Verkko- ja muistiforensiikka
Kerätkää ja analysoikaa pakettikaappauksia (pcap) ja muistivedoksia hyökkääjän viestinnän rekonstruoimiseksi ja RAM-muistiin piiloutuvien haittaohjelmien tunnistamiseksi.
Verkko- ja muistiforensiikka on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Verkkoforensiikan yleiskatsaus
Verkkoforensiikassa kaapataan ja analysoidaan verkkoliikennettä hyökkääjien viestinnän rekonstruoimiseksi, sivuttaisliikkumisen tunnistamiseksi ja tietojen luvattoman siirron havaitsemiseksi. Päätepisteforensiikka tutkii vaarantuneessa isännässä olevaa näyttöä, jota on saatettu peukaloida, kun taas verkkotodisteita hyökkääjien on vaikeampi muuttaa jälkikäteen — he eivät voi poistaa takautuvasti paketteja, jotka verkkotap tai liikenteen valvontajärjestelmä on jo kaapannut. Verkkoforensiikka täydentää päätepisteforensiikkaa ja tarjoaa kokonaiskuvan hyökkäyksestä.
Pakettikaappauksen perusteet
Pakettikaappaus (PCAP) tallentaa kaiken verkkoliikenteen pakettitasolla, mukaan lukien koko hyötykuorman sisällön. Työkaluja ovat esimerkiksi Wireshark (graafinen käyttöliittymä, laajasti käytetty), tcpdump (komentorivipohjainen ja skriptattava) sekä Zeek (aiemmin Bro, tuottaa PCAP-tiedostoista protokollatason lokeja). Pakettien täydellinen kaappaus vaatii paljon tallennustilaa; nopeissa verkoissa voidaan tarvita erityisesti tähän tarkoitukseen suunniteltuja kaappauslaitteita. PCAP-analyysi voi paljastaa seuraavia asioita: selväkielisiä tunnistetietoja käyttävissä protokollissa, C2-majakoinnin malleja, luvattomasti siirrettyjä tietoja ja sivuttaisliikenteen yhteyksiä.
# tcpdump: capture all traffic on eth0
tcpdump -i eth0 -w /forensics/incident.pcap
# Capture only traffic to/from attacker IP
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker.pcap
# Wireshark filter examples:
# Show HTTP GET requests: http.request.method == 'GET'
# Show DNS queries: dns.qr == 0
# Show large outbound transfers: ip.dst != 10.0.0.0/8 && tcp.len > 1000
# Show cleartext FTP creds: ftp.request.command == 'PASS'NetFlow ja liikenneanalyysi
NetFlow (ja sen avoimen lähdekoodin vastine IPFIX) tallentaa verkkokeskustelujen metatietoja ilman hyötykuorman sisällön kaappaamista: lähde- ja kohde-IP-osoitteet, lähde- ja kohdeportit, protokollan, tavumäärän, pakettimäärän ja aikaleimat. NetFlow vaatii huomattavasti vähemmän tallennustilaa kuin täydellinen PCAP, joten se soveltuu pitkäaikaiseen säilytykseen (90–365 päivää). Forensiikan aikana NetFlow voi tunnistaa seuraavat asiat: mitkä järjestelmät viestivät keskenään tapahtuma-aikana, tietojen luvattoman siirron (suuret lähtevien tavujen määrät) ja C2-majakoinnin (säännölliset pienet yhteydet ulkoisiin IP-osoitteisiin).
