0Pricing
Security+ Academy · Lezione

Analisi forense della rete e della memoria

Acquisisca e analizzi catture di pacchetti (pcap) e dump della memoria per ricostruire le comunicazioni degli attaccanti e identificare il malware nascosto nella RAM.

Analisi forense della rete e della memoria è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.

Panoramica della network forensics

La network forensics acquisisce e analizza il traffico di rete per ricostruire le comunicazioni degli attaccanti, identificare i movimenti laterali e rilevare l'esfiltrazione di dati. A differenza della forensics degli endpoint, che esamina prove che potrebbero essere state manomesse su un host compromesso, le prove di rete sono più difficili da alterare a posteriori: gli attaccanti non possono eliminare retroattivamente i pacchetti già acquisiti da un network tap o da un sistema di monitoraggio dei flussi. La network forensics integra la forensics degli endpoint per fornire un quadro completo dell'attacco.

Fondamenti della cattura dei pacchetti

La cattura dei pacchetti (PCAP) registra tutto il traffico di rete a livello di pacchetto, incluso il contenuto completo del payload. Gli strumenti includono Wireshark (basato su interfaccia grafica e ampiamente utilizzato), tcpdump (da riga di comando e utilizzabile negli script) e Zeek (in precedenza Bro, produce log a livello di protocollo a partire dai PCAP). La cattura completa dei pacchetti richiede molto spazio di archiviazione; le reti ad alta velocità possono richiedere appliance di acquisizione dedicate. L'analisi dei PCAP può rivelare: credenziali trasmesse tramite protocolli in chiaro, pattern di beaconing C2, dati esfiltrati e connessioni associate a movimenti laterali.

# tcpdump: capture all traffic on eth0
tcpdump -i eth0 -w /forensics/incident.pcap

# Capture only traffic to/from attacker IP
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker.pcap

# Wireshark filter examples:
# Show HTTP GET requests: http.request.method == 'GET'
# Show DNS queries: dns.qr == 0
# Show large outbound transfers: ip.dst != 10.0.0.0/8 && tcp.len > 1000
# Show cleartext FTP creds: ftp.request.command == 'PASS'

NetFlow e analisi del traffico

NetFlow (e il suo equivalente open source IPFIX) registra i metadati delle comunicazioni di rete senza acquisire il contenuto del payload: IP di origine/destinazione, porta di origine/destinazione, protocollo, numero di byte, numero di pacchetti e timestamp. NetFlow richiede molto meno spazio di archiviazione rispetto ai PCAP completi ed è adatto alla conservazione a lungo termine (90-365 giorni). Durante un'indagine forense, NetFlow può identificare: quali sistemi hanno comunicato durante la finestra temporale dell'incidente, l'esfiltrazione di dati (grandi quantità di byte in uscita) e il beaconing C2 (connessioni brevi e regolari verso IP esterni).

# Analyze NetFlow data with nfdump
# Show top talkers (by bytes) in incident time window
nfdump -r /var/cache/netflow/2026/06/20/ \
  -t '2026/06/20.02:00-2026/06/20.06:00' \
  -s ip/bytes -n 20

# Show all connections TO external IPs from suspicious host
nfdump -r /var/cache/netflow/ \
  'src ip 10.0.1.50 and dst ip not in [10.0.0.0/8]'

# VPC Flow Logs provide similar data in cloud environments

Forensics del DNS

I log delle query DNS sono una fonte forense molto importante, perché la maggior parte delle comunicazioni C2 e dei download di malware richiede la risoluzione DNS. Tra gli indicatori di attività DNS malevola figurano: query verso domini registrati di recente o con bassa reputazione, un numero elevato di query verso un singolo dominio (malware DGA che tenta numerosi nomi generati), il tunneling DNS (nomi di sottodominio insolitamente lunghi o ad alta entropia utilizzati per esfiltrare dati) e query verso domini associati a famiglie di malware note. Il DNS viene spesso registrato anche quando l'ispezione del traffico HTTP è limitata.

