नेटवर्क और मेमोरी फॉरेंसिक्स
हमलावर के संचार का पुनर्निर्माण करने और RAM में छिपे मैलवेयर की पहचान के लिए पैकेट कैप्चर (pcap) और मेमोरी डंप कैप्चर व विश्लेषित कीजिए।
नेटवर्क और मेमोरी फॉरेंसिक्स, CoddyKit पर Cloud & IT Cert Prep का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Cloud & IT Cert Prep सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
नेटवर्क फॉरेंसिक्स का अवलोकन
नेटवर्क फॉरेंसिक्स हमलावरों के संचार का पुनर्निर्माण करने, पार्श्विक गतिविधि की पहचान करने और डेटा के बाहर भेजे जाने का पता लगाने के लिए नेटवर्क ट्रैफ़िक को कैप्चर और Analyze करता है। एंडपॉइंट फॉरेंसिक्स के विपरीत, जिसमें किसी संक्रमित होस्ट पर छेड़छाड़ किए गए साक्ष्यों की जाँच की जाती है, नेटवर्क साक्ष्यों को हमलावरों के लिए बाद में बदलना अधिक कठिन होता है — वे नेटवर्क टैप या ट्रैफ़िक मॉनिटरिंग सिस्टम द्वारा पहले ही कैप्चर किए गए पैकेट को पहले की तारीख में जाकर हटा नहीं सकते। नेटवर्क फॉरेंसिक्स, एंडपॉइंट फॉरेंसिक्स का पूरक है और हमले की पूरी तस्वीर प्रदान करता है।
पैकेट कैप्चर की मूल बातें
पैकेट कैप्चर (PCAP) पूरे पेलोड सहित सभी नेटवर्क ट्रैफ़िक को पैकेट स्तर पर रिकॉर्ड करता है। इसके लिए Wireshark (GUI-आधारित और व्यापक रूप से प्रयुक्त), tcpdump (कमांड-लाइन और स्क्रिप्ट योग्य) और Zeek (पहले Bro, PCAP से प्रोटोकॉल-स्तरीय लॉग तैयार करता है) जैसे टूल उपयोग किए जाते हैं। पूरे पैकेट कैप्चर में बहुत अधिक स्टोरेज लगता है; तेज़ नेटवर्क के लिए विशेष रूप से बनाए गए कैप्चर उपकरणों की आवश्यकता हो सकती है। PCAP का Analyze इन चीज़ों को उजागर कर सकता है: स्पष्ट-पाठ प्रोटोकॉल में क्रेडेंशियल, C2 बीकनिंग पैटर्न, बाहर भेजा गया डेटा और पार्श्विक गतिविधि वाले कनेक्शन।
# tcpdump: capture all traffic on eth0
tcpdump -i eth0 -w /forensics/incident.pcap
# Capture only traffic to/from attacker IP
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker.pcap
# Wireshark filter examples:
# Show HTTP GET requests: http.request.method == 'GET'
# Show DNS queries: dns.qr == 0
# Show large outbound transfers: ip.dst != 10.0.0.0/8 && tcp.len > 1000
# Show cleartext FTP creds: ftp.request.command == 'PASS'NetFlow और ट्रैफ़िक Analyze
NetFlow (और इसका ओपन-सोर्स समकक्ष IPFIX) पेलोड सामग्री को कैप्चर किए बिना नेटवर्क संचार के बारे में मेटाडेटा रिकॉर्ड करता है: स्रोत/गंतव्य IP, स्रोत/गंतव्य पोर्ट, प्रोटोकॉल, बाइट की संख्या, पैकेट की संख्या और टाइमस्टैम्प। NetFlow पूरे PCAP की तुलना में स्टोरेज के लिहाज़ से बहुत अधिक कुशल है और लंबे समय तक बनाए रखने (90-365 दिनों) के लिए उपयुक्त है। फॉरेंसिक्स के दौरान NetFlow यह पहचान सकता है: घटना की समयावधि में किन सिस्टमों ने संचार किया, डेटा का बाहर भेजा जाना (बाहर जाने वाले बाइट की बड़ी संख्या) और C2 बीकनिंग (बाहरी IPs से नियमित रूप से होने वाले छोटे कनेक्शन)।
# Analyze NetFlow data with nfdump
# Show top talkers (by bytes) in incident time window
nfdump -r /var/cache/netflow/2026/06/20/ \
-t '2026/06/20.02:00-2026/06/20.06:00' \
-s ip/bytes -n 20
# Show all connections TO external IPs from suspicious host
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50 and dst ip not in [10.0.0.0/8]'