# Analyze NetFlow data with nfdump
# Show top talkers (by bytes) in incident time window
nfdump -r /var/cache/netflow/2026/06/20/ \
-t '2026/06/20.02:00-2026/06/20.06:00' \
-s ip/bytes -n 20
# Show all connections TO external IPs from suspicious host
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50 and dst ip not in [10.0.0.0/8]'
# VPC Flow Logs provide similar data in cloud environmentsDNS-forensiikka
DNS-kyselylokit ovat tehokas forensiikan tietolähde, koska useimmat C2-viestinnät ja haittaohjelmien lataukset edellyttävät DNS-resoluutiota. Haitallisen DNS-toiminnan merkkejä ovat esimerkiksi: kyselyt äskettäin rekisteröityihin tai heikon maineen verkkotunnuksiin, runsaat kyselyt yhteen verkkotunnukseen (DGA-haittaohjelma kokeilee useita generoitujen nimien yhdistelmiä), DNS-tunnelointi (epätavallisen pitkät tai korkean entropian aliverkkotunnusten nimet, joita käytetään tietojen luvattomaan siirtoon) sekä kyselyt verkkotunnuksiin, jotka liittyvät tunnettuihin haittaohjelmaperheisiin. DNS kirjataan usein myös silloin, kun HTTP-liikenteen tarkastus on rajoitettua.
# DNS sinkhole detection - check for DGA domains
# DGA: malware generates random domain names to find active C2
# Indicators:
# - High volume of NXDOMAIN responses from one host
# - Domain names with high entropy (random characters)
# - Queries to .ru/.cn/.tk TLDs unusual for organization
# Wireshark filter for NXDOMAIN responses
dns.flags.rcode == 3 # NXDOMAIN
# Calculate domain entropy to find DGA
# Legitimate: google.com (low entropy)
# DGA: xk3j9pqm2v.com (high entropy)C2-viestinnän mallit
Hyökkääjien hallitsemien palvelinten ja vaarantuneiden järjestelmien välisillä komento- ja ohjauskanavilla (C2) on tyypillisiä malleja. Majakointi tuottaa säännöllisiä jaksottaisia yhteyksiä (esimerkiksi 30 sekunnin välein), jotka voidaan tunnistaa NetFlowsta saman ulkoisen IP-osoitteen kanssa säännöllisin väliajoin muodostuviksi lukuisiksi pieniksi paketeiksi. Jitter lisää majakointiväleihin satunnaisuutta havaitsemisen välttämiseksi. Analyytikot etsivät yhteyksien ajoituksesta tilastollista säännönmukaisuutta tunnistaakseen majakoinnin normaalin verkkoliikenteen aiheuttaman kohinan joukosta.
# Detect beaconing behavior with Zeek/RITA
# RITA (Real Intelligence Threat Analytics) analyzes Zeek logs
# Manual NetFlow beacon detection
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50' \
-o 'fmt:%ts %sa %da %dp %byt' |
awk '{print $1}' | sort | uniq -c
# Regular intervals in the timestamp column = beaconing
# Zeek conn.log: look for many connections to same IP
# with similar connection durations and small byte countsMuistiforensiikka Volatilitylla
Muistiforensiikassa analysoidaan RAM-muistivedoksia sellaisen haitallisen toiminnan todisteiden löytämiseksi, jota ei välttämättä ole levyllä. Volatility Framework (avoimen lähdekoodin) on alan standardityökalu muistin analysointiin. Keskeisiä toimintoja ovat käynnissä olevien prosessien ja niiden isäntä–lapsi-suhteiden luetteleminen, laillisiin prosesseihin injektoidun koodin tunnistaminen, hankintahetkellä avoinna olevien verkkoyhteyksien erottaminen, rekisterirakenteiden sisällön palauttaminen muistista sekä RAM-muistissa olevien salausavainten erottaminen.
