Nettverks- og minneetterforskning
Samle inn og analyser pakkefangster (pcap) og minnedumper for å rekonstruere angripernes kommunikasjon og identifisere skadevare som skjuler seg i RAM.
Nettverks- og minneetterforskning er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Oversikt over nettverksforensikk
Nettverksforensikk samler inn og analyserer nettverkstrafikk for å rekonstruere angriperkommunikasjon, identifisere lateral bevegelse og oppdage dataeksfiltrering. I motsetning til endepunktforensikk, som undersøker bevis som kan ha blitt manipulert på en kompromittert vert, er nettverksbevis vanskeligere for angripere å endre i ettertid – de kan ikke slette pakker som allerede er fanget opp av en nettverkstapp eller et system for flytovervåking. Nettverksforensikk utfyller endepunktforensikk og gir et komplett bilde av angrepet.
Grunnleggende om pakkeopptak
Pakkeopptak (PCAP) registrerer all nettverkstrafikk på pakkenivå, inkludert hele innholdet i nyttelasten. Verktøyene omfatter Wireshark (grafisk brukergrensesnitt, mye brukt), tcpdump (kommandolinjebasert og kan skriptbehandles) og Zeek (tidligere Bro, genererer protokollogger fra PCAP). Fullstendig pakkeopptak krever mye lagringsplass, og høyhastighetsnettverk kan kreve spesialbygde opptaksenheter. PCAP-analyse kan avdekke: påloggingsinformasjon i klartekstprotokoller, mønstre for C2-beaconing, eksfiltrerte data og forbindelser som viser lateral bevegelse.
# tcpdump: capture all traffic on eth0
tcpdump -i eth0 -w /forensics/incident.pcap
# Capture only traffic to/from attacker IP
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker.pcap
# Wireshark filter examples:
# Show HTTP GET requests: http.request.method == 'GET'
# Show DNS queries: dns.qr == 0
# Show large outbound transfers: ip.dst != 10.0.0.0/8 && tcp.len > 1000
# Show cleartext FTP creds: ftp.request.command == 'PASS'NetFlow og trafikkanalyse
NetFlow (og den tilsvarende åpen kildekode-standarden IPFIX) registrerer metadata om nettverksforbindelser uten å fange opp innholdet i nyttelasten: kilde-IP, mål-IP, kildeport, målport, protokoll, antall byte, antall pakker og tidsstempler. NetFlow krever langt mindre lagringsplass enn fullstendig PCAP og egner seg for langtidslagring (90–365 dager). Under en forensisk undersøkelse kan NetFlow identifisere: hvilke systemer som kommuniserte i tidsrommet for hendelsen, dataeksfiltrering (store mengder utgående byte) og C2-beaconing (regelmessige, små forbindelser til eksterne IP-adresser).
# Analyze NetFlow data with nfdump
# Show top talkers (by bytes) in incident time window
nfdump -r /var/cache/netflow/2026/06/20/ \
-t '2026/06/20.02:00-2026/06/20.06:00' \
-s ip/bytes -n 20
# Show all connections TO external IPs from suspicious host
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50 and dst ip not in [10.0.0.0/8]'
# VPC Flow Logs provide similar data in cloud environmentsDNS-forensikk
DNS-spørringslogger er en verdifull forensisk kilde fordi de fleste C2-kommunikasjoner og nedlastinger av skadevare krever DNS-oppslag. Indikatorer på skadelig DNS-aktivitet omfatter: spørringer til nylig registrerte domener eller domener med lavt omdømme, et høyt antall spørringer til ett enkelt domene (DGA-skadevare som prøver mange genererte navn), DNS-tunnellering (uvanlig lange subdomenenavn eller subdomenenavn med høy entropi som brukes til å eksfiltrere data) og spørringer til domener som er knyttet til kjente skadevarefamilier. DNS logges ofte selv når inspeksjon av HTTP-trafikk er begrenset.
# DNS sinkhole detection - check for DGA domains
# DGA: malware generates random domain names to find active C2
# Indicators:
# - High volume of NXDOMAIN responses from one host
# - Domain names with high entropy (random characters)
# - Queries to .ru/.cn/.tk TLDs unusual for organization
# Wireshark filter for NXDOMAIN responses
dns.flags.rcode == 3 # NXDOMAIN
# Calculate domain entropy to find DGA
# Legitimate: google.com (low entropy)
# DGA: xk3j9pqm2v.com (high entropy)Mønstre for C2-kommunikasjon
Command and Control-kanaler (C2) mellom servere som kontrolleres av angripere og kompromitterte systemer har karakteristiske mønstre. Beaconing skaper regelmessige, periodiske forbindelser (for eksempel hvert 30. sekund) som kan identifiseres i NetFlow som mange små pakker til samme eksterne IP-adresse med jevne mellomrom. Jitter tilfører tilfeldige variasjoner i beacon-intervallene for å unngå oppdagelse. Analytikere ser etter statistisk regelmessighet i tidspunktet for forbindelser for å identifisere beaconing blant støyen fra normal webtrafikk.
