.
Eine dokumentierte Beweiskette sorgt dafür, dass Ihre Erkenntnisse glaubwürdig und als Beweismittel zulässig bleiben.
sha256sum recovered_file.pdf
(record hash, source pcap, timestamp)Kurze Wissensprüfung
Testen Sie Ihr Verständnis der Artefaktextraktion.
Zusammenfassung
Sie haben gelernt, Artefakte aus Mitschnitten zu extrahieren.
- Setzen Sie TCP-Streams wieder zusammen, um Dateien wiederherzustellen.
- Exportieren Sie HTTP Objects; folgen Sie Streams, um Zugangsdaten im Klartext zu finden.
- Basic Auth verwendet Base64, nicht Verschlüsselung.
- Lösen Sie Dateien anhand von Magic Numbers heraus; verwenden Sie NetworkMiner für eine schnelle Extraktion.
- Entschlüsseln Sie TLS nur mit Sitzungsschlüsseln und führen Sie eine Beweiskette.
Sie haben den Kurs zur Netzwerkanalyse abgeschlossen.
Häufig gestellte Fragen
Ist die Lektion „Artefakte extrahieren“ kostenlos?
Ja — der vollständige Text von „Artefakte extrahieren“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Artefakte extrahieren“?
Stellen Sie Dateien und Zugangsdaten wieder her Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Artefakte extrahieren“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Pakete aufzeichnen
- Protokolle lesen
- Anomalien erkennen
- Artefakte extrahieren