# VPC Flow Logs provide similar data in cloud environmentsDNS फॉरेंसिक्स
DNS क्वेरी लॉग एक शक्तिशाली फॉरेंसिक स्रोत हैं, क्योंकि अधिकांश C2 संचार और मैलवेयर डाउनलोड के लिए DNS रिज़ॉल्यूशन आवश्यक होता है। दुर्भावनापूर्ण DNS गतिविधि के संकेतों में शामिल हैं: नए पंजीकृत या कम प्रतिष्ठा वाले डोमेन पर क्वेरी, एक ही डोमेन पर बहुत अधिक क्वेरी (DGA मैलवेयर द्वारा कई बनाए गए नाम आज़माना), DNS टनलिंग (डेटा बाहर भेजने के लिए असामान्य रूप से लंबे या उच्च-एंट्रॉपी वाले सबडोमेन नामों का उपयोग) और Known मैलवेयर परिवारों से जुड़े डोमेन पर क्वेरी। HTTP ट्रैफ़िक निरीक्षण सीमित होने पर भी DNS को अक्सर लॉग किया जाता है।
# DNS sinkhole detection - check for DGA domains
# DGA: malware generates random domain names to find active C2
# Indicators:
# - High volume of NXDOMAIN responses from one host
# - Domain names with high entropy (random characters)
# - Queries to .ru/.cn/.tk TLDs unusual for organization
# Wireshark filter for NXDOMAIN responses
dns.flags.rcode == 3 # NXDOMAIN
# Calculate domain entropy to find DGA
# Legitimate: google.com (low entropy)
# DGA: xk3j9pqm2v.com (high entropy)C2 संचार पैटर्न
हमलावर-नियंत्रित सर्वरों और संक्रमित सिस्टमों के बीच कमांड और कंट्रोल (C2) चैनलों में कुछ विशिष्ट पैटर्न होते हैं। बीकनिंग नियमित अंतराल पर होने वाले कनेक्शन बनाती है (जैसे, हर 30 सेकंड में), जिन्हें NetFlow में एक ही बाहरी IP पर नियमित अंतराल से भेजे गए कई छोटे पैकेटों के रूप में पहचाना जा सकता है। जिटर पहचान से बचने के लिए बीकन अंतराल में यादृच्छिकता जोड़ता है। सामान्य वेब ट्रैफ़िक के शोर के बीच बीकनिंग की पहचान करने के लिए विश्लेषक कनेक्शन के समय में सांख्यिकीय नियमितता खोजते हैं।
# Detect beaconing behavior with Zeek/RITA
# RITA (Real Intelligence Threat Analytics) analyzes Zeek logs
# Manual NetFlow beacon detection
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50' \
-o 'fmt:%ts %sa %da %dp %byt' |
awk '{print $1}' | sort | uniq -c
# Regular intervals in the timestamp column = beaconing
# Zeek conn.log: look for many connections to same IP
# with similar connection durations and small byte countsVolatility के साथ मेमोरी फॉरेंसिक्स
मेमोरी फॉरेंसिक्स RAM डंप का Analyze करके ऐसी दुर्भावनापूर्ण गतिविधि के साक्ष्य निकालता है जो डिस्क पर मौजूद न हों। Volatility Framework (ओपन सोर्स) मेमोरी Analyze के लिए उद्योग-मानक टूल है। इसकी प्रमुख क्षमताओं में शामिल हैं: चल रही प्रक्रियाओं और उनके पैरेंट-चाइल्ड संबंधों की सूची बनाना, Legitimate प्रक्रियाओं में इंजेक्ट किए गए कोड की पहचान करना, अधिग्रहण के समय खुले नेटवर्क कनेक्शन निकालना, मेमोरी से रजिस्ट्री हाइव की सामग्री पुनर्प्राप्त करना और RAM में मौजूद एन्क्रिप्शन कुंजियाँ निकालना।
# Volatility 3 memory analysis commands
# List running processes
vol -f memory.raw windows.pslist
# List processes showing hidden/injected processes
vol -f memory.raw windows.pstree
# Find process injection (code in wrong memory regions)
vol -f memory.raw windows.malfind
# List network connections at time of capture
vol -f memory.raw windows.netstat
# Dump a suspicious process's memory for further analysis
vol -f memory.raw windows.memmap --pid 1234 --dumpमेमोरी में मैलवेयर का पता लगाना
मेमोरी में मौजूद मैलवेयर ऐसे विशिष्ट पैटर्न दिखाता है जिन्हें Volatility प्लगइन पहचानते हैं। प्रोसेस इंजेक्शन (जैसे svchost.exe जैसी Legitimate प्रक्रिया में कोड इंजेक्ट करना) ऐसी मेमोरी regions के रूप में दिखाई देता है जिनमें किसी ऐसी प्रक्रिया में execute permissions होती हैं, जिसमें सामान्यतः ये permissions नहीं होनी चाहिए। खोखली प्रक्रियाएँ (मूल कोड की जगह दुर्भावनापूर्ण कोड वाली Legitimate प्रक्रिया की खोल) प्रक्रिया के नाम और मेमोरी में मौजूद वास्तविक कोड के बीच असंगतियाँ दिखाती हैं। कर्नेल रूटकिट प्रक्रियाओं को प्रक्रिया सूची से छिपा सकते हैं, लेकिन Volatility चल रही प्रक्रिया सूची की तुलना कर्नेल की कच्ची प्रक्रिया संरचना सूची से करके उनका पता लगा सकता है।
