0Pricing
Cloud & IT Cert Prep · Lekcja

Kryminalistyka sieciowa i pamięci

Przechwycą i przeanalizują Państwo zrzuty pakietów (pcap) oraz zrzuty pamięci, aby odtworzyć komunikację atakującego i zidentyfikować złośliwe oprogramowanie ukryte w pamięci RAM.

Kryminalistyka sieciowa i pamięci to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Przegląd informatyki śledczej sieci

Informatyka śledcza sieci rejestruje i analizuje ruch sieciowy, aby odtworzyć komunikację atakujących, zidentyfikować ruch lateralny i wykryć eksfiltrację danych. W przeciwieństwie do informatyki śledczej punktów końcowych, która analizuje dowody, jakie mogły zostać zmodyfikowane na zaatakowanym hoście, dowody sieciowe są trudniejsze do zmienienia przez atakujących po fakcie — nie mogą oni retroaktywnie usunąć pakietów zarejestrowanych już przez sondę sieciową lub system monitorowania przepływów. Informatyka śledcza sieci uzupełnia informatykę śledczą punktów końcowych, zapewniając pełny obraz ataku.

Podstawy przechwytywania pakietów

Przechwytywanie pakietów (PCAP) rejestruje cały ruch sieciowy na poziomie pakietów, w tym pełną zawartość ładunku. Do narzędzi należą Wireshark (oparty na interfejsie graficznym, szeroko stosowany), tcpdump (wiersz poleceń, możliwość skryptowania) oraz Zeek (wcześniej Bro, tworzy dzienniki na poziomie protokołów na podstawie PCAP). Pełne przechwytywanie pakietów wymaga dużej przestrzeni dyskowej; w sieciach o dużej przepustowości może być konieczne użycie specjalizowanych urządzeń do przechwytywania. Analiza PCAP może ujawnić: dane uwierzytelniające w protokołach przesyłających dane jawnym tekstem, wzorce sygnalizacji C2, eksfiltrowane dane oraz połączenia związane z ruchem lateralnym.

# tcpdump: capture all traffic on eth0
tcpdump -i eth0 -w /forensics/incident.pcap

# Capture only traffic to/from attacker IP
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker.pcap

# Wireshark filter examples:
# Show HTTP GET requests: http.request.method == 'GET'
# Show DNS queries: dns.qr == 0
# Show large outbound transfers: ip.dst != 10.0.0.0/8 && tcp.len > 1000
# Show cleartext FTP creds: ftp.request.command == 'PASS'

NetFlow i analiza ruchu

NetFlow (oraz jego otwarty odpowiednik IPFIX) rejestruje metadane dotyczące komunikacji sieciowej bez przechwytywania zawartości ładunku: źródłowy i docelowy adres IP, źródłowy i docelowy port, protokół, liczbę bajtów, liczbę pakietów oraz znaczniki czasu. NetFlow wymaga znacznie mniej przestrzeni niż pełny zapis PCAP i nadaje się do długoterminowego przechowywania danych (przez 90–365 dni). Podczas analizy śledczej NetFlow może zidentyfikować: systemy, które komunikowały się w czasie trwania incydentu, eksfiltrację danych (dużą liczbę wychodzących bajtów) oraz sygnalizację C2 (regularne małe połączenia z zewnętrznymi adresami IP).

# Analyze NetFlow data with nfdump
# Show top talkers (by bytes) in incident time window
nfdump -r /var/cache/netflow/2026/06/20/ \
  -t '2026/06/20.02:00-2026/06/20.06:00' \
  -s ip/bytes -n 20

# Show all connections TO external IPs from suspicious host
nfdump -r /var/cache/netflow/ \
  'src ip 10.0.1.50 and dst ip not in [10.0.0.0/8]'

# VPC Flow Logs provide similar data in cloud environments

Informatyka śledcza DNS

Dzienniki zapytań DNS są cennym źródłem dowodów, ponieważ większość komunikacji C2 i pobierania złośliwego oprogramowania wymaga rozpoznawania nazw DNS. Oznaki złośliwej aktywności DNS obejmują: zapytania do niedawno zarejestrowanych domen lub domen o niskiej reputacji, dużą liczbę zapytań do jednej domeny (złośliwe oprogramowanie DGA próbujące wielu wygenerowanych nazw), tunelowanie DNS (nietypowo długie lub charakteryzujące się wysoką entropią nazwy subdomen używane do eksfiltracji danych) oraz zapytania do domen powiązanych ze znanymi rodzinami złośliwego oprogramowania. Ruch DNS jest często rejestrowany nawet wtedy, gdy możliwości inspekcji ruchu HTTP są ograniczone.

