Cyber Security Academy · Lezione

Estrazione degli artefatti

Recuperi file e credenziali

Lezione 4 di 413 passaggi

Estrazione degli artefatti è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cosa sono gli artefatti

Gli artefatti sono gli elementi significativi nascosti all'interno di una cattura: file trasferiti, credenziali, immagini e dati di sessione.

Recuperarli trasforma un flusso di pacchetti in prove concrete di ciò che è stato inviato e visualizzato.

La riassemblazione è fondamentale

Un singolo file viene suddiviso in molti segmenti TCP. Per recuperarlo deve riassemblare lo stream nel giusto ordine.

Wireshark e gli strumenti specializzati gestiscono automaticamente questa operazione quando segue uno stream o esporta oggetti.

Esportare oggetti HTTP

Wireshark può elencare ogni file trasferito tramite HTTP ed esportarlo con un solo clic.

In questo modo può recuperare documenti scaricati, immagini e persino campioni di malware direttamente dalla cattura.

File -> Export Objects -> HTTP
(select files and Save)

Credenziali in chiaro

Protocolli come HTTP, FTP e Telnet inviano le credenziali in chiaro. Seguendo lo stream è possibile visualizzare direttamente nomi utente e password.

Questo dimostra esattamente perché tali protocolli sono pericolosi sulle reti non attendibili.

FTP stream:
  USER admin
  PASS S3cr3tPass
(credentials in plaintext)

Trovare rapidamente le credenziali

I filtri di visualizzazione portano rapidamente alla luce il traffico di autenticazione, così non dovrà cercarlo manualmente.

Applichi un filtro ai moduli di accesso, alle intestazioni di autenticazione di base e ai protocolli di autenticazione conosciuti.

http.authorization
ftp.request.command == 'PASS'
http.request.method == 'POST' and
  http contains 'password'

Decodificare Basic Auth

L'autenticazione HTTP Basic invia le credenziali codificate in Base64, non cifrate. Decodificando l'intestazione è possibile visualizzarle immediatamente.

Base64 è una codifica, non una misura di sicurezza.

Authorization: Basic YWRtaW46cGFzcw==
  decode Base64 -> admin:pass

Carving dei file

Quando un protocollo non è supportato nativamente, può estrarre i file dai byte grezzi riconoscendo le firme dei file, o magic number.

Strumenti come foremost o binwalk analizzano il payload di una cattura alla ricerca di questi indicatori.

Magic numbers:
  PNG  89 50 4E 47
  PDF  25 50 44 46
  ZIP  50 4B 03 04

NetworkMiner

NetworkMiner è uno strumento progettato per l'estrazione degli artefatti. Gli fornisca un pcap e recupererà automaticamente file, immagini, credenziali e dettagli sugli host.

È un primo passaggio rapido prima di procedere con un'analisi manuale approfondita in Wireshark.

Estrarre immagini e contenuti multimediali

Le immagini recuperate possono rivelare ciò che un utente ha visualizzato o caricato. Export Objects di Wireshark e NetworkMiner ricostruiscono entrambi le immagini dal traffico web e di posta elettronica.

Visualizzarle può dimostrare direttamente quali dati hanno lasciato la rete.

Gestire il traffico cifrato

Se il traffico è cifrato con TLS, non può estrarre gli artefatti senza le chiavi di sessione. Con un file di log delle chiavi può decifrare il traffico e quindi procedere normalmente all'estrazione.

Senza le chiavi, la cifratura protegge il payload: è proprio questo lo scopo di HTTPS.

(set SSLKEYLOGFILE before capture)
Wireshark -> Preferences -> TLS
  -> (Pre)-Master-Secret log filename

Catena di custodia

Gli artefatti estratti possono diventare prove. Calcoli l'hash di ogni file, registri dove e quando è stato recuperato e lo conservi senza modificarlo.

Una catena di custodia documentata mantiene le sue conclusioni credibili e ammissibili come prova.

sha256sum recovered_file.pdf
(record hash, source pcap, timestamp)

Verifica rapida

Verifichi la sua comprensione dell'estrazione degli artefatti.

Riepilogo

Ha imparato a estrarre gli artefatti dalle catture.

  • Riassembli gli stream TCP per recuperare i file.
  • Esporti gli oggetti HTTP e segua gli stream per individuare le credenziali in chiaro.
  • Basic auth utilizza Base64, non la cifratura.
  • Estragga i file tramite i magic number e utilizzi NetworkMiner per un'estrazione rapida.
  • Decifri TLS solo con le chiavi di sessione e mantenga una catena di custodia.

Ha completato il corso di analisi del traffico di rete.

Gratis per iniziare

Impara Cyber Security Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
76
Lezioni
303

Domande Frequenti

La lezione «Estrazione degli artefatti» è gratuita?

Sì — il testo completo di «Estrazione degli artefatti» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Estrazione degli artefatti»?

Recuperi file e credenziali Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Estrazione degli artefatti»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Cattura dei pacchetti
  2. Lettura dei protocolli
  3. Rilevamento delle anomalie
  4. Estrazione degli artefatti
← Torna a Cyber Security Academy