Cyber Security Academy · Pelajaran

Forensik Jaringan dengan Wireshark

Analisis file PCAP untuk menemukan beaconing C2, pencurian kredensial, eksfiltrasi data, dan anomali protokol.

Pelajaran 4 dari 413 langkah

Forensik Jaringan dengan Wireshark adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Gambaran Umum Forensik Jaringan

Forensik jaringan menganalisis data paket yang ditangkap (berkas PCAP) untuk merekonstruksi aktivitas penyerang pada tingkat jaringan: pergerakan lateral, komunikasi komando dan kendali, pencurian kredensial, pengeluaran data, dan kejanggalan protokol yang tidak terlihat dalam forensik berbasis inang.

Menangkap Lalu Lintas

Kumpulkan bukti jaringan dengan Wireshark (interaktif), tcpdump (CLI), atau penyadap jaringan khusus. Pasang porta span atau penyadap jaringan pada segmen penting sebelum insiden terjadi. Analisis retrospektif memerlukan infrastruktur penangkapan yang sudah tersedia sebelumnya.

tcpdump -i eth0 -w capture.pcap -s 0
tcpdump -r capture.pcap host 192.168.1.10

Filter Tampilan Wireshark

Filter tampilan mempersempit analisis: http menampilkan HTTP, tcp.port==443 untuk HTTPS, ip.addr==10.0.0.5 untuk host tertentu, dns untuk kueri nama, tcp.flags.syn==1 && tcp.flags.ack==0 untuk paket yang hanya memiliki SYN (deteksi pemindaian porta).

Mengikuti Aliran TCP

Klik kanan paket → pilih Ikuti → Aliran TCP untuk menyusun kembali percakapan lengkap dalam bentuk yang mudah dibaca. Untuk HTTP, langkah ini menampilkan isi permintaan dan tanggapan secara lengkap—berguna untuk merekonstruksi data yang dikeluarkan atau perintah komando dan kendali.

Mendeteksi Beacon Komando dan Kendali

Beacon komando dan kendali tampak sebagai koneksi berkala dan teratur ke IP eksternal yang sama. Terapkan ip.dst == [suspicious_ip] dan periksa waktu bingkai—interval konsisten (setiap 60, 300, atau 600 detik) dengan volume data kecil merupakan ciri perilaku beacon.

Forensik DNS

Kueri DNS mengungkap domain komando dan kendali, pola algoritma pembangkitan domain (DGA), dan penerowongan DNS. Nama domain dengan entropi tinggi (misalnya, a1b2c3d4e5f6.evil.com), kueri rekaman TXT yang tidak lazim, dan tanggapan DNS yang sangat besar menunjukkan komando dan kendali berbasis DNS atau pengeluaran data.

Pencurian Kredensial dalam PCAP

Protokol teks jelas (HTTP, FTP, SMTP, LDAP, Telnet) mengirimkan kredensial dalam teks biasa yang terlihat dalam tangkapan paket. Saring dengan http contains "password" atau ftp contains "PASS" untuk mengidentifikasi kredensial yang terekspos selama rentang waktu insiden.

Analisis Lalu Lintas TLS

Lalu lintas TLS terenkripsi tidak dapat didekripsi tanpa kunci privat atau rahasia pramaster. Namun, sidik jari JA3 mengidentifikasi pustaka klien TLS (perangkat lunak berbahaya memiliki hash JA3 yang khas), Nama Alternatif Subjek pada sertifikat mengungkap infrastruktur komando dan kendali, dan waktu lalu lintas tetap terlihat.

Deteksi Pengeluaran Data

Indikator pengeluaran data: transfer data keluar berukuran besar ke tujuan yang tidak lazim, permintaan HTTP POST dengan isi berkode base64, tanggapan DNS yang sangat besar (penerowongan DNS), paket ICMP dengan muatan besar, dan lalu lintas keluar di luar jam kerja.

NetworkMiner untuk Rekonstruksi Aliran

NetworkMiner secara pasif merekonstruksi berkas yang ditransfer dari PCAP—gambar, dokumen, dan berkas yang dapat dieksekusi yang ditransfer melalui HTTP atau SMB muncul sebagai berkas yang dapat diekstrak. Alat ini juga secara otomatis mengekstrak kredensial, sertifikat, dan pesan dari lalu lintas yang ditangkap.

PCAP Menjadi Garis Waktu Insiden

Ekstrak cap waktu peristiwa jaringan utama: koneksi pertama ke komando dan kendali, pengiriman kredensial, pergerakan lateral (upaya autentikasi ke host internal), serta penyiapan dan pengeluaran data. Cap waktu jaringan ini dikorelasikan dengan artefak berbasis inang untuk membangun garis waktu insiden yang lengkap.

Pemeriksaan Pengetahuan

Filter tampilan Wireshark apa yang hanya akan menampilkan lalu lintas HTTP?

Ringkasan

Forensik jaringan dengan Wireshark merekonstruksi aktivitas jaringan penyerang dari bukti PCAP. Deteksi beacon komando dan kendali, analisis DNS untuk penerowongan, pencurian kredensial melalui protokol teks jelas, pembuatan sidik jari JA3 TLS, dan pengenalan pola pengeluaran data secara bersama-sama mengungkap bukti serangan pada lapisan jaringan.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Forensik Jaringan dengan Wireshark” gratis?

Ya — teks lengkap “Forensik Jaringan dengan Wireshark” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Forensik Jaringan dengan Wireshark”?

Analisis file PCAP untuk menemukan beaconing C2, pencurian kredensial, eksfiltrasi data, dan anomali protokol. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Forensik Jaringan dengan Wireshark” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Pencitraan Disk dan Forensik Sistem File
  2. Akuisisi Memori dan Volatility Framework
  3. Analisis Linimasa dan Korelasi Artefak
  4. Forensik Jaringan dengan Wireshark
← Kembali ke Cyber Security Academy