Cloud & IT Cert Prep · Pelajaran

Forensik Rangkaian dan Memori

Tangkap dan analisis tangkapan paket (pcap) serta longgokan memori untuk membina semula komunikasi penyerang dan mengenal pasti perisian hasad yang bersembunyi dalam RAM.

Pelajaran 4 daripada 413 langkah

Forensik Rangkaian dan Memori ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Gambaran Keseluruhan Forensik Rangkaian

Forensik rangkaian menangkap dan menganalisis trafik rangkaian untuk membina semula komunikasi penyerang, mengenal pasti pergerakan lateral dan mengesan penyingkiran data. Tidak seperti forensik titik akhir, yang memeriksa bukti yang mungkin telah diusik pada hos yang terjejas, bukti rangkaian lebih sukar diubah oleh penyerang selepas kejadian — mereka tidak boleh memadam secara retroaktif paket yang telah ditangkap oleh penyadap rangkaian atau sistem pemantauan aliran. Forensik rangkaian melengkapi forensik titik akhir untuk memberikan gambaran serangan yang lengkap.

Asas Penangkapan Paket

Penangkapan paket (PCAP) merekodkan semua trafik rangkaian pada peringkat paket, termasuk kandungan muatan penuh. Alat yang digunakan termasuk Wireshark (berasaskan GUI dan digunakan secara meluas), tcpdump (baris perintah dan boleh diskripkan), serta Zeek (dahulunya Bro, menghasilkan rekod peringkat protokol daripada PCAP). Penangkapan paket penuh memerlukan kapasiti storan yang besar; rangkaian berkelajuan tinggi mungkin memerlukan peranti penangkapan khusus. Analisis PCAP boleh mendedahkan: kelayakan dalam protokol teks jelas, corak suar C2, data yang disingkirkan dan sambungan pergerakan lateral.

# tcpdump: capture all traffic on eth0
tcpdump -i eth0 -w /forensics/incident.pcap

# Capture only traffic to/from attacker IP
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker.pcap

# Wireshark filter examples:
# Show HTTP GET requests: http.request.method == 'GET'
# Show DNS queries: dns.qr == 0
# Show large outbound transfers: ip.dst != 10.0.0.0/8 && tcp.len > 1000
# Show cleartext FTP creds: ftp.request.command == 'PASS'

NetFlow dan Analisis Trafik

NetFlow (dan setara sumber terbukanya, IPFIX) merekodkan metadata tentang perbualan rangkaian tanpa menangkap kandungan muatan: IP sumber/destinasi, port sumber/destinasi, protokol, jumlah bait, jumlah paket dan cap masa. NetFlow jauh lebih cekap dari segi storan berbanding PCAP penuh dan sesuai untuk penyimpanan jangka panjang (90–365 hari). Semasa forensik, NetFlow boleh mengenal pasti: sistem yang berkomunikasi dalam tempoh kejadian, penyingkiran data (jumlah bait keluar yang besar) dan suar C2 (sambungan kecil yang tetap ke IP luaran).

# Analyze NetFlow data with nfdump
# Show top talkers (by bytes) in incident time window
nfdump -r /var/cache/netflow/2026/06/20/ \
  -t '2026/06/20.02:00-2026/06/20.06:00' \
  -s ip/bytes -n 20

# Show all connections TO external IPs from suspicious host
nfdump -r /var/cache/netflow/ \
  'src ip 10.0.1.50 and dst ip not in [10.0.0.0/8]'

# VPC Flow Logs provide similar data in cloud environments

Forensik DNS

Rekod pertanyaan DNS ialah sumber forensik yang berkuasa kerana kebanyakan komunikasi C2 dan muat turun perisian hasad memerlukan penyelesaian DNS. Petunjuk aktiviti DNS berniat jahat termasuk: pertanyaan kepada domain yang baru didaftarkan atau bereputasi rendah, pertanyaan berjumlah tinggi kepada satu domain (perisian hasad DGA yang mencuba banyak nama yang dijana), terowong DNS (nama subdomain yang luar biasa panjang atau mempunyai entropy tinggi yang digunakan untuk menyingkirkan data), serta pertanyaan kepada domain yang dikaitkan dengan keluarga perisian hasad yang diketahui. DNS sering direkodkan walaupun pemeriksaan trafik HTTP adalah terhad.

# DNS sinkhole detection - check for DGA domains
# DGA: malware generates random domain names to find active C2
# Indicators:
# - High volume of NXDOMAIN responses from one host
# - Domain names with high entropy (random characters)
# - Queries to .ru/.cn/.tk TLDs unusual for organization

# Wireshark filter for NXDOMAIN responses
dns.flags.rcode == 3  # NXDOMAIN

# Calculate domain entropy to find DGA
# Legitimate: google.com (low entropy)
# DGA: xk3j9pqm2v.com (high entropy)

Corak Komunikasi C2

Saluran Perintah dan Kawalan (C2) antara pelayan yang dikawal penyerang dengan sistem yang terjejas mempunyai corak tertentu. Penyuaran menghasilkan sambungan berkala yang tetap (contohnya, setiap 30 saat) dan boleh dikenal pasti dalam NetFlow sebagai banyak paket kecil ke IP luaran yang sama pada selang masa tetap. Jitter menambah rawak pada selang suar untuk mengelakkan pengesanan. Penganalisis mencari keteraturan statistik dalam masa sambungan untuk mengenal pasti penyuaran di celah gangguan trafik web biasa.

