Cyber Security Academy · पाठ

Wireshark से Network Forensics

C2 beaconing, credential theft, data exfiltration और protocol anomaly के लिए PCAP file का विश्लेषण करना सीखिए।

पाठ 4, कुल 4 में से13 चरण

Wireshark से Network Forensics, CoddyKit पर Cyber Security Academy का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Cyber Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

नेटवर्क फॉरेंसिक का अवलोकन

नेटवर्क फॉरेंसिक कैप्चर किए गए पैकेट डेटा (PCAP फ़ाइलों) का विश्लेषण करके नेटवर्क-स्तर पर हमलावर की गतिविधियों का पुनर्निर्माण करता है: पार्श्व गति, कमांड-एंड-कंट्रोल संचार, क्रेडेंशियल चोरी, डेटा बाहर भेजना और प्रोटोकॉल की असामान्यताएँ, जो होस्ट-आधारित फॉरेंसिक में दिखाई नहीं देतीं।

ट्रैफ़िक कैप्चर करना

वायरशार्क (इंटरैक्टिव), tcpdump (CLI) या समर्पित नेटवर्क टैप से नेटवर्क साक्ष्य एकत्र करें। घटना होने से पहले महत्वपूर्ण खंडों पर स्पैन पोर्ट या नेटवर्क टैप लगाएँ। पिछली घटनाओं का विश्लेषण करने के लिए पहले से मौजूद कैप्चर अवसंरचना आवश्यक होती है।

tcpdump -i eth0 -w capture.pcap -s 0
tcpdump -r capture.pcap host 192.168.1.10

वायरशार्क डिस्प्ले फ़िल्टर

डिस्प्ले फ़िल्टर विश्लेषण का दायरा सीमित करते हैं: http HTTP दिखाता है, tcp.port==443 HTTPS के लिए, ip.addr==10.0.0.5 किसी विशिष्ट होस्ट के लिए, dns नाम क्वेरी के लिए, और tcp.flags.syn==1 && tcp.flags.ack==0 केवल SYN पैकेट के लिए (पोर्ट स्कैन का पता लगाना)।

TCP स्ट्रीम का अनुसरण करना

किसी पैकेट पर दायाँ-क्लिक करें → Follow → TCP Stream चुनें, ताकि पूरी बातचीत को मानव-पठनीय रूप में पुनर्निर्मित किया जा सके। HTTP के लिए यह पूर्ण अनुरोध और प्रतिक्रिया बॉडी दिखाता है—बाहर भेजे गए डेटा या कमांड-एंड-कंट्रोल कमांड के पुनर्निर्माण में यह उपयोगी है।

कमांड-एंड-कंट्रोल बीकनिंग का पता लगाना

कमांड-एंड-कंट्रोल बीकनिंग एक ही बाहरी IP से होने वाले नियमित, आवधिक कनेक्शन के रूप में दिखाई देती है। ip.dst == [suspicious_ip] लागू करें और फ़्रेम का समय जाँचें—छोटे डेटा वॉल्यूम के साथ लगातार अंतराल (हर 60, 300 या 600 सेकंड) बीकन व्यवहार की विशेषता है।

DNS फॉरेंसिक विश्लेषण

DNS क्वेरी कमांड-एंड-कंट्रोल डोमेन, डोमेन जनरेशन एल्गोरिदम (DGA) के पैटर्न और DNS टनलिंग का पता लगाती हैं। उच्च-एंट्रॉपी वाले डोमेन नाम (जैसे a1b2c3d4e5f6.evil.com), असामान्य TXT रिकॉर्ड क्वेरी और असामान्य रूप से बड़ी DNS प्रतिक्रियाएँ DNS-आधारित कमांड-एंड-कंट्रोल या डेटा बाहर भेजने का संकेत देती हैं।

PCAP में क्रेडेंशियल चोरी

सादे-पाठ प्रोटोकॉल (HTTP, FTP, SMTP, LDAP, टेलनेट) क्रेडेंशियल को ऐसे स्पष्ट पाठ में भेजते हैं जो पैकेट कैप्चर में दिखाई देता है। घटना की समयावधि में क्रेडेंशियल के उजागर होने की पहचान करने के लिए http contains "password" या ftp contains "PASS" से फ़िल्टर करें।

