0Pricing
Cyber Security Academy · Pelajaran

Forensik Jaringan dengan PCAP

Merekonstruksi serangan dari lalu lintas.

Forensik Jaringan dengan PCAP adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang Ditangkap Forensik Jaringan

Forensik jaringan menganalisis lalu lintas yang ditangkap untuk merekonstruksi kejadian di jaringan: koneksi, berkas yang ditransfer, kendali dan perintah, serta eksfiltrasi data.

Berbeda dari forensik penyimpanan, bukti jaringan bersifat sementara. Jika Anda tidak melakukan penangkapan saat kejadian berlangsung, paket-paket tersebut akan hilang. Karena itu, organisasi menerapkan penangkapan paket penuh dan pencatatan aliran terlebih dahulu.

PCAP dan Alat Penangkapan

Format PCAP (tangkapan paket) menyimpan bingkai mentah beserta cap waktu. tcpdump dan tshark melakukan penangkapan dari port tap atau SPAN.

Lakukan penangkapan secara forensik: tulis ke berkas, jangan lakukan resolusi nama secara langsung (pencarian DNS menambah derau), dan catat filter penangkapan yang digunakan.

# Capture all traffic on eth0 to a rotating set of files
tcpdump -i eth0 -n -s 0 -w capture-%Y%m%d-%H%M%S.pcap -G 3600

# -n  no name resolution
# -s 0 full packet (snaplen)
# -G 3600 rotate hourly

Tangkapan Paket Penuh vs Data Aliran

Dua tingkat bukti:

  • Tangkapan paket penuh (PCAP): setiap byte, memungkinkan rekonstruksi isi, tetapi membutuhkan banyak ruang penyimpanan
  • Data aliran (NetFlow/IPFIX): hanya metadata—siapa berkomunikasi dengan siapa, kapan, dan berapa banyak—tanpa muatan

Catatan aliran murah untuk disimpan dalam jangka panjang dan sangat baik untuk mendeteksi komunikasi berkala serta volume eksfiltrasi, lalu Anda dapat beralih ke PCAP untuk memperoleh detail.

Filter Tampilan Wireshark

Wireshark (dan tshark) menggunakan filter tampilan untuk mengisolasi lalu lintas yang relevan. Kuasai beberapa filter ini dan analisis akan menjadi jauh lebih cepat.

# Traffic to/from a suspect host
ip.addr == 10.0.0.66

# DNS queries only
dns.flags.response == 0

# HTTP requests
http.request

# TCP retransmissions (possible tampering or instability)
tcp.analysis.retransmission

Mengikuti Aliran

Rekonstruksi TCP menyatukan kembali paket menjadi percakapan asli. Ikuti Aliran TCP di Wireshark (atau tshark -z follow) merekonstruksi pertukaran HTTP, percakapan, atau berkas yang ditransfer.

Hal ini mengungkap kredensial teks biasa, dokumen yang dieksfiltrasi, dan perintah penyerang ketika lalu lintas tidak terenkripsi.

# Reconstruct TCP stream index 5 as raw bytes
tshark -r capture.pcap -z follow,tcp,raw,5 -q

Mengekstrak Berkas yang Ditransfer

Berkas yang dipindahkan melalui HTTP, FTP, atau SMB dapat dipulihkan dari sebuah tangkapan. Wireshark mengekspor objek, sedangkan tcpflow atau foremost merekonstruksi muatan.

Hitung nilai hash berkas yang diekstrak dan periksa terhadap kumpulan intelijen ancaman untuk mengidentifikasi pengiriman perangkat lunak berbahaya.

# Reassemble flows into per-connection files
tcpflow -r capture.pcap -o extracted/

# Export HTTP objects via tshark
tshark -r capture.pcap --export-objects http,http_objects/

DNS sebagai Indikator

DNS mengungkap banyak hal bahkan ketika muatan terenkripsi:

  • Domain DGA: nama panjang yang tampak acak mengindikasikan perangkat lunak berbahaya
  • Tingkat NXDOMAIN tinggi: upaya pembuatan domain
  • Penerowongan DNS: kueri TXT/NULL berukuran besar atau berfrekuensi tinggi yang membawa data

Membuat garis dasar DNS normal membuat anomali lebih mudah terlihat.