# Detect beaconing behavior with Zeek/RITA
# RITA (Real Intelligence Threat Analytics) analyzes Zeek logs
# Manual NetFlow beacon detection
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50' \
-o 'fmt:%ts %sa %da %dp %byt' |
awk '{print $1}' | sort | uniq -c
# Regular intervals in the timestamp column = beaconing
# Zeek conn.log: look for many connections to same IP
# with similar connection durations and small byte countsMinneforensikk med Volatility
Minneforensikk analyserer RAM-dumper for å hente ut bevis på skadelig aktivitet som kanskje ikke finnes på disken. Volatility Framework (åpen kildekode) er bransjestandardverktøyet for minneanalyse. Viktige funksjoner omfatter: å vise kjørende prosesser og foreldre–barn-relasjonene deres, identifisere injisert kode i legitime prosesser, hente ut nettverksforbindelser som var åpne da minnebildet ble tatt, gjenopprette innhold fra registerhiver i minnet og hente ut krypteringsnøkler som ligger i RAM.
# Volatility 3 memory analysis commands
# List running processes
vol -f memory.raw windows.pslist
# List processes showing hidden/injected processes
vol -f memory.raw windows.pstree
# Find process injection (code in wrong memory regions)
vol -f memory.raw windows.malfind
# List network connections at time of capture
vol -f memory.raw windows.netstat
# Dump a suspicious process's memory for further analysis
vol -f memory.raw windows.memmap --pid 1234 --dumpOppdage skadevare i minnet
Skadevare i minnet har bestemte mønstre som Volatility-pluginmoduler kan identifisere. Prosessinjisering (kode som er injisert i en legitim prosess, for eksempel svchost.exe) vises som minneområder med kjøringstillatelser i en prosess som normalt ikke skulle hatt slike tillatelser. Hule prosesser (legitime prosesskall der den opprinnelige koden er erstattet av skadelig kode) viser uoverensstemmelser mellom prosessnavnet og den faktiske koden i minnet. Rootkit i kjernen kan skjule prosesser fra prosesslisten, men Volatility kan oppdage dem ved å sammenligne listen over kjørende prosesser med kjernens rå liste over prosessstrukturer.
# Find suspicious executable memory regions (malfind output)
# Look for:
# - MZ header (PE file magic bytes: 4d 5a) in injected memory
# - Memory pages with Read+Write+Execute permissions (uncommon)
# - Code in heap or stack regions
vol -f memory.raw windows.malfind
# Output shows process, virtual address, protection flags, hex dump
# MZ in non-standard location = process injection indicator
# Compare pslist (API) vs psscan (pool scanner) to find hidden procs:
vol -f memory.raw windows.psscan # shows processes hidden from APIHente ut påloggingsinformasjon fra minnet
Minneforensikk er spesielt effektivt for å gjenopprette påloggingsinformasjon. Windows lagrer påloggingsinformasjon i minnet til prosessen LSASS (Local Security Authority Subsystem Service) for Single Sign-On-formål. Verktøy som Mimikatz utnytter dette ved å lese LSASS-minnet for å hente ut passord i klartekst og NTLM-hashverdier. Forensisk kan Volatility hente ut den samme informasjonen fra en minnedump som er samlet inn for undersøkelse. Dette avdekker hvilken påloggingsinformasjon som var bufret på det kompromitterte systemet, og bidrar til å fastslå omfanget av mulig lateral bevegelse.
