Cyber Security Academy · Pelajaran

Forensik Rangkaian dengan PCAP

Membina semula serangan daripada trafik.

Pelajaran 3 daripada 413 langkah

Forensik Rangkaian dengan PCAP ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Perkara yang Dirakam oleh Forensik Rangkaian

Forensik rangkaian menganalisis trafik yang ditangkap untuk membina semula perkara yang berlaku pada rangkaian: sambungan, fail yang dipindahkan, perintah dan kawalan serta pengeluaran data.

Tidak seperti forensik cakera, bukti rangkaian bersifat sementara. Jika anda tidak membuat tangkapan semasa kejadian berlaku, paket itu akan hilang. Oleh sebab itu, organisasi menyediakan tangkapan paket penuh dan pengelogan aliran lebih awal.

PCAP dan Alat Tangkapan

Format PCAP (tangkapan paket) menyimpan bingkai mentah bersama cap masa. tcpdump dan tshark membuat tangkapan daripada peranti pemantauan atau port SPAN.

Lakukan tangkapan secara forensik: tulis ke fail, jangan buat resolusi nama secara langsung (carian DNS menambah hingar), dan rekodkan penapis tangkapan yang digunakan.

# Capture all traffic on eth0 to a rotating set of files
tcpdump -i eth0 -n -s 0 -w capture-%Y%m%d-%H%M%S.pcap -G 3600

# -n  no name resolution
# -s 0 full packet (snaplen)
# -G 3600 rotate hourly

Tangkapan Paket Penuh berbanding Data Aliran

Dua tahap bukti:

  • Tangkapan paket penuh (PCAP): setiap bait, membolehkan kandungan dibina semula, tetapi memerlukan banyak ruang storan
  • Data aliran (NetFlow/IPFIX): metadata sahaja — siapa berhubung dengan siapa, bila dan berapa banyak — tetapi tiada muatan

Rekod aliran murah untuk disimpan dalam jangka panjang dan sangat baik untuk mengesan penghantaran isyarat berkala serta jumlah pengeluaran data, kemudian anda boleh beralih kepada PCAP untuk mendapatkan perincian.

Penapis Paparan Wireshark

Wireshark (dan tshark) menggunakan penapis paparan untuk mengasingkan trafik yang berkaitan. Kuasai beberapa penapis ini dan analisis akan menjadi jauh lebih pantas.

# Traffic to/from a suspect host
ip.addr == 10.0.0.66

# DNS queries only
dns.flags.response == 0

# HTTP requests
http.request

# TCP retransmissions (possible tampering or instability)
tcp.analysis.retransmission

Menjejaki Aliran

Pemasangan semula TCP mencantumkan paket kembali menjadi perbualan asal. Ikuti Aliran TCP dalam Wireshark (atau tshark -z follow) membina semula pertukaran HTTP, sembang atau fail yang dipindahkan.

Ini mendedahkan kelayakan teks biasa, dokumen yang dikeluarkan dan perintah penyerang apabila trafik tidak disulitkan.

# Reconstruct TCP stream index 5 as raw bytes
tshark -r capture.pcap -z follow,tcp,raw,5 -q

Mengekstrak Fail yang Dipindahkan

Fail yang dipindahkan melalui HTTP, FTP atau SMB boleh diekstrak daripada tangkapan. Wireshark mengeksport objek, manakala tcpflow atau foremost membina semula muatan.

Kira nilai cincangan fail yang diekstrak dan semak fail tersebut berbanding set risikan ancaman untuk mengenal pasti penghantaran perisian hasad.

# Reassemble flows into per-connection files
tcpflow -r capture.pcap -o extracted/

# Export HTTP objects via tshark
tshark -r capture.pcap --export-objects http,http_objects/

DNS sebagai Petunjuk

DNS mendedahkan banyak maklumat walaupun muatan disulitkan:

  • Domain DGA: nama yang kelihatan rawak mencadangkan perisian hasad
  • Kadar NXDOMAIN yang tinggi: percubaan menjana domain
  • Terowong DNS: pertanyaan TXT/NULL yang bersaiz luar biasa besar atau berfrekuensi tinggi serta membawa data

Menetapkan garis dasar DNS biasa menjadikan anomali lebih ketara.