TLS ट्रैफ़िक विश्लेषण

निजी कुंजियों या प्री-मास्टर सीक्रेट के बिना एन्क्रिप्ट किए गए TLS ट्रैफ़िक को डिक्रिप्ट नहीं किया जा सकता। फिर भी: JA3 फ़िंगरप्रिंट TLS क्लाइंट लाइब्रेरी की पहचान करते हैं (मैलवेयर में विशिष्ट JA3 हैश होते हैं), प्रमाणपत्र के Subject Alternative Names कमांड-एंड-कंट्रोल अवसंरचना उजागर करते हैं और ट्रैफ़िक का समय दिखाई देता रहता है।

डेटा बाहर भेजने का पता लगाना

डेटा बाहर भेजने के संकेत: असामान्य गंतव्यों पर बड़े आउटबाउंड डेटा स्थानांतरण, base64-एन्कोडेड बॉडी वाले HTTP POST अनुरोध, असामान्य रूप से बड़ी DNS प्रतिक्रियाएँ (DNS टनलिंग), बड़े पेलोड वाले ICMP पैकेट और कार्यालय समय के बाहर जाने वाला ट्रैफ़िक।

स्ट्रीम पुनर्निर्माण के लिए NetworkMiner

NetworkMiner PCAP से स्थानांतरित फ़ाइलों का निष्क्रिय रूप से पुनर्निर्माण करता है—HTTP या SMB पर भेजी गई छवियाँ, दस्तावेज़ और निष्पादन योग्य फ़ाइलें निकालने योग्य फ़ाइलों के रूप में दिखाई देती हैं। यह कैप्चर किए गए ट्रैफ़िक से क्रेडेंशियल, प्रमाणपत्र और संदेश भी स्वचालित रूप से निकालता है।

PCAP से घटना समयरेखा तक

प्रमुख नेटवर्क घटनाओं के टाइमस्टैम्प निकालें: कमांड-एंड-कंट्रोल से पहला कनेक्शन, क्रेडेंशियल का प्रसारण, पार्श्व गति (आंतरिक होस्ट पर प्रमाणीकरण प्रयास) और डेटा का मंचन/बाहर भेजना। संपूर्ण घटना समयरेखा बनाने के लिए इन नेटवर्क टाइमस्टैम्प का होस्ट-आधारित अवशेषों से सहसंबंध करें।

ज्ञान जाँच

कौन-सा Wireshark डिस्प्ले फ़िल्टर केवल HTTP ट्रैफ़िक दिखाएगा?

सारांश

Wireshark के साथ नेटवर्क फॉरेंसिक विश्लेषण PCAP साक्ष्य से हमलावर की नेटवर्क गतिविधि का पुनर्निर्माण करता है। कमांड-एंड-कंट्रोल बीकनिंग का पता लगाना, टनलिंग के लिए DNS विश्लेषण, सादे-पाठ प्रोटोकॉल में क्रेडेंशियल चोरी, TLS JA3 फ़िंगरप्रिंटिंग और डेटा बाहर भेजने के पैटर्न की पहचान—ये सभी मिलकर नेटवर्क-स्तर के हमले के साक्ष्य उजागर करते हैं।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Cyber Security Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
76
पाठ
303

अक्सर पूछे जाने वाले प्रश्न

क्या “Wireshark से Network Forensics” पाठ निःशुल्क है?

हाँ — Cyber Security Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “Wireshark से Network Forensics” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“Wireshark से Network Forensics” में मैं क्या सीखूँगा?

C2 beaconing, credential theft, data exfiltration और protocol anomaly के लिए PCAP file का विश्लेषण करना सीखिए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cyber Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Cyber Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cyber Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।

“Wireshark से Network Forensics” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Cyber Security Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Cyber Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. Disk Imaging और File System Forensics
  2. Memory Acquisition और Volatility Framework
  3. Timeline Analysis और Artifact Correlation
  4. Wireshark से Network Forensics
← Cyber Security Academy पर वापस जाएँ