0Pricing
Security+ Academy · Pelajaran

Forensik Jaringan dan Memori

Ambil dan analisis tangkapan paket (pcap) serta dump memori untuk merekonstruksi komunikasi penyerang dan mengidentifikasi malware yang bersembunyi di RAM.

Forensik Jaringan dan Memori adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.

Ikhtisar Forensik Jaringan

Forensik jaringan menangkap dan menganalisis lalu lintas jaringan untuk merekonstruksi komunikasi Attacker, mengidentifikasi pergerakan lateral, dan mendeteksi eksfiltrasi data. Berbeda dengan forensik titik akhir, yang memeriksa bukti yang mungkin telah dirusak pada host yang disusupi, bukti jaringan lebih sulit diubah oleh Attacker setelah kejadian — mereka tidak dapat menghapus secara retroaktif paket yang sudah ditangkap oleh penyadap jaringan atau sistem pemantauan aliran. Forensik jaringan melengkapi forensik titik akhir untuk memberikan gambaran serangan yang lengkap.

Dasar-Dasar Capture Paket

Capture paket (PCAP) merekam semua lalu lintas jaringan pada tingkat paket, termasuk isi payload secara utuh. Alat yang digunakan antara lain Wireshark (berbasis GUI dan banyak digunakan), tcpdump (berbasis baris perintah dan dapat dibuat skripnya), serta Zeek (sebelumnya Bro, menghasilkan Log pada tingkat protokol dari PCAP). Capture paket secara utuh membutuhkan banyak ruang penyimpanan; jaringan berkecepatan tinggi mungkin memerlukan perangkat capture khusus. Analisis PCAP dapat mengungkap: kredensial pada protokol teks jelas, pola beaconing C2, data yang dieksfiltrasi, dan koneksi pergerakan lateral.

# tcpdump: capture all traffic on eth0
tcpdump -i eth0 -w /forensics/incident.pcap

# Capture only traffic to/from attacker IP
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker.pcap

# Wireshark filter examples:
# Show HTTP GET requests: http.request.method == 'GET'
# Show DNS queries: dns.qr == 0
# Show large outbound transfers: ip.dst != 10.0.0.0/8 && tcp.len > 1000
# Show cleartext FTP creds: ftp.request.command == 'PASS'

NetFlow dan Analisis Lalu Lintas

NetFlow (dan padanan sumber terbukanya, IPFIX) merekam metadata tentang percakapan jaringan tanpa menangkap isi payload: IP sumber/tujuan, port sumber/tujuan, protokol, jumlah byte, jumlah paket, dan stempel waktu. NetFlow jauh lebih hemat penyimpanan daripada PCAP penuh dan sesuai untuk penyimpanan jangka panjang (90–365 hari). Selama forensik, NetFlow dapat mengidentifikasi: sistem mana yang berkomunikasi selama periode insiden, eksfiltrasi data (jumlah byte keluar yang besar), dan beaconing C2 (koneksi kecil yang teratur ke IP eksternal).

# Analyze NetFlow data with nfdump
# Show top talkers (by bytes) in incident time window
nfdump -r /var/cache/netflow/2026/06/20/ \
  -t '2026/06/20.02:00-2026/06/20.06:00' \
  -s ip/bytes -n 20

# Show all connections TO external IPs from suspicious host
nfdump -r /var/cache/netflow/ \
  'src ip 10.0.1.50 and dst ip not in [10.0.0.0/8]'

# VPC Flow Logs provide similar data in cloud environments

Forensik DNS

Log kueri DNS merupakan sumber forensik yang sangat berguna karena sebagian besar komunikasi C2 dan pengunduhan malware memerlukan resolusi DNS. Indikator aktivitas DNS berbahaya meliputi: kueri ke Domain yang baru didaftarkan atau bereputasi rendah, kueri dalam jumlah besar ke satu Domain (malware DGA yang mencoba banyak nama yang dihasilkan), DNS tunneling (nama subdomain yang luar biasa panjang atau memiliki entropi tinggi dan digunakan untuk mengeksfiltrasi data), serta kueri ke Domain yang terkait dengan keluarga malware yang Known. DNS sering tetap dicatat meskipun pemeriksaan lalu lintas HTTP terbatas.

