PCAP के साथ नेटवर्क फॉरेंसिक
ट्रैफ़िक से हमलों का पुनर्निर्माण करना।
PCAP के साथ नेटवर्क फॉरेंसिक, CoddyKit पर Cyber Security Academy का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Cyber Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
नेटवर्क फॉरेंसिक में क्या दर्ज होता है
नेटवर्क फॉरेंसिक कैप्चर किए गए ट्रैफ़िक का विश्लेषण करके नेटवर्क पर क्या हुआ, इसका पुनर्निर्माण करता है: कनेक्शन, स्थानांतरित फ़ाइलें, कमांड और नियंत्रण, तथा डेटा की अनधिकृत निकासी।
डिस्क फॉरेंसिक के विपरीत, नेटवर्क साक्ष्य क्षणभंगुर होता है। यदि घटना के दौरान आपने कैप्चर नहीं किया, तो पैकेट जा चुके होते हैं। इसी कारण संगठन पहले से पूर्ण-पैकेट कैप्चर और प्रवाह का लॉग-लेखन तैनात करते हैं।
PCAP और कैप्चर उपकरण
PCAP (पैकेट कैप्चर) प्रारूप समय-मुहरों के साथ कच्चे फ़्रेम संग्रहीत करता है। tcpdump और tshark टैप या SPAN पोर्ट से कैप्चर करते हैं।
फॉरेंसिक तरीके से कैप्चर करें: फ़ाइल में लिखें, लाइव नाम-समाधान न करें (DNS खोजें अतिरिक्त शोर पैदा करती हैं), और उपयोग किए गए कैप्चर फ़िल्टर को दर्ज करें।
# Capture all traffic on eth0 to a rotating set of files
tcpdump -i eth0 -n -s 0 -w capture-%Y%m%d-%H%M%S.pcap -G 3600
# -n no name resolution
# -s 0 full packet (snaplen)
# -G 3600 rotate hourlyपूर्ण पैकेट बनाम प्रवाह डेटा
साक्ष्य के दो स्तर:
- पूर्ण पैकेट कैप्चर (PCAP): हर बाइट, जिससे सामग्री का पुनर्निर्माण संभव होता है, लेकिन इसमें बहुत अधिक संग्रहण लगता है
- प्रवाह डेटा (NetFlow/IPFIX): केवल मेटाडेटा—किसने किससे बात की, कब और कितना डेटा भेजा—लेकिन कोई पेलोड नहीं
प्रवाह अभिलेखों को लंबे समय तक रखना सस्ता होता है और वे बीकनिंग तथा डेटा-निकासी की मात्रा पहचानने में उत्कृष्ट हैं; फिर विस्तृत जानकारी के लिए आप PCAP पर जा सकते हैं।
वायरशार्क के प्रदर्शन फ़िल्टर
वायरशार्क और tshark प्रासंगिक ट्रैफ़िक को अलग करने के लिए प्रदर्शन फ़िल्टर का उपयोग करते हैं। कुछ फ़िल्टरों में दक्षता हासिल करने से विश्लेषण की गति बहुत बढ़ जाती है।
# Traffic to/from a suspect host
ip.addr == 10.0.0.66
# DNS queries only
dns.flags.response == 0
# HTTP requests
http.request
# TCP retransmissions (possible tampering or instability)
tcp.analysis.retransmissionस्ट्रीम का अनुसरण करना
TCP पुनर्संयोजन पैकेटों को जोड़कर मूल बातचीत फिर से बनाता है। वायरशार्क में TCP स्ट्रीम का अनुसरण करें (या tshark -z follow) किसी HTTP आदान-प्रदान, चैट या स्थानांतरित फ़ाइल का पुनर्निर्माण करता है।
जब ट्रैफ़िक कूटबद्ध न हो, तो इससे सादे-पाठ वाले प्रमाण-पत्र, बाहर निकाले गए दस्तावेज़ और हमलावर के कमांड दिखाई दे सकते हैं।
# Reconstruct TCP stream index 5 as raw bytes
tshark -r capture.pcap -z follow,tcp,raw,5 -qस्थानांतरित फ़ाइलें निकालना
HTTP, FTP या SMB के माध्यम से भेजी गई फ़ाइलों को कैप्चर से कार्व किया जा सकता है। वायरशार्क ऑब्जेक्ट निर्यात करता है, और tcpflow या foremost पेलोड का पुनर्निर्माण करते हैं।
निकाली गई फ़ाइलों का हैश बनाकर उन्हें ख़तरा-खुफिया समुच्चयों से जाँचिए, ताकि मैलवेयर की आपूर्ति की पहचान की जा सके।
# Reassemble flows into per-connection files
tcpflow -r capture.pcap -o extracted/
# Export HTTP objects via tshark
tshark -r capture.pcap --export-objects http,http_objects/संकेतक के रूप में DNS
पेलोड कूटबद्ध होने पर भी DNS बहुत कुछ उजागर करता है:
- DGA डोमेन: लंबे, बेतरतीब दिखने वाले नाम मैलवेयर का संकेत देते हैं
- NXDOMAIN की ऊँची दर: डोमेन बनाने के प्रयास
- DNS टनलिंग: डेटा ले जाने वाली अत्यधिक बड़ी या बहुत बार भेजी जाने वाली TXT/NULL क्वेरी
सामान्य DNS की आधार-रेखा बनाने से असामान्यताएँ स्पष्ट दिखाई देती हैं।
# Count queries per domain to spot beaconing or tunneling
tshark -r capture.pcap -Y dns.flags.response==0 \
-T fields -e dns.qry.name | sort | uniq -c | sort -rn | headबीकनिंग का पता लगाना
कमांड और नियंत्रण चैनल अक्सर किसी नियंत्रक को नियमित अंतराल पर संकेत भेजते हैं। फॉरेंसिक जाँच में आप इन चीज़ों को खोजते हैं:
