0Pricing
Cyber Security Academy · Lezione

Analisi forense della rete con PCAP

Ricostruire gli attacchi dal traffico di rete.

Analisi forense della rete con PCAP è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa acquisisce l'analisi forense di rete

L'analisi forense di rete analizza il traffico acquisito per ricostruire ciò che è accaduto sulla rete: connessioni, file trasferiti, command-and-control ed esfiltrazione di dati.

A differenza dell'analisi forense dei dischi, le prove di rete sono effimere. Se non si stava acquisendo il traffico durante l'evento, i pacchetti sono persi. Per questo le organizzazioni implementano in anticipo l'acquisizione completa dei pacchetti e la registrazione dei flussi.

PCAP e strumenti di acquisizione

Il formato PCAP (packet capture) memorizza frame grezzi con timestamp. tcpdump e tshark acquisiscono il traffico da un tap o da una porta SPAN.

Acquisisca il traffico in modo forense: scriva su file, non risolva i nomi in tempo reale (le ricerche DNS aggiungono rumore) e registri il filtro di acquisizione utilizzato.

# Capture all traffic on eth0 to a rotating set of files
tcpdump -i eth0 -n -s 0 -w capture-%Y%m%d-%H%M%S.pcap -G 3600

# -n  no name resolution
# -s 0 full packet (snaplen)
# -G 3600 rotate hourly

Pacchetti completi e dati di flusso

Due livelli di prova:

  • Acquisizione completa dei pacchetti (PCAP): ogni byte, consentendo la ricostruzione dei contenuti, ma con un elevato consumo di spazio di archiviazione
  • Dati di flusso (NetFlow/IPFIX): solo metadati, chi ha comunicato con chi, quando e quanti dati sono stati trasferiti, ma nessun payload

I record di flusso sono economici da conservare a lungo termine ed eccellenti per individuare il beaconing e il volume dell'esfiltrazione; in seguito si passa a PCAP per i dettagli.

Filtri di visualizzazione di Wireshark

Wireshark (e tshark) usa i filtri di visualizzazione per isolare il traffico rilevante. Ne padroneggi alcuni e l'analisi diventerà molto più rapida.

# Traffic to/from a suspect host
ip.addr == 10.0.0.66

# DNS queries only
dns.flags.response == 0

# HTTP requests
http.request

# TCP retransmissions (possible tampering or instability)
tcp.analysis.retransmission

Seguire i flussi

La ricomposizione TCP ricostruisce la conversazione originale riunendo i pacchetti. La funzione Follow TCP Stream di Wireshark (o tshark -z follow) ricostruisce uno scambio HTTP, una chat o un file trasferito.

Questo rivela credenziali in chiaro, documenti esfiltrati e comandi dell'attaccante quando il traffico non è cifrato.

# Reconstruct TCP stream index 5 as raw bytes
tshark -r capture.pcap -z follow,tcp,raw,5 -q

Estrazione dei file trasferiti

I file trasferiti tramite HTTP, FTP o SMB possono essere estratti da un'acquisizione. Wireshark esporta gli oggetti, mentre tcpflow o foremost ricostruiscono i payload.

Calcoli l'hash dei file estratti e li confronti con i set di threat intelligence per identificare la distribuzione di malware.

# Reassemble flows into per-connection files
tcpflow -r capture.pcap -o extracted/

# Export HTTP objects via tshark
tshark -r capture.pcap --export-objects http,http_objects/

Il DNS come indicatore

Il DNS rivela molte informazioni anche quando i payload sono cifrati:

  • Domini DGA: nomi lunghi dall'aspetto casuale suggeriscono la presenza di malware
  • Tasso elevato di NXDOMAIN: tentativi di generazione di domini
  • DNS tunneling: query TXT/NULL sovradimensionate o ad alta frequenza che trasportano dati

Definire una baseline del DNS normale rende evidenti le anomalie.