# DNS sinkhole detection - check for DGA domains
# DGA: malware generates random domain names to find active C2
# Indicators:
# - High volume of NXDOMAIN responses from one host
# - Domain names with high entropy (random characters)
# - Queries to .ru/.cn/.tk TLDs unusual for organization

# Wireshark filter for NXDOMAIN responses
dns.flags.rcode == 3  # NXDOMAIN

# Calculate domain entropy to find DGA
# Legitimate: google.com (low entropy)
# DGA: xk3j9pqm2v.com (high entropy)

Pola Komunikasi C2

Saluran Command and Control (C2) antara server yang dikendalikan Attacker dan sistem yang disusupi memiliki pola khas. Beaconing menghasilkan koneksi periodik yang teratur (misalnya setiap 30 detik) yang dapat dikenali dalam NetFlow sebagai banyak paket kecil ke IP eksternal yang sama pada interval teratur. Jitter menambahkan pengacakan pada interval beacon untuk menghindari deteksi. Analis mencari keteraturan statistik pada waktu koneksi untuk mengidentifikasi beaconing di tengah kebisingan lalu lintas web normal.

# Detect beaconing behavior with Zeek/RITA
# RITA (Real Intelligence Threat Analytics) analyzes Zeek logs

# Manual NetFlow beacon detection
nfdump -r /var/cache/netflow/ \
  'src ip 10.0.1.50' \
  -o 'fmt:%ts %sa %da %dp %byt' |
  awk '{print $1}' | sort | uniq -c
# Regular intervals in the timestamp column = beaconing

# Zeek conn.log: look for many connections to same IP
# with similar connection durations and small byte counts

Forensik Memory dengan Volatility

Forensik memory menganalisis dump RAM untuk mengekstrak bukti aktivitas berbahaya yang mungkin tidak ada di disk. Volatility Framework (sumber terbuka) merupakan alat standar industri untuk analisis memory. Kemampuan utamanya meliputi: membuat daftar proses yang sedang berjalan beserta hubungan induk-anaknya, mengidentifikasi Code yang disisipkan ke dalam proses Legitimate, mengekstrak koneksi jaringan yang Open saat akuisisi, memulihkan isi sarang registri dari memory, dan mengekstrak kunci enkripsi yang tersimpan di RAM.

# Volatility 3 memory analysis commands
# List running processes
vol -f memory.raw windows.pslist

# List processes showing hidden/injected processes
vol -f memory.raw windows.pstree

# Find process injection (code in wrong memory regions)
vol -f memory.raw windows.malfind

# List network connections at time of capture
vol -f memory.raw windows.netstat

# Dump a suspicious process's memory for further analysis
vol -f memory.raw windows.memmap --pid 1234 --dump

Mendeteksi Malware dalam Memory

Malware dalam memory menunjukkan pola tertentu yang dapat diidentifikasi oleh plugin Volatility. Process injection (Code yang disisipkan ke dalam proses Legitimate seperti svchost.exe) muncul sebagai regions memory dengan permissions eksekusi dalam proses yang biasanya tidak memilikinya. Hollow processes (cangkang proses Legitimate yang Code aslinya digantikan oleh Code berbahaya) menunjukkan ketidaksesuaian antara nama proses dan Code sebenarnya dalam memory. Kernel rootkits mungkin menyembunyikan proses dari daftar proses, tetapi Volatility dapat mendeteksinya dengan membandingkan daftar proses yang berjalan dengan daftar struktur proses mentah milik kernel.

# Find suspicious executable memory regions (malfind output)
# Look for:
# - MZ header (PE file magic bytes: 4d 5a) in injected memory
# - Memory pages with Read+Write+Execute permissions (uncommon)
# - Code in heap or stack regions

vol -f memory.raw windows.malfind
# Output shows process, virtual address, protection flags, hex dump
# MZ in non-standard location = process injection indicator

# Compare pslist (API) vs psscan (pool scanner) to find hidden procs:
vol -f memory.raw windows.psscan  # shows processes hidden from API

Ekstraksi Kredensial dari Memory

Forensik memory sangat efektif untuk memulihkan kredensial. Windows menyimpan kredensial dalam memory proses LSASS (Local Security Authority Subsystem Service) untuk keperluan Single Sign-On. Alat seperti Mimikatz memanfaatkan hal ini dengan membaca memory LSASS untuk mengekstrak kata sandi teks jelas dan hash NTLM. Secara forensik, Volatility dapat mengekstrak informasi yang sama dari dump memory yang diperoleh untuk penyelidikan — sehingga mengungkap kredensial apa yang tersimpan dalam cache pada sistem yang disusupi dan membantu menentukan cakupan potensi pergerakan lateral.

