Analisi forense della rete con Wireshark
Analizzi file PCAP alla ricerca di beaconing C2, furto di credenziali, esfiltrazione di dati e anomalie nei protocolli.
Analisi forense della rete con Wireshark è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Panoramica dell'analisi forense della rete
L'analisi forense della rete esamina i dati dei pacchetti acquisiti (file PCAP) per ricostruire l'attività dell'attaccante a livello di rete: movimento laterale, comunicazione C2, furto di credenziali, esfiltrazione di dati e anomalie nei protocolli invisibili all'analisi forense basata sugli host.
Acquisizione del traffico
Raccolga le prove di rete con Wireshark (interattivo), tcpdump (CLI) o apposite sonde di rete. Implementi porte SPAN o sonde di rete nei segmenti critici prima che si verifichino incidenti. L'analisi retrospettiva richiede un'infrastruttura di acquisizione preesistente.
tcpdump -i eth0 -w capture.pcap -s 0
tcpdump -r capture.pcap host 192.168.1.10Filtri di visualizzazione di Wireshark
I filtri di visualizzazione restringono l'analisi: http mostra HTTP, tcp.port==443 mostra HTTPS, ip.addr==10.0.0.5 filtra un host specifico, dns mostra le richieste di risoluzione dei nomi e tcp.flags.syn==1 && tcp.flags.ack==0 mostra solo i pacchetti SYN (rilevamento della scansione delle porte).
Seguire i flussi TCP
Faccia clic con il pulsante destro del mouse su un pacchetto → Follow → TCP Stream per ricostruire l'intera conversazione in una forma leggibile. Per HTTP, questa operazione mostra i corpi completi delle richieste e delle risposte, utili per ricostruire dati esfiltrati o comandi C2.
Rilevamento del beaconing C2
Il beaconing C2 si manifesta come connessioni regolari e periodiche allo stesso indirizzo IP esterno. Applichi ip.dst == [suspicious_ip] e controlli la temporizzazione dei frame: intervalli costanti (ogni 60, 300 o 600 secondi) con piccoli volumi di dati sono caratteristici del comportamento di beaconing.
Analisi forense del DNS
Le query DNS rivelano domini C2, pattern degli algoritmi di generazione dei domini (DGA) e tunneling DNS. Nomi di dominio ad alta entropia (ad esempio a1b2c3d4e5f6.evil.com), query insolite di record TXT e risposte DNS insolitamente grandi indicano C2 basato su DNS o esfiltrazione di dati.
Furto di credenziali nei PCAP
I protocolli in chiaro (HTTP, FTP, SMTP, LDAP, Telnet) trasmettono le credenziali in plaintext, visibili nelle catture di pacchetti. Applichi il filtro http contains "password" o ftp contains "PASS" per identificare l'esposizione delle credenziali durante l'intervallo temporale dell'incidente.
Analisi del traffico TLS
Il traffico TLS crittografato non può essere decifrato senza chiavi private o segreti pre-master. Tuttavia, le impronte JA3 identificano le librerie client TLS (il malware presenta hash JA3 caratteristici), i Subject Alternative Names dei certificati rivelano l'infrastruttura C2 e la temporizzazione del traffico rimane visibile.
Rilevamento dell'esfiltrazione dei dati
Indicatori di esfiltrazione: grandi trasferimenti di dati in uscita verso destinazioni insolite, richieste HTTP POST con corpi codificati in base64, risposte DNS insolitamente grandi (tunneling DNS), pacchetti ICMP con payload di grandi dimensioni e traffico in uscita durante gli orari non lavorativi.
NetworkMiner per la ricostruzione dei flussi
NetworkMiner ricostruisce passivamente i file trasferiti dai PCAP: immagini, documenti ed eseguibili trasferiti tramite HTTP o SMB vengono visualizzati come file estraibili. Estrae inoltre automaticamente credenziali, certificati e messaggi dal traffico acquisito.
Dal PCAP alla timeline dell'incidente
Estragga i timestamp degli eventi di rete chiave: prima connessione al C2, trasmissione delle credenziali, movimento laterale (tentativi di autenticazione verso host interni) e preparazione o esfiltrazione dei dati. Questi timestamp di rete si correlano con gli artefatti basati sugli host per creare la timeline completa dell'incidente.
Verifica delle conoscenze
Quale filtro di visualizzazione di Wireshark mostrerebbe solo il traffico HTTP?
Riepilogo
L'analisi forense della rete con Wireshark ricostruisce l'attività di rete dell'attaccante a partire dalle prove PCAP. Il rilevamento del beaconing C2, l'analisi DNS per il tunneling, il furto di credenziali nei protocolli in chiaro, il fingerprinting JA3 del traffico TLS e il riconoscimento dei pattern di esfiltrazione dei dati rivelano complessivamente le prove dell'attacco a livello di rete.
Impara Cyber Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 76
- Lezioni
- 303
Domande Frequenti
La lezione «Analisi forense della rete con Wireshark» è gratuita?
Sì — il testo completo di «Analisi forense della rete con Wireshark» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Analisi forense della rete con Wireshark»?
Analizzi file PCAP alla ricerca di beaconing C2, furto di credenziali, esfiltrazione di dati e anomalie nei protocolli. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Analisi forense della rete con Wireshark»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Acquisizione dei dischi e analisi forense dei file system
- Acquisizione della memoria e Volatility Framework
- Analisi della timeline e correlazione degli artefatti
- Analisi forense della rete con Wireshark