# Count queries per domain to spot beaconing or tunneling
tshark -r capture.pcap -Y dns.flags.response==0 \
  -T fields -e dns.qry.name | sort | uniq -c | sort -rn | head

Rilevamento del beaconing

I canali command-and-control spesso inviano beacon a intervalli regolari a un controller. In un'analisi forense, si cercano:

  • Connessioni regolari e periodiche verso un'unica destinazione
  • Payload di dimensioni ridotte e costanti
  • Sessioni di lunga durata o jitter fisso

L'analisi dei flussi (tempistica delle connessioni) fa emergere il beaconing più rapidamente dell'ispezione dei pacchetti.

Analisi del traffico cifrato

La maggior parte del traffico moderno è cifrata con TLS, quindi i payload sono opachi. Si analizzano invece i metadati:

  • SNI e campi dei certificati (quando visibili)
  • Impronte digitali JA3/JA3S dell'handshake TLS per identificare gli strumenti del client
  • Dimensioni e tempistiche dei pacchetti

Se sono state acquisite le chiavi TLS (SSLKEYLOGFILE in un ambiente di laboratorio), Wireshark può decifrare il traffico, ma ciò è raro nelle prove reali.

# Extract TLS server names (SNI) from a capture
tshark -r capture.pcap -Y 'tls.handshake.type==1' \
  -T fields -e tls.handshake.extensions_server_name | sort -u

Correlazione con i log

Le prove di rete sono più efficaci quando vengono correlate con i log degli host e dell'infrastruttura: rifiuti del firewall, log del proxy, avvisi dell'IDS (Suricata/Zeek) e telemetria degli endpoint.

Zeek trasforma il PCAP grezzo in log strutturati (conn.log, dns.log, http.log, files.log), sui quali è molto più facile eseguire il pivot che sui soli pacchetti.

# Generate Zeek logs from a capture
zeek -r capture.pcap

# Inspect connection summary
cat conn.log | zeek-cut id.orig_h id.resp_h proto duration orig_bytes resp_bytes

Integrità e conservazione dell'acquisizione

Anche un PCAP è una prova, quindi richiede la stessa accuratezza di un'immagine disco: calcoli l'hash al momento dell'acquisizione, lo memorizzi in sola lettura e documenti il punto di acquisizione, l'interfaccia e la sorgente dell'orologio.

  • Indichi se il tap ha visto entrambe le direzioni del traffico
  • Registri il numero di pacchetti persi (le lacune indeboliscono le conclusioni)
  • Conservi l'acquisizione originale; analizzi una copia
# Hash the capture and report stats including drops
sha256sum capture.pcap
capinfos capture.pcap | grep -E 'packets|drop|duration'

Verifica rapida

Verifichi le Sue conoscenze di analisi forense di rete.

Riepilogo

Ha imparato a ricostruire gli attacchi dal traffico:

  • PCAP acquisisce tutto; i dati di flusso sono scalabili per i metadati a lungo termine
  • I filtri di visualizzazione e il tracciamento dei flussi isolano e ricompongono le conversazioni
  • L'estrazione degli oggetti recupera i file trasferiti
  • L'analisi DNS e il rilevamento del beaconing fanno emergere C2 e tunneling
  • Il traffico cifrato si valuta in base ai metadati e a JA3
  • Zeek e la correlazione dei log collegano tutti gli elementi

Prossimo argomento: combinare gli artefatti dei dischi e della rete in una timeline e in un rapporto.

Domande Frequenti

La lezione «Analisi forense della rete con PCAP» è gratuita?

Sì — il testo completo di «Analisi forense della rete con PCAP» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Analisi forense della rete con PCAP»?

Ricostruire gli attacchi dal traffico di rete. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Analisi forense della rete con PCAP»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Fondamenti di informatica forense e catena di custodia
  2. Imaging dei dischi e analisi dei file system
  3. Analisi forense della rete con PCAP
  4. Analisi delle tempistiche e report
← Torna a Cyber Security Academy