# Extract cached credentials from LSASS memory (forensic use)
vol -f memory.raw windows.hashdump  # extracts NTLM hashes from SAM

# Detect Mimikatz execution in memory:
vol -f memory.raw windows.malfind | grep -i lsass
# Or search for Mimikatz strings in process memory:
vol -f memory.raw windows.strings --pid <lsass_pid> |
  grep -i 'mimikatz\|sekurlsa\|wdigest'

# Defense: Credential Guard (Windows 10+) moves LSASS credentials
# to a protected VTL1 hypervisor environment Mimikatz cannot access

Menghubungkan Bukti Jaringan dan Memory

Analisis forensik yang paling kuat menggabungkan bukti jaringan dan memory. Memory menunjukkan proses apa yang sedang berjalan dan Code apa yang dikandungnya; forensik jaringan menunjukkan dengan siapa proses tersebut berkomunikasi. Jika suatu proses terlihat dalam analisis memory Volatility, memiliki koneksi jaringan yang terlihat dalam PCAP, terhubung ke Domain yang ditandai dalam Log DNS, dan sesuai dengan IP eksternal dalam NetFlow — pertemuan bukti ini memberikan atribusi aktivitas berbahaya dengan tingkat keyakinan tinggi serta mendukung narasi serangan yang lengkap.

Network Time Protocol (NTP) dan Akurasi Stempel Waktu

Stempel waktu yang akurat sangat penting untuk menghubungkan bukti forensik jaringan dan titik akhir. Jika jam server menyimpang 15 menit dibandingkan dengan jam firewall, penghubungan peristiwa berdasarkan stempel waktu akan menghasilkan linimasa yang keliru. Keandalan bukti forensik jaringan hanya setara dengan sinkronisasi waktu perangkat yang menghasilkan Log. Organisasi harus mengonfigurasi NTP (Network Time Protocol) yang konsisten di semua perangkat yang relevan dengan keamanan dan mendokumentasikan setiap perbedaan waktu yang diketahui selama penyelidikan.

# Verify NTP synchronization on Linux
timedatectl status
# Check: 'System clock synchronized: yes'
# Check: 'NTP service: active'

# Check NTP peers
ntpq -p
# *  = current reference, + = candidate

# Windows NTP status
w32tm /query /status

# During incident: document the clock offset of each system
# so timestamps can be normalized in the timeline

Tantangan Analisis Lalu Lintas Terenkripsi

Sebagian besar komunikasi C2 modern menggunakan enkripsi TLS, sehingga analis forensik jaringan tidak dapat membaca isi payload secara langsung. Namun, lalu lintas terenkripsi tetap mengungkap metadata: pola waktu koneksi (beaconing), anomali sertifikat (sertifikat yang ditandatangani sendiri dari infrastruktur Attacker, kolom CN yang tidak cocok), sidik jari JA3 (sidik jari klien TLS yang dapat mengidentifikasi keluarga malware tertentu terlepas dari tujuannya), dan karakteristik jabat tangan TLS yang tidak biasa. Alat seperti Zeek mengekstrak sidik jari JA3 secara otomatis dari koneksi TLS, sehingga memungkinkan deteksi malware yang Known tanpa mendekripsi lalu lintas.

# Zeek extracts JA3 fingerprints from TLS connections
# ssl.log contains JA3 and JA3S hashes
# Check against known-malware JA3 database

cat ssl.log | zeek-cut ja3 ja3s server_name |
  sort | uniq -c | sort -rn | head -20

# Known malware JA3 hashes (examples):
# Metasploit: 6734f37431670b3ab4292b8f60f29984
# Cobalt Strike: 72a589da586844d7f0818ce684948eea
# Reference: https://github.com/salesforce/ja3

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda mempelajari: capture paket dan NetFlow menyediakan bukti jaringan yang saling melengkapi — PCAP menampilkan isi secara utuh, sedangkan NetFlow menampilkan metadata dalam skala besar, beaconing C2 muncul sebagai koneksi periodik yang teratur dan dapat dideteksi melalui analisis statistik waktu koneksi, serta Volatility Framework menganalisis dump RAM untuk mendeteksi process injection, mengekstrak koneksi jaringan, dan mengidentifikasi malware yang bersembunyi dalam proses Legitimate. Selamat karena telah menyelesaikan modul-modul forensik — berikutnya adalah manajemen Risk dan kerangka kerja keamanan.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Forensik Jaringan dan Memori” gratis?

Ya — teks lengkap “Forensik Jaringan dan Memori” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Forensik Jaringan dan Memori”?

Ambil dan analisis tangkapan paket (pcap) serta dump memori untuk merekonstruksi komunikasi penyerang dan mengidentifikasi malware yang bersembunyi di RAM. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Security+ Academy?

Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Forensik Jaringan dan Memori” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?

Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Urutan Volatilitas dan Akuisisi Bukti
  2. Rantai Penguasaan dan Keterterimaan Hukum
  3. Artefak Forensik Windows: Registri, Log Peristiwa, dan Prefetch
  4. Forensik Jaringan dan Memori
← Kembali ke Security+ Academy