Netwerkforensiek met Wireshark
Analyseer PCAP-bestanden op C2-beaconing, diefstal van inloggegevens, data-exfiltratie en protocolafwijkingen.
Netwerkforensiek met Wireshark is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 4 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.
Overzicht van netwerkforensiek
Netwerkforensiek analyseert vastgelegde pakketgegevens (PCAP-bestanden) om activiteiten van aanvallers op netwerkniveau te reconstrueren: laterale verplaatsing, C2-communicatie, diefstal van inloggegevens, gegevensonttrekking en protocolafwijkingen die bij forensiek op hosts onzichtbaar blijven.
Verkeer vastleggen
Verzamel netwerkbewijs met Wireshark (interactief), tcpdump (CLI) of speciale netwerktaps. Plaats SPAN-poorten of netwerktaps op kritieke segmenten voordat incidenten plaatsvinden. Retrospectieve analyse vereist bestaande infrastructuur voor het vastleggen van verkeer.
tcpdump -i eth0 -w capture.pcap -s 0
tcpdump -r capture.pcap host 192.168.1.10Wireshark-weergavefilters
Weergavefilters beperken de analyse: http toont HTTP, tcp.port==443 voor HTTPS, ip.addr==10.0.0.5 voor een specifieke host, dns voor naamquery's, tcp.flags.syn==1 && tcp.flags.ack==0 voor uitsluitend SYN-pakketten (detectie van poortscans).
TCP-stromen volgen
Klik met de rechtermuisknop op een pakket → Volgen → TCP-stroom om de volledige communicatie in leesbare vorm te reconstrueren. Bij HTTP toont dit de volledige inhoud van verzoeken en antwoorden — nuttig voor het reconstrueren van geëxfiltreerde gegevens of C2-opdrachten.
C2-bakenverkeer detecteren
C2-bakenverkeer ziet eruit als regelmatige, periodieke verbindingen met hetzelfde externe IP-adres. Pas ip.dst == [suspicious_ip] toe en controleer het tijdspatroon van frames — vaste intervallen (elke 60, 300 of 600 seconden) met kleine gegevensvolumes zijn kenmerkend voor bakenverkeer.
DNS-forensiek
DNS-query's onthullen C2-domeinen, patronen van domeingeneratiealgoritmen (DGA) en DNS-tunneling. Domeinnamen met hoge entropie (bijvoorbeeld a1b2c3d4e5f6.evil.com), ongebruikelijke query's voor TXT-records en ongewoon grote DNS-antwoorden wijzen op C2 of gegevensonttrekking via DNS.
Diefstal van inloggegevens in PCAP-bestanden
Protocollen zonder versleuteling (HTTP, FTP, SMTP, LDAP, Telnet) versturen inloggegevens als platte tekst die zichtbaar is in pakketopnamen. Filter met http contains "password" of ftp contains "PASS" om blootgestelde inloggegevens tijdens het incidentvenster te identificeren.
TLS-verkeersanalyse
Versleuteld TLS-verkeer kan niet worden ontsleuteld zonder privésleutels of pre-master secrets. Toch geldt het volgende: JA3-vingerafdrukken identificeren TLS-clientbibliotheken (malware heeft kenmerkende JA3-hashwaarden), alternatieve certificaatnamen onthullen C2-infrastructuur en het tijdspatroon van het verkeer blijft zichtbaar.
Detectie van gegevensonttrekking
Aanwijzingen voor gegevensonttrekking: grote uitgaande gegevensoverdrachten naar ongebruikelijke bestemmingen, HTTP POST-verzoeken met base64-gecodeerde inhoud, ongewoon grote DNS-antwoorden (DNS-tunneling), ICMP-pakketten met grote ladingen en uitgaand verkeer buiten werktijd.
NetworkMiner voor stroomreconstructie
NetworkMiner reconstrueert passief overgedragen bestanden uit PCAP-bestanden — afbeeldingen, documenten en uitvoerbare bestanden die via HTTP of SMB zijn overgedragen verschijnen als bestanden die kunnen worden geëxtraheerd. Het haalt ook automatisch inloggegevens, certificaten en berichten uit vastgelegd verkeer.
Van PCAP naar incidenttijdlijn
Haal tijdstempels van belangrijke netwerkgebeurtenissen op: de eerste verbinding met C2, het versturen van inloggegevens, laterale verplaatsing (aanmeldpogingen bij interne hosts) en het klaarzetten of exfiltreren van gegevens. Deze netwerktijdstempels correleren met artefacten op hosts om de volledige incidenttijdlijn op te bouwen.
Kenniscontrole
Welk Wireshark-weergavefilter toont alleen HTTP-verkeer?
Samenvatting
Netwerkforensiek met Wireshark reconstrueert activiteiten van aanvallers op het netwerk aan de hand van PCAP-bewijs. Detectie van C2-bakenverkeer, DNS-analyse voor tunneling, diefstal van inloggegevens via protocollen zonder versleuteling, TLS-vingerafdrukken met JA3 en herkenning van patronen in gegevensonttrekking maken samen bewijsmateriaal van aanvallen op netwerkniveau zichtbaar.
Leer Cyber Security Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 76
- Lessen
- 303
Veelgestelde vragen
Is de les “Netwerkforensiek met Wireshark” gratis?
Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “Netwerkforensiek met Wireshark”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.
Wat leer ik in “Netwerkforensiek met Wireshark”?
Analyseer PCAP-bestanden op C2-beaconing, diefstal van inloggegevens, data-exfiltratie en protocolafwijkingen. Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cyber Security Academy te beginnen?
Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Netwerkforensiek met Wireshark”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?
Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Schijfkopieën en bestandssysteemforensiek
- Geheugenacquisitie en het Volatility Framework
- Tijdlijnanalyse en artefactcorrelatie
- Netwerkforensiek met Wireshark