# Find suspicious executable memory regions (malfind output)
# Look for:
# - MZ header (PE file magic bytes: 4d 5a) in injected memory
# - Memory pages with Read+Write+Execute permissions (uncommon)
# - Code in heap or stack regions
vol -f memory.raw windows.malfind
# Output shows process, virtual address, protection flags, hex dump
# MZ in non-standard location = process injection indicator
# Compare pslist (API) vs psscan (pool scanner) to find hidden procs:
vol -f memory.raw windows.psscan # shows processes hidden from APIमेमोरी से क्रेडेंशियल निकालना
क्रेडेंशियल पुनर्प्राप्ति के लिए मेमोरी फॉरेंसिक्स विशेष रूप से शक्तिशाली है। Windows, Single Sign-On के उद्देश्य से क्रेडेंशियल को LSASS (Local Security Authority Subsystem Service) प्रक्रिया की मेमोरी में रखता है। Mimikatz जैसे टूल LSASS मेमोरी को पढ़कर स्पष्ट-पाठ पासवर्ड और NTLM hashes निकालते हैं। फॉरेंसिक Analyze में Volatility जाँच के लिए प्राप्त मेमोरी डंप से यही जानकारी निकाल सकता है — इससे पता चलता है कि संक्रमित सिस्टम पर कौन से क्रेडेंशियल कैश किए गए थे, जिससे संभावित पार्श्विक गतिविधि का दायरा समझने में मदद मिलती है।
# Extract cached credentials from LSASS memory (forensic use)
vol -f memory.raw windows.hashdump # extracts NTLM hashes from SAM
# Detect Mimikatz execution in memory:
vol -f memory.raw windows.malfind | grep -i lsass
# Or search for Mimikatz strings in process memory:
vol -f memory.raw windows.strings --pid <lsass_pid> |
grep -i 'mimikatz\|sekurlsa\|wdigest'
# Defense: Credential Guard (Windows 10+) moves LSASS credentials
# to a protected VTL1 hypervisor environment Mimikatz cannot accessनेटवर्क और मेमोरी साक्ष्यों का सहसंबंध
सबसे शक्तिशाली फॉरेंसिक Analyze नेटवर्क और मेमोरी साक्ष्यों को मिलाकर किया जाता है। मेमोरी दिखाती है कि कौन-सी प्रक्रियाएँ चल रही थीं और उनमें कौन-सा कोड था; नेटवर्क फॉरेंसिक्स दिखाता है कि उन प्रक्रियाओं ने किससे संचार किया। Volatility मेमोरी Analyze में दिखाई देने वाली किसी प्रक्रिया का नेटवर्क कनेक्शन PCAP में भी दिखाई दे, वह DNS लॉग में चिह्नित किसी डोमेन से जुड़ता हो और NetFlow में किसी बाहरी IP से मेल खाता हो — यह संगम दुर्भावनापूर्ण गतिविधि के उच्च-विश्वसनीयता वाले आरोपण का प्रमाण देता है और हमले का पूरा विवरण तैयार करने में सहायता करता है।
Network Time Protocol (NTP) और टाइमस्टैम्प की सटीकता
नेटवर्क और एंडपॉइंट फॉरेंसिक साक्ष्यों का सहसंबंध करने के लिए सटीक टाइमस्टैम्प आवश्यक हैं। यदि किसी सर्वर की घड़ी फ़ायरवॉल की घड़ी की तुलना में 15 मिनट पीछे या आगे हो, तो टाइमस्टैम्प के आधार पर घटनाओं का सहसंबंध करने पर गलत समयरेखा बनती है। नेटवर्क फॉरेंसिक साक्ष्य उतने ही विश्वसनीय होते हैं जितना लॉग बनाने वाले उपकरणों का समय-सिंक्रोनाइज़ेशन। संगठनों को सभी सुरक्षा-संबंधी उपकरणों पर एकसमान NTP (Network Time Protocol) कॉन्फ़िगर करना चाहिए और जाँच के दौरान मिली किसी भी ज्ञात समय-विसंगति का दस्तावेज़ बनाना चाहिए।
# Verify NTP synchronization on Linux
timedatectl status
# Check: 'System clock synchronized: yes'
# Check: 'NTP service: active'
# Check NTP peers
ntpq -p