- एक ही गंतव्य से नियमित, आवधिक कनेक्शन
- छोटे और एकसमान पेलोड आकार
- लंबे समय तक चलने वाले सत्र या नियत अंतर-विचलन
प्रवाह विश्लेषण (कनेक्शन का समय) आम तौर पर पैकेट निरीक्षण की तुलना में बीकनिंग को अधिक तेज़ी से उजागर करता है।
कूटबद्ध ट्रैफ़िक का विश्लेषण
अधिकांश आधुनिक ट्रैफ़िक TLS से कूटबद्ध होता है, इसलिए पेलोड अस्पष्ट रहते हैं। इसके बजाय आप मेटाडेटा का विश्लेषण करते हैं:
- SNI और प्रमाणपत्र फ़ील्ड, जब दिखाई दें
- क्लाइंट टूलिंग की पहचान के लिए TLS हैंडशेक के JA3/JA3S फ़िंगरप्रिंट
- पैकेट का आकार और समय
यदि TLS कुंजियाँ कैप्चर की गई हों (प्रयोगशाला में SSLKEYLOGFILE), तो वायरशार्क उन्हें डिक्रिप्ट कर सकता है, लेकिन वास्तविक साक्ष्यों में ऐसा कम ही होता है।
# Extract TLS server names (SNI) from a capture
tshark -r capture.pcap -Y 'tls.handshake.type==1' \
-T fields -e tls.handshake.extensions_server_name | sort -uअभिलेखों से सहसंबंध करना
नेटवर्क साक्ष्य तब सबसे मजबूत होता है जब उसका मिलान होस्ट और अवसंरचना के अभिलेखों से किया जाए: फ़ायरवॉल द्वारा अस्वीकृतियाँ, प्रॉक्सी अभिलेख, IDS चेतावनियाँ (सुरिकाटा/ज़ीक) और एंडपॉइंट टेलीमेट्री।
ज़ीक कच्चे PCAP को संरचित अभिलेखों (conn.log, dns.log, http.log, files.log) में बदलता है, जिनमें केवल पैकेटों की तुलना में खोज-आधारित विश्लेषण करना कहीं आसान होता है।
# Generate Zeek logs from a capture
zeek -r capture.pcap
# Inspect connection summary
cat conn.log | zeek-cut id.orig_h id.resp_h proto duration orig_bytes resp_bytesकैप्चर की अखंडता और संग्रहण
PCAP भी साक्ष्य है, इसलिए इसके साथ डिस्क-इमेज जैसी ही कठोरता बरती जाती है: अधिग्रहण के समय इसका हैश बनाइए, इसे केवल-पठन रूप में संग्रहीत कीजिए, और कैप्चर बिंदु, इंटरफ़ेस तथा घड़ी स्रोत का दस्तावेज़ रखिए।
- दर्ज करें कि टैप ने ट्रैफ़िक की दोनों दिशाएँ देखीं या नहीं
- गिरे हुए पैकेटों की संख्या दर्ज करें (अंतराल निष्कर्षों को कमजोर करते हैं)
- मूल कैप्चर सुरक्षित रखें; विश्लेषण प्रति पर करें
# Hash the capture and report stats including drops
sha256sum capture.pcap
capinfos capture.pcap | grep -E 'packets|drop|duration'त्वरित जाँच
नेटवर्क फॉरेंसिक के अपने ज्ञान की जाँच कीजिए।
पुनरावलोकन
आपने ट्रैफ़िक से हमलों का पुनर्निर्माण करना सीखा:
- PCAP सब कुछ कैप्चर करता है; प्रवाह डेटा लंबे समय के मेटाडेटा के लिए बड़े पैमाने पर उपयोगी है
- प्रदर्शन फ़िल्टर और स्ट्रीम-अनुसरण बातचीत को अलग करके फिर से जोड़ते हैं
- ऑब्जेक्ट निष्कर्षण स्थानांतरित फ़ाइलें पुनर्प्राप्त करता है
- DNS विश्लेषण और बीकन पहचान C2 और टनलिंग को उजागर करते हैं
- कूटबद्ध ट्रैफ़िक का आकलन मेटाडेटा और JA3 से किया जाता है
- ज़ीक और अभिलेखों का सहसंबंध पूरी तस्वीर जोड़ते हैं
अगला विषय: डिस्क और नेटवर्क आर्टिफैक्ट को समयरेखा और रिपोर्ट में जोड़ना।
एआई शिक्षक के साथ Cyber Security Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 76
- पाठ
- 303
अक्सर पूछे जाने वाले प्रश्न
क्या “PCAP के साथ नेटवर्क फॉरेंसिक” पाठ निःशुल्क है?
हाँ — Cyber Security Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “PCAP के साथ नेटवर्क फॉरेंसिक” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“PCAP के साथ नेटवर्क फॉरेंसिक” में मैं क्या सीखूँगा?
ट्रैफ़िक से हमलों का पुनर्निर्माण करना। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cyber Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cyber Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cyber Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।
“PCAP के साथ नेटवर्क फॉरेंसिक” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cyber Security Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cyber Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- फॉरेंसिक की मूल बातें और अभिरक्षा शृंखला
- डिस्क इमेजिंग और फ़ाइल सिस्टम विश्लेषण
- PCAP के साथ नेटवर्क फॉरेंसिक
- टाइमलाइन विश्लेषण और रिपोर्टिंग