Netwerk- en geheugenforensiek
Leg packet captures (pcap) en geheugendumps vast en analyseer deze om communicatie van aanvallers te reconstrueren en malware te identificeren die zich in RAM verbergt.
Netwerk- en geheugenforensiek is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Overzicht van netwerkforensisch onderzoek
Netwerkforensisch onderzoek legt netwerkverkeer vast en analyseert het om communicatie van aanvallers te reconstrueren, laterale beweging te identificeren en gegevensdiefstal te detecteren. In tegenstelling tot forensisch onderzoek op eindpunten, waarbij bewijsmateriaal wordt onderzocht dat mogelijk op een gecompromitteerde host is gemanipuleerd, is netwerkmateriaal achteraf moeilijker door aanvallers te wijzigen — ze kunnen pakketten die al door een netwerktap of een systeem voor verkeersstroombewaking zijn vastgelegd niet achteraf verwijderen. Netwerkforensisch onderzoek vormt een aanvulling op forensisch onderzoek op eindpunten en geeft zo een volledig beeld van de aanval.
Basisprincipes van pakketvastlegging
Pakketvastlegging (PCAP) registreert al het netwerkverkeer op pakketniveau, inclusief de volledige inhoud van de lading. Hulpmiddelen zijn onder andere Wireshark (met grafische gebruikersinterface, veelgebruikt), tcpdump (op de opdrachtregel, geschikt voor scripts) en Zeek (voorheen Bro, genereert logboeken op protocolniveau uit PCAP). Volledige pakketvastlegging vereist veel opslagruimte; voor netwerken met hoge snelheid zijn mogelijk speciaal ontworpen vastleggingsapparaten nodig. Met PCAP-analyse kunnen onder andere het volgende worden ontdekt: aanmeldgegevens in protocollen zonder versleuteling, patronen van C2-bakens, buitgemaakte gegevens en verbindingen die wijzen op laterale beweging.
# tcpdump: capture all traffic on eth0
tcpdump -i eth0 -w /forensics/incident.pcap
# Capture only traffic to/from attacker IP
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker.pcap
# Wireshark filter examples:
# Show HTTP GET requests: http.request.method == 'GET'
# Show DNS queries: dns.qr == 0
# Show large outbound transfers: ip.dst != 10.0.0.0/8 && tcp.len > 1000
# Show cleartext FTP creds: ftp.request.command == 'PASS'NetFlow en verkeersanalyse
NetFlow (en het opensource-equivalent IPFIX) registreert metagegevens over netwerkgesprekken zonder de inhoud van de lading vast te leggen: bron-IP, doel-IP, bronpoort, doelpoort, protocol, aantal bytes, aantal pakketten en tijdstempels. NetFlow vereist veel minder opslagruimte dan volledige PCAP en is geschikt voor langdurige bewaring (90–365 dagen). Tijdens forensisch onderzoek kan NetFlow identificeren: welke systemen tijdens de periode van het incident met elkaar communiceerden, gegevensdiefstal (grote uitgaande hoeveelheden bytes) en C2-bakens (regelmatige kleine verbindingen met externe IP-adressen).
# Analyze NetFlow data with nfdump
# Show top talkers (by bytes) in incident time window
nfdump -r /var/cache/netflow/2026/06/20/ \
-t '2026/06/20.02:00-2026/06/20.06:00' \
-s ip/bytes -n 20
# Show all connections TO external IPs from suspicious host
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50 and dst ip not in [10.0.0.0/8]'
# VPC Flow Logs provide similar data in cloud environmentsDNS-forensisch onderzoek
DNS-querylogboeken zijn een waardevolle bron voor forensisch onderzoek, omdat voor de meeste C2-communicatie en malwaredownloads DNS-resolutie nodig is. Aanwijzingen voor kwaadaardige DNS-activiteit zijn onder andere: queries naar pas geregistreerde domeinen of domeinen met een slechte reputatie, veel queries naar één domein (DGA-malware die veel gegenereerde namen probeert), DNS-tunneling (ongebruikelijk lange subdomeinnamen met een hoge entropie die worden gebruikt om gegevens te stelen) en queries naar domeinen die aan bekende malwarefamilies zijn gekoppeld. DNS wordt vaak gelogd, zelfs wanneer de inspectie van HTTP-verkeer beperkt is.