# Detect beaconing behavior with Zeek/RITA
# RITA (Real Intelligence Threat Analytics) analyzes Zeek logs

# Manual NetFlow beacon detection
nfdump -r /var/cache/netflow/ \
  'src ip 10.0.1.50' \
  -o 'fmt:%ts %sa %da %dp %byt' |
  awk '{print $1}' | sort | uniq -c
# Regular intervals in the timestamp column = beaconing

# Zeek conn.log: look for many connections to same IP
# with similar connection durations and small byte counts

Forensik Memori dengan Volatility

Forensik memori menganalisis longgokan RAM untuk mengekstrak bukti aktiviti berniat jahat yang mungkin tidak terdapat pada cakera. Volatility Framework (sumber terbuka) ialah alat piawaian industri untuk analisis memori. Keupayaan utama termasuk: menyenaraikan proses yang sedang berjalan serta hubungan induk-anaknya, mengenal pasti kod yang disuntik ke dalam proses yang sah, mengekstrak sambungan rangkaian yang terbuka pada masa pemerolehan, memulihkan kandungan sarang pendaftaran daripada memori dan mengekstrak kunci penyulitan yang disimpan dalam RAM.

# Volatility 3 memory analysis commands
# List running processes
vol -f memory.raw windows.pslist

# List processes showing hidden/injected processes
vol -f memory.raw windows.pstree

# Find process injection (code in wrong memory regions)
vol -f memory.raw windows.malfind

# List network connections at time of capture
vol -f memory.raw windows.netstat

# Dump a suspicious process's memory for further analysis
vol -f memory.raw windows.memmap --pid 1234 --dump

Mengesan Perisian Hasad dalam Memori

Perisian hasad dalam memori menunjukkan corak tertentu yang dikenal pasti oleh pemalam Volatility. Suntikan proses (kod yang disuntik ke dalam proses yang sah seperti svchost.exe) muncul sebagai kawasan memori dengan kebenaran pelaksanaan dalam proses yang biasanya tidak memilikinya. Proses berongga (cangkerang proses yang sah dengan kod berniat jahat menggantikan kod asal) menunjukkan ketidakselarasan antara nama proses dengan kod sebenar dalam memori. Kit akar kernel mungkin menyembunyikan proses daripada senarai proses, tetapi Volatility boleh mengesannya dengan membandingkan senarai proses yang sedang berjalan dengan senarai struktur proses mentah kernel.

# Find suspicious executable memory regions (malfind output)
# Look for:
# - MZ header (PE file magic bytes: 4d 5a) in injected memory
# - Memory pages with Read+Write+Execute permissions (uncommon)
# - Code in heap or stack regions

vol -f memory.raw windows.malfind
# Output shows process, virtual address, protection flags, hex dump
# MZ in non-standard location = process injection indicator

# Compare pslist (API) vs psscan (pool scanner) to find hidden procs:
vol -f memory.raw windows.psscan  # shows processes hidden from API

Pengekstrakan Kelayakan daripada Memori

Forensik memori amat berkuasa untuk memulihkan kelayakan. Windows menyimpan kelayakan dalam memori proses LSASS (Perkhidmatan Subsistem Pihak Berkuasa Keselamatan Tempatan) untuk tujuan Log Masuk Tunggal. Alat seperti Mimikatz mengeksploitasi keadaan ini dengan membaca memori LSASS untuk mengekstrak kata laluan teks jelas dan cincangan NTLM. Dari sudut forensik, Volatility boleh mengekstrak maklumat yang sama daripada longgokan memori yang diperoleh untuk siasatan — mendedahkan kelayakan yang dicache pada sistem terjejas, sekali gus membantu menentukan skop potensi pergerakan lateral.