# Count queries per domain to spot beaconing or tunneling
tshark -r capture.pcap -Y dns.flags.response==0 \
  -T fields -e dns.qry.name | sort | uniq -c | sort -rn | head

Mendeteksi Komunikasi Berkala

Saluran kendali dan perintah sering mengirim sinyal secara berkala ke pengendali. Dalam analisis forensik, Anda mencari:

  • Koneksi teratur dan berkala ke satu tujuan
  • Ukuran muatan yang kecil dan konsisten
  • Sesi berumur panjang atau variasi jeda yang tetap

Analisis aliran (waktu koneksi) biasanya mengungkap komunikasi berkala lebih cepat daripada pemeriksaan paket.

Analisis Lalu Lintas Terenkripsi

Sebagian besar lalu lintas modern dienkripsi TLS, sehingga muatannya tidak terbaca. Sebagai gantinya, Anda menganalisis metadata:

  • SNI dan bidang sertifikat (jika terlihat)
  • Sidik jari JA3/JA3S dari jabat tangan TLS untuk mengidentifikasi alat klien
  • Ukuran dan waktu paket

Jika kunci TLS ditangkap (SSLKEYLOGFILE di laboratorium), Wireshark dapat mendekripsinya, tetapi hal ini jarang terjadi pada bukti nyata.

# Extract TLS server names (SNI) from a capture
tshark -r capture.pcap -Y 'tls.handshake.type==1' \
  -T fields -e tls.handshake.extensions_server_name | sort -u

Mengorelasikan dengan Catatan

Bukti jaringan paling kuat ketika dikorelasikan dengan catatan host dan infrastruktur: penolakan firewall, catatan proksi, peringatan IDS (Suricata/Zeek), dan telemetri titik akhir.

Zeek mengubah PCAP mentah menjadi catatan terstruktur (conn.log, dns.log, http.log, files.log) yang jauh lebih mudah ditelusuri daripada hanya menggunakan paket.

# Generate Zeek logs from a capture
zeek -r capture.pcap

# Inspect connection summary
cat conn.log | zeek-cut id.orig_h id.resp_h proto duration orig_bytes resp_bytes

Integritas dan Penyimpanan Tangkapan

PCAP juga merupakan bukti, sehingga memerlukan ketelitian yang sama seperti citra perangkat penyimpanan: hitung nilai hash saat akuisisi, simpan dalam mode hanya-baca, dan dokumentasikan titik penangkapan, antarmuka, serta sumber waktu.

  • Catat apakah tap melihat kedua arah lalu lintas
  • Catat jumlah paket yang terlewat (celah dapat melemahkan kesimpulan)
  • Pertahankan tangkapan asli; analisis salinannya
# Hash the capture and report stats including drops
sha256sum capture.pcap
capinfos capture.pcap | grep -E 'packets|drop|duration'

Pemeriksaan Cepat

Uji pengetahuan Anda tentang forensik jaringan.

Ringkasan

Anda telah mempelajari cara merekonstruksi serangan dari lalu lintas:

  • PCAP menangkap semuanya; data aliran sesuai untuk metadata jangka panjang dalam skala besar
  • Filter tampilan dan pengikutan aliran mengisolasi serta merakit ulang percakapan
  • Ekstraksi objek memulihkan berkas yang ditransfer
  • Analisis DNS dan deteksi komunikasi berkala mengungkap kendali dan perintah (C2) serta penerowongan
  • Lalu lintas terenkripsi dinilai berdasarkan metadata dan JA3
  • Zeek dan korelasi catatan menyatukan semuanya

Berikutnya: menggabungkan artefak penyimpanan dan jaringan menjadi linimasa serta laporan.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Forensik Jaringan dengan PCAP” gratis?

Ya — teks lengkap “Forensik Jaringan dengan PCAP” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Forensik Jaringan dengan PCAP”?

Merekonstruksi serangan dari lalu lintas. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Forensik Jaringan dengan PCAP” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Dasar-Dasar Forensik dan Rantai Penguasaan Bukti
  2. Pencitraan Disk dan Analisis Sistem Berkas
  3. Forensik Jaringan dengan PCAP
  4. Analisis Linimasa dan Pelaporan
← Kembali ke Cyber Security Academy