# DNS sinkhole detection - check for DGA domains
# DGA: malware generates random domain names to find active C2
# Indicators:
# - High volume of NXDOMAIN responses from one host
# - Domain names with high entropy (random characters)
# - Queries to .ru/.cn/.tk TLDs unusual for organization
# Wireshark filter for NXDOMAIN responses
dns.flags.rcode == 3 # NXDOMAIN
# Calculate domain entropy to find DGA
# Legitimate: google.com (low entropy)
# DGA: xk3j9pqm2v.com (high entropy)Patronen in C2-communicatie
Kanalen voor opdracht en besturing (C2) tussen servers die door aanvallers worden beheerd en gecompromitteerde systemen vertonen kenmerkende patronen. Bakenverkeer veroorzaakt regelmatig terugkerende verbindingen (bijvoorbeeld elke 30 seconden), die in NetFlow herkenbaar zijn als veel kleine pakketten naar hetzelfde externe IP-adres met een vast interval. Jitter voegt willekeur toe aan de intervallen tussen bakens om detectie te omzeilen. Analisten zoeken naar statistische regelmaat in de timing van verbindingen om bakenverkeer te herkennen tussen het ruisende patroon van normaal webverkeer.
# Detect beaconing behavior with Zeek/RITA
# RITA (Real Intelligence Threat Analytics) analyzes Zeek logs
# Manual NetFlow beacon detection
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50' \
-o 'fmt:%ts %sa %da %dp %byt' |
awk '{print $1}' | sort | uniq -c
# Regular intervals in the timestamp column = beaconing
# Zeek conn.log: look for many connections to same IP
# with similar connection durations and small byte countsGeheugenforensisch onderzoek met Volatility
Geheugenforensisch onderzoek analyseert RAM-dumps om bewijsmateriaal van kwaadaardige activiteit te verzamelen dat mogelijk niet op schijf aanwezig is. Het Volatility Framework (opensource) is het industriestandaardhulpmiddel voor geheugenanalyse. Belangrijke mogelijkheden zijn: actieve processen en hun ouder-kindrelaties weergeven, geïnjecteerde code in legitieme processen identificeren, netwerkverbindingen verzamelen die tijdens de verwerving open waren, de inhoud van registercomponenten uit het geheugen herstellen en versleutelingssleutels verzamelen die in RAM worden bewaard.
# Volatility 3 memory analysis commands
# List running processes
vol -f memory.raw windows.pslist
# List processes showing hidden/injected processes
vol -f memory.raw windows.pstree
# Find process injection (code in wrong memory regions)
vol -f memory.raw windows.malfind
# List network connections at time of capture
vol -f memory.raw windows.netstat
# Dump a suspicious process's memory for further analysis
vol -f memory.raw windows.memmap --pid 1234 --dumpMalware in het geheugen detecteren
Malware in het geheugen vertoont specifieke patronen die plug-ins van Volatility herkennen. Procesinjectie (code die in een legitiem proces zoals svchost.exe is geïnjecteerd) verschijnt als geheugengebieden met uitvoeringsrechten in een proces dat deze normaal gesproken niet zou hebben. Uitgeholde processen (legitieme processkeletten waarvan de oorspronkelijke code door kwaadaardige code is vervangen) vertonen tegenstrijdigheden tussen de procesnaam en de daadwerkelijke code in het geheugen. Kernel-rootkits kunnen processen verbergen voor de proceslijst, maar Volatility kan ze detecteren door de actieve proceslijst te vergelijken met de lijst met onbewerkte processtructuren van de kernel.
# Find suspicious executable memory regions (malfind output)
# Look for:
# - MZ header (PE file magic bytes: 4d 5a) in injected memory
# - Memory pages with Read+Write+Execute permissions (uncommon)
# - Code in heap or stack regions
vol -f memory.raw windows.malfind
# Output shows process, virtual address, protection flags, hex dump
# MZ in non-standard location = process injection indicator
# Compare pslist (API) vs psscan (pool scanner) to find hidden procs:
vol -f memory.raw windows.psscan # shows processes hidden from APIAanmeldgegevens uit het geheugen halen
Geheugenforensisch onderzoek is bijzonder krachtig voor het herstellen van aanmeldgegevens. Windows slaat aanmeldgegevens op in het geheugen van het proces LSASS (Local Security Authority Subsystem Service) voor Single Sign-On-doeleinden. Hulpmiddelen zoals Mimikatz maken hier misbruik van door het geheugen van LSASS te lezen en wachtwoorden als tekst zonder versleuteling en NTLM-hashes te verzamelen. Forensisch gezien kan Volatility dezelfde informatie uit een voor onderzoek verkregen geheugendump halen. Zo wordt duidelijk welke aanmeldgegevens op het gecompromitteerde systeem in de cache stonden, wat inzicht geeft in de omvang van mogelijke laterale beweging.