# Volatility 3 memory analysis commands
# List running processes
vol -f memory.raw windows.pslist
# List processes showing hidden/injected processes
vol -f memory.raw windows.pstree
# Find process injection (code in wrong memory regions)
vol -f memory.raw windows.malfind
# List network connections at time of capture
vol -f memory.raw windows.netstat
# Dump a suspicious process's memory for further analysis
vol -f memory.raw windows.memmap --pid 1234 --dumpHaittaohjelmien havaitseminen muistista
Muistissa oleva haittaohjelma tuottaa tiettyjä malleja, jotka Volatility-laajennukset tunnistavat. Prosessi-injektio (lailliseen prosessiin, kuten svchost.exe, injektoitu koodi) näkyy prosessin muistialueina, joilla on suoritusoikeudet, vaikka niitä ei yleensä pitäisi kyseisellä prosessilla olla. Tyhjät prosessit (lailliset prosessikehykset, joissa alkuperäinen koodi on korvattu haitallisella koodilla) paljastavat ristiriitoja prosessin nimen ja muistissa olevan todellisen koodin välillä. Kernel rootkitit voivat piilottaa prosesseja prosessiluettelosta, mutta Volatility voi tunnistaa ne vertaamalla käynnissä olevien prosessien luetteloa ytimen raakamuodossa olevaan prosessirakenneluetteloon.
# Find suspicious executable memory regions (malfind output)
# Look for:
# - MZ header (PE file magic bytes: 4d 5a) in injected memory
# - Memory pages with Read+Write+Execute permissions (uncommon)
# - Code in heap or stack regions
vol -f memory.raw windows.malfind
# Output shows process, virtual address, protection flags, hex dump
# MZ in non-standard location = process injection indicator
# Compare pslist (API) vs psscan (pool scanner) to find hidden procs:
vol -f memory.raw windows.psscan # shows processes hidden from APITunnistetietojen erottaminen muistista
Muistiforensiikka on erityisen tehokasta tunnistetietojen palauttamisessa. Windows tallentaa tunnistetietoja LSASS-prosessin (Local Security Authority Subsystem Service) muistiin Single Sign-On -kertakirjautumista varten. Mimikatzin kaltaiset työkalut hyödyntävät tätä lukemalla LSASS-muistia ja erottamalla siitä selväkielisiä salasanoja ja NTLM-tiivisteitä. Forensiikassa Volatility voi erottaa samat tiedot tutkintaa varten hankitusta muistivedoksesta, jolloin selviää, mitkä tunnistetiedot vaarantuneeseen järjestelmään oli tallennettu välimuistiin. Tämä auttaa määrittämään mahdollisen sivuttaisliikkumisen laajuuden.
# Extract cached credentials from LSASS memory (forensic use)
vol -f memory.raw windows.hashdump # extracts NTLM hashes from SAM
# Detect Mimikatz execution in memory:
vol -f memory.raw windows.malfind | grep -i lsass
# Or search for Mimikatz strings in process memory:
vol -f memory.raw windows.strings --pid <lsass_pid> |
grep -i 'mimikatz\|sekurlsa\|wdigest'
# Defense: Credential Guard (Windows 10+) moves LSASS credentials
# to a protected VTL1 hypervisor environment Mimikatz cannot accessVerkko- ja muistidatan korrelointi
Tehokkaimmassa forensiikka-analyysissä yhdistetään verkko- ja muistidata. Muisti osoittaa, mitkä prosessit olivat käynnissä ja mitä koodia ne sisälsivät; verkkoforensiikka osoittaa, minkä kanssa kyseiset prosessit viestivät. Kun Volatility-muistianalyysissä näkyvällä prosessilla on PCAP:ssa näkyvä verkkoyhteys, joka muodostaa yhteyden DNS-lokeissa haitalliseksi merkittyyn verkkotunnukseen ja vastaa NetFlowssa näkyvää ulkoista IP-osoitetta, nämä toisiaan tukevat havainnot tarjoavat vahvan varmuuden haitallisen toiminnan yhdistämisestä kyseiseen lähteeseen ja tukevat kattavan hyökkäyskuvauksen laatimista.
Network Time Protocol (NTP) ja aikaleimojen tarkkuus
Tarkat aikaleimat ovat välttämättömiä verkko- ja päätepisteforensiikan todisteiden korreloinnissa. Jos palvelimen kello edistää tai jätättää 15 minuuttia palomuurin kelloon verrattuna, tapahtumien korrelointi aikaleimojen perusteella tuottaa virheellisiä aikajanoja. Verkkoforensiikan todisteet ovat vain yhtä luotettavia kuin lokit tuottavien laitteiden ajan synkronointi. Organisaatioiden on määritettävä yhdenmukainen NTP (Network Time Protocol) kaikille tietoturvan kannalta merkityksellisille laitteille ja dokumentoitava kaikki tutkinnan aikana havaitut tunnetut aikaerot.