# DNS sinkhole detection - check for DGA domains
# DGA: malware generates random domain names to find active C2
# Indicators:
# - High volume of NXDOMAIN responses from one host
# - Domain names with high entropy (random characters)
# - Queries to .ru/.cn/.tk TLDs unusual for organization

# Wireshark filter for NXDOMAIN responses
dns.flags.rcode == 3  # NXDOMAIN

# Calculate domain entropy to find DGA
# Legitimate: google.com (low entropy)
# DGA: xk3j9pqm2v.com (high entropy)

Pattern delle comunicazioni C2

I canali di comando e controllo (C2) tra i server controllati dagli attaccanti e i sistemi compromessi presentano pattern caratteristici. Il beaconing genera connessioni periodiche regolari (ad esempio, ogni 30 secondi), identificabili in NetFlow come numerosi pacchetti di piccole dimensioni verso lo stesso IP esterno a intervalli regolari. Il jitter introduce una casualità negli intervalli del beacon per eludere il rilevamento. Gli analisti cercano regolarità statistiche nella tempistica delle connessioni per identificare il beaconing tra il rumore del normale traffico web.

# Detect beaconing behavior with Zeek/RITA
# RITA (Real Intelligence Threat Analytics) analyzes Zeek logs

# Manual NetFlow beacon detection
nfdump -r /var/cache/netflow/ \
  'src ip 10.0.1.50' \
  -o 'fmt:%ts %sa %da %dp %byt' |
  awk '{print $1}' | sort | uniq -c
# Regular intervals in the timestamp column = beaconing

# Zeek conn.log: look for many connections to same IP
# with similar connection durations and small byte counts

Memory forensics con Volatility

La memory forensics analizza i dump della RAM per estrarre prove di attività malevola che potrebbero non essere presenti sul disco. Il Volatility Framework (open source) è lo strumento standard del settore per l'analisi della memoria. Funzionalità principali: elencare i processi in esecuzione e le relative relazioni padre-figlio, identificare codice iniettato in processi legittimi, estrarre le connessioni di rete aperte al momento dell'acquisizione, recuperare dalla memoria il contenuto degli hive del registro ed estrarre le chiavi di crittografia presenti nella RAM.

# Volatility 3 memory analysis commands
# List running processes
vol -f memory.raw windows.pslist

# List processes showing hidden/injected processes
vol -f memory.raw windows.pstree

# Find process injection (code in wrong memory regions)
vol -f memory.raw windows.malfind

# List network connections at time of capture
vol -f memory.raw windows.netstat

# Dump a suspicious process's memory for further analysis
vol -f memory.raw windows.memmap --pid 1234 --dump

Rilevamento del malware nella memoria

Il malware presente in memoria mostra pattern specifici che i plugin di Volatility sono in grado di identificare. La process injection (codice iniettato in un processo legittimo come svchost.exe) appare come aree di memoria con permessi di esecuzione all'interno di un processo che normalmente non dovrebbe averne. I processi hollow (involucri di processi legittimi il cui codice originale è stato sostituito da codice malevolo) mostrano incongruenze tra il nome del processo e il codice effettivamente presente in memoria. I rootkit del kernel possono nascondere i processi dall'elenco dei processi, ma Volatility può rilevarli confrontando l'elenco dei processi in esecuzione con l'elenco grezzo delle strutture dei processi del kernel.

# Find suspicious executable memory regions (malfind output)
# Look for:
# - MZ header (PE file magic bytes: 4d 5a) in injected memory
# - Memory pages with Read+Write+Execute permissions (uncommon)
# - Code in heap or stack regions

vol -f memory.raw windows.malfind
# Output shows process, virtual address, protection flags, hex dump
# MZ in non-standard location = process injection indicator

# Compare pslist (API) vs psscan (pool scanner) to find hidden procs:
vol -f memory.raw windows.psscan  # shows processes hidden from API

Estrazione delle credenziali dalla memoria

La memory forensics è particolarmente efficace per il recupero delle credenziali. Windows memorizza le credenziali nella memoria del processo LSASS (Local Security Authority Subsystem Service) per le funzionalità di Single Sign-On. Strumenti come Mimikatz sfruttano questo meccanismo leggendo la memoria di LSASS per estrarre password in chiaro e hash NTLM. In ambito forense, Volatility può estrarre le stesse informazioni da un dump della memoria acquisito per l'indagine, rivelando quali credenziali erano memorizzate nella cache del sistema compromesso e contribuendo a definire l'entità potenziale del movimento laterale.