# DNS sinkhole detection - check for DGA domains
# DGA: malware generates random domain names to find active C2
# Indicators:
# - High volume of NXDOMAIN responses from one host
# - Domain names with high entropy (random characters)
# - Queries to .ru/.cn/.tk TLDs unusual for organization

# Wireshark filter for NXDOMAIN responses
dns.flags.rcode == 3  # NXDOMAIN

# Calculate domain entropy to find DGA
# Legitimate: google.com (low entropy)
# DGA: xk3j9pqm2v.com (high entropy)

Wzorce komunikacji C2

Kanały Command and Control (C2) między serwerami kontrolowanymi przez atakujących a zaatakowanymi systemami mają charakterystyczne wzorce. Sygnalizacja generuje regularne, okresowe połączenia (np. co 30 sekund), które można zidentyfikować w NetFlow jako wiele małych pakietów wysyłanych do tego samego zewnętrznego adresu IP w regularnych odstępach. Jitter wprowadza losowość do odstępów między sygnałami, aby utrudnić wykrycie. Analitycy szukają statystycznej regularności w czasie nawiązywania połączeń, aby zidentyfikować sygnalizację wśród szumu generowanego przez zwykły ruch sieciowy.

# Detect beaconing behavior with Zeek/RITA
# RITA (Real Intelligence Threat Analytics) analyzes Zeek logs

# Manual NetFlow beacon detection
nfdump -r /var/cache/netflow/ \
  'src ip 10.0.1.50' \
  -o 'fmt:%ts %sa %da %dp %byt' |
  awk '{print $1}' | sort | uniq -c
# Regular intervals in the timestamp column = beaconing

# Zeek conn.log: look for many connections to same IP
# with similar connection durations and small byte counts

Informatyka śledcza pamięci z użyciem Volatility

Informatyka śledcza pamięci analizuje zrzuty pamięci RAM w celu wydobycia dowodów złośliwej aktywności, które mogą nie występować na dysku. Volatility Framework (oprogramowanie open source) to standardowe w branży narzędzie do analizy pamięci. Najważniejsze możliwości obejmują: wyświetlanie uruchomionych procesów i relacji nadrzędny–podrzędny między nimi, identyfikowanie wstrzykniętego kodu w legalnych procesach, wyodrębnianie połączeń sieciowych otwartych w chwili pozyskania obrazu, odzyskiwanie zawartości gałęzi rejestru z pamięci oraz wyodrębnianie kluczy szyfrowania przechowywanych w pamięci RAM.

# Volatility 3 memory analysis commands
# List running processes
vol -f memory.raw windows.pslist

# List processes showing hidden/injected processes
vol -f memory.raw windows.pstree

# Find process injection (code in wrong memory regions)
vol -f memory.raw windows.malfind

# List network connections at time of capture
vol -f memory.raw windows.netstat

# Dump a suspicious process's memory for further analysis
vol -f memory.raw windows.memmap --pid 1234 --dump

Wykrywanie złośliwego oprogramowania w pamięci

Złośliwe oprogramowanie w pamięci ma określone wzorce, które identyfikują wtyczki Volatility. Wstrzykiwanie procesu (kod wstrzyknięty do legalnego procesu, takiego jak svchost.exe) jest widoczne jako regiony pamięci z uprawnieniami wykonywania w procesie, który normalnie nie powinien ich mieć. Procesy typu hollow (powłoki legalnych procesów, w których oryginalny kod zastąpiono złośliwym) wykazują niespójności między nazwą procesu a rzeczywistym kodem znajdującym się w pamięci. Rootkity jądra mogą ukrywać procesy przed listą procesów, ale Volatility może je wykryć, porównując listę uruchomionych procesów z surową listą struktur procesów jądra.

# Find suspicious executable memory regions (malfind output)
# Look for:
# - MZ header (PE file magic bytes: 4d 5a) in injected memory
# - Memory pages with Read+Write+Execute permissions (uncommon)
# - Code in heap or stack regions

vol -f memory.raw windows.malfind
# Output shows process, virtual address, protection flags, hex dump
# MZ in non-standard location = process injection indicator

# Compare pslist (API) vs psscan (pool scanner) to find hidden procs:
vol -f memory.raw windows.psscan  # shows processes hidden from API

Wyodrębnianie danych uwierzytelniających z pamięci

Informatyka śledcza pamięci jest szczególnie skuteczna w odzyskiwaniu danych uwierzytelniających. System Windows przechowuje dane uwierzytelniające w pamięci procesu LSASS (Local Security Authority Subsystem Service) na potrzeby jednokrotnego logowania. Narzędzia takie jak Mimikatz wykorzystują to, odczytując pamięć LSASS w celu wyodrębnienia haseł jawnotekstowych i skrótów NTLM. W ramach analizy śledczej Volatility może wyodrębnić te same informacje ze zrzutu pamięci pozyskanego na potrzeby dochodzenia, ujawniając, jakie dane uwierzytelniające były przechowywane w zaatakowanym systemie. Pozwala to określić zakres potencjalnego ruchu lateralnego.