# Extract cached credentials from LSASS memory (forensic use)
vol -f memory.raw windows.hashdump # extracts NTLM hashes from SAM
# Detect Mimikatz execution in memory:
vol -f memory.raw windows.malfind | grep -i lsass
# Or search for Mimikatz strings in process memory:
vol -f memory.raw windows.strings --pid <lsass_pid> |
grep -i 'mimikatz\|sekurlsa\|wdigest'
# Defense: Credential Guard (Windows 10+) moves LSASS credentials
# to a protected VTL1 hypervisor environment Mimikatz cannot accessNetwerk- en geheugengegevens correleren
De krachtigste forensische analyse combineert netwerk- en geheugengegevens. Het geheugen laat zien welke processen actief waren en welke code ze bevatten; netwerkforensisch onderzoek laat zien met welke systemen die processen communiceerden. Een proces dat zichtbaar is in de geheugenanalyse van Volatility, een netwerkverbinding heeft die zichtbaar is in PCAP, verbinding maakt met een domein dat in DNS-logboeken als verdacht is aangemerkt en overeenkomt met een extern IP-adres in NetFlow — deze samenhang levert een zeer betrouwbare toeschrijving van kwaadaardige activiteit op en ondersteunt een volledig aanvalsoverzicht.
Network Time Protocol (NTP) en nauwkeurigheid van tijdstempels
Nauwkeurige tijdstempels zijn essentieel voor het correleren van forensische gegevens van netwerken en eindpunten. Als de klok van een server 15 minuten afwijkt van die van de firewall, ontstaan er bij het correleren van gebeurtenissen op basis van tijdstempels onjuiste tijdlijnen. De betrouwbaarheid van forensisch netwerkmateriaal is beperkt tot de nauwkeurigheid van de tijdsynchronisatie van de apparaten die de logboeken genereren. Organisaties moeten op alle beveiligingsrelevante apparaten een consistente NTP (Network Time Protocol)-configuratie instellen en bekende tijdsverschillen die tijdens een onderzoek worden ontdekt documenteren.
# Verify NTP synchronization on Linux
timedatectl status
# Check: 'System clock synchronized: yes'
# Check: 'NTP service: active'
# Check NTP peers
ntpq -p
# * = current reference, + = candidate
# Windows NTP status
w32tm /query /status
# During incident: document the clock offset of each system
# so timestamps can be normalized in the timelineUitdagingen bij de analyse van versleuteld verkeer
De meeste moderne C2-communicatie gebruikt TLS-versleuteling, waardoor netwerkforensisch analisten de inhoud van de lading niet rechtstreeks kunnen lezen. Toch onthult zelfs versleuteld verkeer metagegevens: patronen in de timing van verbindingen (bakenverkeer), afwijkingen in certificaten (zelfondertekende certificaten van aanvalsinfrastructuur en niet-overeenkomende CN-velden), JA3-fingerprints (vingerafdrukken van TLS-clients waarmee specifieke malwarefamilies kunnen worden geïdentificeerd, ongeacht de bestemming) en ongebruikelijke kenmerken van TLS-handshakes. Hulpmiddelen zoals Zeek halen automatisch JA3-fingerprints uit TLS-verbindingen, zodat bekende malware kan worden gedetecteerd zonder het verkeer te ontsleutelen.
# Zeek extracts JA3 fingerprints from TLS connections
# ssl.log contains JA3 and JA3S hashes
# Check against known-malware JA3 database
cat ssl.log | zeek-cut ja3 ja3s server_name |
sort | uniq -c | sort -rn | head -20
# Known malware JA3 hashes (examples):
# Metasploit: 6734f37431670b3ab4292b8f60f29984
# Cobalt Strike: 72a589da586844d7f0818ce684948eea
# Reference: https://github.com/salesforce/ja3Korte controle
Test je begrip van de concepten uit CompTIA Security+ (SY0-701) in deze les.
Samenvatting van de les
In deze les heb je geleerd dat pakketvastleggingen en NetFlow elkaar aanvullende netwerkgegevens leveren — PCAP toont de volledige inhoud, terwijl NetFlow op grote schaal metagegevens toont, dat C2-bakenverkeer verschijnt als regelmatig terugkerende verbindingen die kunnen worden gedetecteerd door statistische analyse van de timing van verbindingen en dat het Volatility Framework RAM-dumps analyseert om procesinjectie te detecteren, netwerkverbindingen te verzamelen en malware te identificeren die zich in legitieme processen verbergt. Gefeliciteerd met het voltooien van de modules over forensisch onderzoek — hierna volgen risicobeheer en beveiligingsframeworks.
Leer Cloud & IT Cert Prep met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 150
- Lessen
- 600
Veelgestelde vragen
Is de les “Netwerk- en geheugenforensiek” gratis?
Ja — de volledige tekst van “Netwerk- en geheugenforensiek” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Wat leer ik in “Netwerk- en geheugenforensiek”?
Leg packet captures (pcap) en geheugendumps vast en analyseer deze om communicatie van aanvallers te reconstrueren en malware te identificeren die zich in RAM verbergt. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?
Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Netwerk- en geheugenforensiek”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?
Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Volatiliteitsvolgorde en het verzamelen van bewijsmateriaal
- Chain of custody en juridische toelaatbaarheid
- Forensische Windows-artefacten: register, gebeurtenislogboeken en Prefetch
- Netwerk- en geheugenforensiek