# Extract cached credentials from LSASS memory (forensic use)
vol -f memory.raw windows.hashdump # extracts NTLM hashes from SAM
# Detect Mimikatz execution in memory:
vol -f memory.raw windows.malfind | grep -i lsass
# Or search for Mimikatz strings in process memory:
vol -f memory.raw windows.strings --pid <lsass_pid> |
grep -i 'mimikatz\|sekurlsa\|wdigest'
# Defense: Credential Guard (Windows 10+) moves LSASS credentials
# to a protected VTL1 hypervisor environment Mimikatz cannot accessKorrelere nettverks- og minnebevis
Den mest effektive forensiske analysen kombinerer nettverks- og minnebevis. Minneanalysen viser hvilke prosesser som kjørte, og hvilken kode de inneholdt, mens nettverksforensikk viser hva disse prosessene kommuniserte med. En prosess som er synlig i Volatility-minneanalysen, har en nettverksforbindelse som er synlig i PCAP, kobler til et domene som er flagget i DNS-logger og tilsvarer en ekstern IP-adresse i NetFlow – denne samstemmigheten gir høy sikkerhet for attribueringen av skadelig aktivitet og støtter en komplett beskrivelse av angrepet.
Network Time Protocol (NTP) og nøyaktighet for tidsstempler
Nøyaktige tidsstempler er avgjørende for å korrelere forensiske bevis fra nettverk og endepunkter. Hvis klokken på en server går 15 minutter feil i forhold til brannmurens klokke, vil korrelasjon av hendelser basert på tidsstempler gi feil tidslinjer. Forensiske nettverksbevis er bare så pålitelige som tidssynkroniseringen på enhetene som genererer loggene. Organisasjoner må konfigurere enhetlig NTP (Network Time Protocol) på alle sikkerhetsrelevante enheter og dokumentere kjente tidsavvik som oppdages under en undersøkelse.
# Verify NTP synchronization on Linux
timedatectl status
# Check: 'System clock synchronized: yes'
# Check: 'NTP service: active'
# Check NTP peers
ntpq -p
# * = current reference, + = candidate
# Windows NTP status
w32tm /query /status
# During incident: document the clock offset of each system
# so timestamps can be normalized in the timelineUtfordringer ved analyse av kryptert trafikk
De fleste moderne C2-kommunikasjoner bruker TLS-kryptering, noe som hindrer nettverksforensiske analytikere i å lese innholdet i nyttelasten direkte. Selv kryptert trafikk avslører imidlertid metadata: mønstre i tidspunkt for forbindelser (beaconing), avvik i sertifikater (selvsignerte sertifikater fra angriperinfrastruktur og CN-felt som ikke samsvarer), JA3-fingeravtrykk (TLS-klientfingeravtrykk som kan identifisere bestemte skadevarefamilier uavhengig av målet) og uvanlige kjennetegn ved TLS-håndtrykket. Verktøy som Zeek trekker automatisk ut JA3-fingeravtrykk fra TLS-forbindelser, slik at kjent skadevare kan oppdages uten å dekryptere trafikken.
# Zeek extracts JA3 fingerprints from TLS connections
# ssl.log contains JA3 and JA3S hashes
# Check against known-malware JA3 database
cat ssl.log | zeek-cut ja3 ja3s server_name |
sort | uniq -c | sort -rn | head -20
# Known malware JA3 hashes (examples):
# Metasploit: 6734f37431670b3ab4292b8f60f29984
# Cobalt Strike: 72a589da586844d7f0818ce684948eea
# Reference: https://github.com/salesforce/ja3Hurtigsjekk
Test forståelsen Deres av konseptene i CompTIA Security+ (SY0-701) fra denne leksjonen.
Oppsummering av leksjonen
I denne leksjonen har De lært at: pakkeopptak og NetFlow gir utfyllende nettverksbevis – PCAP viser hele innholdet, mens NetFlow viser metadata i stor skala, C2-beaconing vises som regelmessige, periodiske forbindelser som kan oppdages gjennom statistisk analyse av tidspunkt for forbindelser, og Volatility Framework analyserer RAM-dumper for å oppdage prosessinjisering, hente ut nettverksforbindelser og identifisere skadevare som skjuler seg i legitime prosesser. Gratulerer med å ha fullført forensikkmodulene – neste tema er risikostyring og sikkerhetsrammeverk.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Nettverks- og minneetterforskning» gratis?
Ja – hele teksten i «Nettverks- og minneetterforskning» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Nettverks- og minneetterforskning»?
Samle inn og analyser pakkefangster (pcap) og minnedumper for å rekonstruere angripernes kommunikasjon og identifisere skadevare som skjuler seg i RAM. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.
Hvor lang tid tar leksjonen «Nettverks- og minneetterforskning»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Rekkefølge for flyktighet og innhenting av bevis
- Beviskjede og rettslig beviskraft
- Windows-rettsmedisinske artefakter: register, hendelseslogger og Prefetch
- Nettverks- og minneetterforskning