# * = current reference, + = candidate
# Windows NTP status
w32tm /query /status
# During incident: document the clock offset of each system
# so timestamps can be normalized in the timelineएन्क्रिप्टेड ट्रैफ़िक Analyze की चुनौतियाँ
अधिकांश आधुनिक C2 संचार में TLS एन्क्रिप्शन का उपयोग होता है, जिससे नेटवर्क फॉरेंसिक्स विश्लेषक पेलोड सामग्री को सीधे पढ़ नहीं पाते। हालांकि, एन्क्रिप्टेड ट्रैफ़िक भी मेटाडेटा उजागर करता है: कनेक्शन के समय के पैटर्न (बीकनिंग), प्रमाणपत्र की असामान्यताएँ (हमलावर के बुनियादी ढाँचे से आए self-signed प्रमाणपत्र, असंगत CN फ़ील्ड), JA3 फिंगरप्रिंट (TLS क्लाइंट फिंगरप्रिंटिंग, जो गंतव्य की परवाह किए बिना विशिष्ट मैलवेयर परिवारों की पहचान कर सकती है) और TLS हैंडशेक की असामान्य विशेषताएँ। Zeek जैसे टूल TLS कनेक्शन से JA3 फिंगरप्रिंट अपने-आप निकालते हैं, जिससे ट्रैफ़िक को डिक्रिप्ट किए बिना Known मैलवेयर का पता लगाना संभव होता है।
# Zeek extracts JA3 fingerprints from TLS connections
# ssl.log contains JA3 and JA3S hashes
# Check against known-malware JA3 database
cat ssl.log | zeek-cut ja3 ja3s server_name |
sort | uniq -c | sort -rn | head -20
# Known malware JA3 hashes (examples):
# Metasploit: 6734f37431670b3ab4292b8f60f29984
# Cobalt Strike: 72a589da586844d7f0818ce684948eea
# Reference: https://github.com/salesforce/ja3त्वरित जाँच
इस पाठ में दिए गए CompTIA Security+ (SY0-701) सिद्धांतों की अपनी समझ की जाँच करें।
पाठ का पुनरावलोकन
इस पाठ में आपने सीखा: पैकेट कैप्चर और NetFlow एक-दूसरे के पूरक नेटवर्क साक्ष्य प्रदान करते हैं — PCAP पूरी सामग्री दिखाता है, जबकि NetFlow बड़े पैमाने पर मेटाडेटा दिखाता है, C2 बीकनिंग नियमित आवधिक कनेक्शनों के रूप में दिखाई देती है, जिसका पता कनेक्शन के समय के सांख्यिकीय Analyze से लगाया जा सकता है, और Volatility Framework RAM डंप का Analyze करके प्रोसेस इंजेक्शन का पता लगाता है, नेटवर्क कनेक्शन निकालता है और Legitimate प्रक्रियाओं में छिपे मैलवेयर की पहचान करता है। फॉरेंसिक्स मॉड्यूल पूरे करने पर बधाई — अगला विषय Risk management और security frameworks है।
एआई शिक्षक के साथ Cloud & IT Cert Prep सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 150
- पाठ
- 600
अक्सर पूछे जाने वाले प्रश्न
क्या “नेटवर्क और मेमोरी फॉरेंसिक्स” पाठ निःशुल्क है?
हाँ—“नेटवर्क और मेमोरी फॉरेंसिक्स” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Cloud & IT Cert Prep पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“नेटवर्क और मेमोरी फॉरेंसिक्स” में मैं क्या सीखूँगा?
हमलावर के संचार का पुनर्निर्माण करने और RAM में छिपे मैलवेयर की पहचान के लिए पैकेट कैप्चर (pcap) और मेमोरी डंप कैप्चर व विश्लेषित कीजिए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cloud & IT Cert Prep का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cloud & IT Cert Prep शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cloud & IT Cert Prep शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।
“नेटवर्क और मेमोरी फॉरेंसिक्स” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cloud & IT Cert Prep पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cloud & IT Cert Prep पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- अस्थिरता का क्रम और साक्ष्य अधिग्रहण
- अभिरक्षा शृंखला और कानूनी स्वीकार्यता
- Windows फॉरेंसिक अवशेष: रजिस्ट्री, घटना लॉग और Prefetch
- नेटवर्क और मेमोरी फॉरेंसिक्स