# Extract cached credentials from LSASS memory (forensic use)
vol -f memory.raw windows.hashdump  # extracts NTLM hashes from SAM

# Detect Mimikatz execution in memory:
vol -f memory.raw windows.malfind | grep -i lsass
# Or search for Mimikatz strings in process memory:
vol -f memory.raw windows.strings --pid <lsass_pid> |
  grep -i 'mimikatz\|sekurlsa\|wdigest'

# Defense: Credential Guard (Windows 10+) moves LSASS credentials
# to a protected VTL1 hypervisor environment Mimikatz cannot access

Menghubungkaitkan Bukti Rangkaian dan Memori

Analisis forensik yang paling berkuasa menggabungkan bukti rangkaian dan memori. Memori menunjukkan proses yang sedang berjalan serta kod yang terkandung di dalamnya; forensik rangkaian menunjukkan perkara yang disampaikan oleh proses tersebut. Sesuatu proses yang kelihatan dalam analisis memori Volatility, mempunyai sambungan rangkaian yang kelihatan dalam PCAP, bersambung ke domain yang ditandai dalam rekod DNS dan sepadan dengan IP luaran dalam NetFlow — keselarasan ini memberikan atribusi berkeyakinan tinggi terhadap aktiviti berniat jahat serta menyokong naratif serangan yang lengkap.

Protokol Masa Rangkaian (NTP) dan Ketepatan Cap Masa

Cap masa yang tepat penting untuk menghubungkaitkan bukti forensik rangkaian dan titik akhir. Jika jam pelayan tersasar 15 minit berbanding jam tembok api, menghubungkaitkan kejadian berdasarkan cap masa akan menghasilkan garis masa palsu. Kebolehpercayaan bukti forensik rangkaian bergantung sepenuhnya pada penyegerakan masa peranti yang menjana rekod. Organisasi mesti mengkonfigurasi NTP (Protokol Masa Rangkaian) yang konsisten pada semua peranti berkaitan keselamatan dan mendokumenkan sebarang percanggahan masa yang diketahui semasa siasatan.

# Verify NTP synchronization on Linux
timedatectl status
# Check: 'System clock synchronized: yes'
# Check: 'NTP service: active'

# Check NTP peers
ntpq -p
# *  = current reference, + = candidate

# Windows NTP status
w32tm /query /status

# During incident: document the clock offset of each system
# so timestamps can be normalized in the timeline

Cabaran Analisis Trafik Disulitkan

Kebanyakan komunikasi C2 moden menggunakan penyulitan TLS, yang menghalang penganalisis forensik rangkaian daripada membaca kandungan muatan secara langsung. Namun begitu, trafik yang disulitkan masih mendedahkan metadata: corak masa sambungan (penyuaran), keabnormalan sijil (sijil ditandatangani sendiri daripada infrastruktur penyerang, medan CN yang tidak sepadan), cap jari JA3 (cap jari klien TLS yang boleh mengenal pasti keluarga perisian hasad tertentu tanpa mengira destinasi) dan ciri jabat tangan TLS yang luar biasa. Alat seperti Zeek mengekstrak cap jari JA3 secara automatik daripada sambungan TLS, sekali gus membolehkan pengesanan perisian hasad yang diketahui tanpa menyahsulit trafik.

# Zeek extracts JA3 fingerprints from TLS connections
# ssl.log contains JA3 and JA3S hashes
# Check against known-malware JA3 database

cat ssl.log | zeek-cut ja3 ja3s server_name |
  sort | uniq -c | sort -rn | head -20

# Known malware JA3 hashes (examples):
# Metasploit: 6734f37431670b3ab4292b8f60f29984
# Cobalt Strike: 72a589da586844d7f0818ce684948eea
# Reference: https://github.com/salesforce/ja3

Semakan Pantas

Uji pemahaman anda tentang konsep CompTIA Security+ (SY0-701) daripada pelajaran ini.

Rumusan Pelajaran

Dalam pelajaran ini, anda mempelajari bahawa: penangkapan paket dan NetFlow menyediakan bukti rangkaian yang saling melengkapi — PCAP menunjukkan kandungan penuh manakala NetFlow menunjukkan metadata pada skala besar, penyuaran C2 muncul sebagai sambungan berkala yang tetap dan boleh dikesan melalui analisis statistik masa sambungan, serta Volatility Framework menganalisis longgokan RAM untuk mengesan suntikan proses, mengekstrak sambungan rangkaian dan mengenal pasti perisian hasad yang bersembunyi dalam proses yang sah. Tahniah kerana telah melengkapkan modul forensik — seterusnya ialah pengurusan risiko dan rangka kerja keselamatan.

Percuma untuk bermula

Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
150
Pelajaran
600

Soalan Lazim

Adakah pelajaran “Forensik Rangkaian dan Memori” percuma?

Ya — teks penuh “Forensik Rangkaian dan Memori” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Forensik Rangkaian dan Memori”?

Tangkap dan analisis tangkapan paket (pcap) serta longgokan memori untuk membina semula komunikasi penyerang dan mengenal pasti perisian hasad yang bersembunyi dalam RAM. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.

Berapa lamakah pelajaran “Forensik Rangkaian dan Memori” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Turutan Ketidakstabilan dan Pemerolehan Bukti
  2. Rantaian Jagaan dan Kebolehterimaan di Sisi Undang-undang
  3. Artifak Forensik Windows: Registry, Log Peristiwa dan Prefetch
  4. Forensik Rangkaian dan Memori
← Kembali ke Cloud & IT Cert Prep