# Count queries per domain to spot beaconing or tunneling
tshark -r capture.pcap -Y dns.flags.response==0 \
  -T fields -e dns.qry.name | sort | uniq -c | sort -rn | head

Mengesan Penghantaran Isyarat Berkala

Saluran perintah dan kawalan sering menghantar isyarat berkala kepada pengawal pada sela masa yang tetap. Dari sudut forensik, anda mencari:

  • Sambungan berkala yang tetap ke satu destinasi
  • Saiz muatan yang kecil dan konsisten
  • Sesi yang berpanjangan atau variasi sela masa yang tetap

Analisis aliran (masa sambungan) biasanya mendedahkan penghantaran isyarat berkala dengan lebih pantas daripada pemeriksaan paket.

Analisis Trafik Disulitkan

Kebanyakan trafik moden disulitkan TLS, jadi muatannya tidak telus. Sebaliknya, anda menganalisis metadata:

  • Medan SNI dan sijil (apabila kelihatan)
  • Cap jari JA3/JA3S bagi jabat tangan TLS untuk mengenal pasti alatan klien
  • Saiz dan masa paket

Jika kunci TLS telah ditangkap (SSLKEYLOGFILE dalam makmal), Wireshark boleh menyahsulitkannya, tetapi perkara ini jarang berlaku dalam bukti sebenar.

# Extract TLS server names (SNI) from a capture
tshark -r capture.pcap -Y 'tls.handshake.type==1' \
  -T fields -e tls.handshake.extensions_server_name | sort -u

Mengaitkan dengan Log

Bukti rangkaian paling kukuh apabila dikaitkan dengan log hos dan infrastruktur: penolakan tembok api, log proksi, amaran IDS (Suricata/Zeek) dan telemetri titik akhir.

Zeek menukar PCAP mentah menjadi log berstruktur (conn.log, dns.log, http.log, files.log) yang jauh lebih mudah ditelusuri berbanding paket sahaja.

# Generate Zeek logs from a capture
zeek -r capture.pcap

# Inspect connection summary
cat conn.log | zeek-cut id.orig_h id.resp_h proto duration orig_bytes resp_bytes

Integriti dan Storan Tangkapan

PCAP juga merupakan bukti, jadi ia perlu dikendalikan dengan ketelitian yang sama seperti imej cakera: kira nilai cincinnya semasa pemerolehan, simpan dalam mod baca sahaja dan dokumentasikan titik tangkapan, antara muka serta sumber jam.

  • Catat sama ada peranti pemantauan melihat kedua-dua arah trafik
  • Rekodkan bilangan paket yang digugurkan (jurang melemahkan kesimpulan)
  • Kekalkan tangkapan asal; analisis salinan
# Hash the capture and report stats including drops
sha256sum capture.pcap
capinfos capture.pcap | grep -E 'packets|drop|duration'

Semakan Pantas

Uji pengetahuan anda tentang forensik rangkaian.

Imbas Kembali

Anda telah mempelajari cara membina semula serangan daripada trafik:

  • PCAP menangkap semuanya; data aliran sesuai untuk metadata jangka panjang pada skala besar
  • Penapis paparan dan penjejakan aliran mengasingkan serta memasang semula perbualan
  • Pengekstrakan objek memulihkan fail yang dipindahkan
  • Analisis DNS dan pengesanan penghantaran isyarat berkala mendedahkan perintah dan kawalan serta terowong
  • Trafik disulitkan dinilai berdasarkan metadata dan JA3
  • Zeek dan pengaitan log menghubungkan semuanya

Seterusnya: menggabungkan artifak cakera dan rangkaian menjadi garis masa serta laporan.

Percuma untuk bermula

Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
76
Pelajaran
303

Soalan Lazim

Adakah pelajaran “Forensik Rangkaian dengan PCAP” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Forensik Rangkaian dengan PCAP”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Forensik Rangkaian dengan PCAP”?

Membina semula serangan daripada trafik. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Forensik Rangkaian dengan PCAP” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Asas Forensik dan Rantaian Penjagaan
  2. Pengimejan Cakera dan Analisis Sistem Fail
  3. Forensik Rangkaian dengan PCAP
  4. Analisis Garis Masa dan Pelaporan
← Kembali ke Cyber Security Academy