# Extract cached credentials from LSASS memory (forensic use)
vol -f memory.raw windows.hashdump  # extracts NTLM hashes from SAM

# Detect Mimikatz execution in memory:
vol -f memory.raw windows.malfind | grep -i lsass
# Or search for Mimikatz strings in process memory:
vol -f memory.raw windows.strings --pid <lsass_pid> |
  grep -i 'mimikatz\|sekurlsa\|wdigest'

# Defense: Credential Guard (Windows 10+) moves LSASS credentials
# to a protected VTL1 hypervisor environment Mimikatz cannot access

Correlazione delle prove di rete e memoria

L'analisi forense più efficace combina le prove di rete e quelle della memoria. La memoria mostra quali processi erano in esecuzione e quale codice contenevano; la network forensics mostra con chi comunicavano tali processi. Un processo visibile nell'analisi della memoria con Volatility, dotato di una connessione di rete visibile nei PCAP, che si connette a un dominio segnalato nei log DNS e corrisponde a un IP esterno in NetFlow: questa convergenza fornisce un'attribuzione altamente attendibile dell'attività malevola e supporta una ricostruzione completa dell'attacco.

Network Time Protocol (NTP) e accuratezza dei timestamp

Timestamp accurati sono essenziali per correlare le prove forensi di rete e degli endpoint. Se l'orologio di un server è avanti o indietro di 15 minuti rispetto a quello del firewall, la correlazione degli eventi in base ai timestamp produce sequenze temporali errate. L'affidabilità delle prove di network forensics dipende esclusivamente dalla sincronizzazione oraria dei dispositivi che generano i log. Le organizzazioni devono configurare un NTP (Network Time Protocol) coerente su tutti i dispositivi rilevanti per la sicurezza e documentare eventuali discrepanze temporali note scoperte durante un'indagine.

# Verify NTP synchronization on Linux
timedatectl status
# Check: 'System clock synchronized: yes'
# Check: 'NTP service: active'

# Check NTP peers
ntpq -p
# *  = current reference, + = candidate

# Windows NTP status
w32tm /query /status

# During incident: document the clock offset of each system
# so timestamps can be normalized in the timeline

Sfide dell'analisi del traffico cifrato

La maggior parte delle comunicazioni C2 moderne utilizza la crittografia TLS, impedendo agli analisti di network forensics di leggere direttamente il contenuto del payload. Tuttavia, anche il traffico cifrato rivela metadati: pattern temporali delle connessioni (beaconing), anomalie nei certificati (certificati autofirmati dell'infrastruttura degli attaccanti, campi CN non corrispondenti), fingerprint JA3 (fingerprinting dei client TLS in grado di identificare specifiche famiglie di malware indipendentemente dalla destinazione) e caratteristiche insolite dell'handshake TLS. Strumenti come Zeek estraggono automaticamente i fingerprint JA3 dalle connessioni TLS, consentendo di rilevare malware noti senza decrittografare il traffico.

# Zeek extracts JA3 fingerprints from TLS connections
# ssl.log contains JA3 and JA3S hashes
# Check against known-malware JA3 database

cat ssl.log | zeek-cut ja3 ja3s server_name |
  sort | uniq -c | sort -rn | head -20

# Known malware JA3 hashes (examples):
# Metasploit: 6734f37431670b3ab4292b8f60f29984
# Cobalt Strike: 72a589da586844d7f0818ce684948eea
# Reference: https://github.com/salesforce/ja3

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha appreso che: le catture dei pacchetti e NetFlow forniscono prove di rete complementari: i PCAP mostrano il contenuto completo, mentre NetFlow mostra i metadati su larga scala; il beaconing C2 si manifesta come connessioni periodiche regolari, rilevabili tramite l'analisi statistica della tempistica delle connessioni; e Volatility Framework analizza i dump della RAM per rilevare la process injection, estrarre le connessioni di rete e identificare malware nascosto in processi legittimi. Congratulazioni per aver completato i moduli di forensics; ora si passa alla gestione del rischio e ai framework di sicurezza.

Domande Frequenti

La lezione «Analisi forense della rete e della memoria» è gratuita?

Sì — il testo completo di «Analisi forense della rete e della memoria» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.

Cosa imparerò in «Analisi forense della rete e della memoria»?

Acquisisca e analizzi catture di pacchetti (pcap) e dump della memoria per ricostruire le comunicazioni degli attaccanti e identificare il malware nascosto nella RAM. Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Security+ Academy?

Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Analisi forense della rete e della memoria»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Security+ Academy?

Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Ordine di volatilità e acquisizione delle evidenze
  2. Catena di custodia e ammissibilità legale
  3. Artefatti forensi di Windows: registro, log degli eventi e Prefetch
  4. Analisi forense della rete e della memoria
← Torna a Security+ Academy