# Verify NTP synchronization on Linux
timedatectl status
# Check: 'System clock synchronized: yes'
# Check: 'NTP service: active'
# Check NTP peers
ntpq -p
# * = current reference, + = candidate
# Windows NTP status
w32tm /query /status
# During incident: document the clock offset of each system
# so timestamps can be normalized in the timelineSalatun liikenteen analyysin haasteet
Useimmissa nykyaikaisissa C2-viestinnöissä käytetään TLS-salausta, mikä estää verkkoforensiikan analyytikkoja lukemasta hyötykuorman sisältöä suoraan. Salattu liikenne paljastaa kuitenkin edelleen metatietoja: yhteyksien ajoitusmalleja (majakointi), poikkeamia varmenteissa (hyökkääjän infrastruktuurin itse allekirjoitetut varmenteet ja ristiriitaiset CN-kentät), JA3-sormenjälkiä (TLS-asiakkaan sormenjälkien tunnistusta, jolla voidaan tunnistaa tiettyjä haittaohjelmaperheitä kohteesta riippumatta) sekä epätavallisia TLS-kättelyn ominaisuuksia. Zeekin kaltaiset työkalut erottavat JA3-sormenjäljet automaattisesti TLS-yhteyksistä, mikä mahdollistaa tunnettujen haittaohjelmien havaitsemisen ilman liikenteen purkamista.
# Zeek extracts JA3 fingerprints from TLS connections
# ssl.log contains JA3 and JA3S hashes
# Check against known-malware JA3 database
cat ssl.log | zeek-cut ja3 ja3s server_name |
sort | uniq -c | sort -rn | head -20
# Known malware JA3 hashes (examples):
# Metasploit: 6734f37431670b3ab4292b8f60f29984
# Cobalt Strike: 72a589da586844d7f0818ce684948eea
# Reference: https://github.com/salesforce/ja3Pikatesti
Testaa tämän oppitunnin CompTIA Security+ (SY0-701) -käsitteiden ymmärtämisesi.
Oppitunnin yhteenveto
Tässä oppitunnissa opit seuraavaa: pakettikaappaukset ja NetFlow tarjoavat toisiaan täydentäviä verkkotodisteita — PCAP näyttää koko sisällön, kun taas NetFlow näyttää metatiedot suuressa mittakaavassa, C2-majakointi näkyy säännöllisinä jaksottaisina yhteyksinä, jotka voidaan havaita analysoimalla yhteyksien ajoitusta tilastollisesti ja Volatility Framework analysoi RAM-muistivedoksia prosessi-injektion havaitsemiseksi, verkkoyhteyksien erottamiseksi ja laillisiin prosesseihin piiloutuvien haittaohjelmien tunnistamiseksi. Onnittelut forensiikkamoduulien suorittamisesta — seuraavaksi käsitellään riskienhallintaa ja tietoturvakehyksiä.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”Verkko- ja muistiforensiikka” ilmainen?
Kyllä – oppitunnin ”Verkko- ja muistiforensiikka” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Verkko- ja muistiforensiikka”?
Kerätkää ja analysoikaa pakettikaappauksia (pcap) ja muistivedoksia hyökkääjän viestinnän rekonstruoimiseksi ja RAM-muistiin piiloutuvien haittaohjelmien tunnistamiseksi. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.
Kuinka kauan ”Verkko- ja muistiforensiikka”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Haihtuvuuden järjestys ja todisteiden hankinta
- Todisteiden hallintaketju ja oikeudellinen hyväksyttävyys
- Windowsin forensiikka-artifaktit: rekisteri, tapahtumalokit ja Prefetch
- Verkko- ja muistiforensiikka