# Extract cached credentials from LSASS memory (forensic use)
vol -f memory.raw windows.hashdump  # extracts NTLM hashes from SAM

# Detect Mimikatz execution in memory:
vol -f memory.raw windows.malfind | grep -i lsass
# Or search for Mimikatz strings in process memory:
vol -f memory.raw windows.strings --pid <lsass_pid> |
  grep -i 'mimikatz\|sekurlsa\|wdigest'

# Defense: Credential Guard (Windows 10+) moves LSASS credentials
# to a protected VTL1 hypervisor environment Mimikatz cannot access

Korelacja dowodów sieciowych i pamięciowych

Najskuteczniejsza analiza śledcza łączy dowody sieciowe i pamięciowe. Pamięć pokazuje, jakie procesy były uruchomione i jaki kod zawierały, natomiast analiza śledcza sieci pokazuje, z czym te procesy się komunikowały. Proces widoczny w analizie pamięci Volatility, który ma połączenie sieciowe widoczne w PCAP, łączy się z domeną oznaczoną w dziennikach DNS, a jego połączenie odpowiada zewnętrznemu adresowi IP w NetFlow — taka zbieżność zapewnia wysoce wiarygodne przypisanie złośliwej aktywności i pozwala odtworzyć pełny przebieg ataku.

Network Time Protocol (NTP) i dokładność znaczników czasu

Dokładne znaczniki czasu są niezbędne do korelowania dowodów z analizy śledczej sieci i punktów końcowych. Jeśli zegar serwera jest przesunięty o 15 minut względem zegara zapory sieciowej, korelowanie zdarzeń na podstawie znaczników czasu prowadzi do utworzenia fałszywej osi czasu. Wiarygodność dowodów z analizy śledczej sieci zależy od synchronizacji czasu urządzeń generujących dzienniki. Organizacje muszą skonfigurować spójny protokół NTP (Network Time Protocol) na wszystkich urządzeniach istotnych z punktu widzenia bezpieczeństwa oraz udokumentować wszelkie znane rozbieżności czasowe wykryte podczas dochodzenia.

# Verify NTP synchronization on Linux
timedatectl status
# Check: 'System clock synchronized: yes'
# Check: 'NTP service: active'

# Check NTP peers
ntpq -p
# *  = current reference, + = candidate

# Windows NTP status
w32tm /query /status

# During incident: document the clock offset of each system
# so timestamps can be normalized in the timeline

Wyzwania związane z analizą szyfrowanego ruchu

Większość współczesnej komunikacji C2 korzysta z szyfrowania TLS, co uniemożliwia analitykom analizy śledczej sieci bezpośrednie odczytanie zawartości ładunku. Jednak nawet szyfrowany ruch ujawnia metadane: wzorce czasowe połączeń (sygnalizację), anomalie certyfikatów (certyfikaty samopodpisane pochodzące z infrastruktury atakującego, niezgodne pola CN), odciski JA3 (odciski klientów TLS, które mogą identyfikować konkretne rodziny złośliwego oprogramowania niezależnie od miejsca docelowego) oraz nietypowe cechy uzgadniania TLS. Narzędzia takie jak Zeek automatycznie wyodrębniają odciski JA3 z połączeń TLS, umożliwiając wykrywanie znanego złośliwego oprogramowania bez odszyfrowywania ruchu.

# Zeek extracts JA3 fingerprints from TLS connections
# ssl.log contains JA3 and JA3S hashes
# Check against known-malware JA3 database

cat ssl.log | zeek-cut ja3 ja3s server_name |
  sort | uniq -c | sort -rn | head -20

# Known malware JA3 hashes (examples):
# Metasploit: 6734f37431670b3ab4292b8f60f29984
# Cobalt Strike: 72a589da586844d7f0818ce684948eea
# Reference: https://github.com/salesforce/ja3

Szybki test

Sprawdź swoją znajomość zagadnień z CompTIA Security+ (SY0-701) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji nauczyli się Państwo, że: przechwytywanie pakietów i NetFlow dostarczają uzupełniających się dowodów sieciowych — PCAP pokazuje pełną zawartość, a NetFlow metadane w dużej skali, sygnalizacja C2 pojawia się jako regularne, okresowe połączenia wykrywalne dzięki analizie statystycznej czasu połączeń, a Volatility Framework analizuje zrzuty pamięci RAM w celu wykrywania wstrzykiwania procesów, wyodrębniania połączeń sieciowych i identyfikowania złośliwego oprogramowania ukrytego w legalnych procesach. Gratulujemy ukończenia modułów dotyczących informatyki śledczej — następnym tematem będą zarządzanie ryzykiem i ramy bezpieczeństwa.

Często zadawane pytania

Czy lekcja „Kryminalistyka sieciowa i pamięci” jest bezpłatna?

Tak — pełny tekst „Kryminalistyka sieciowa i pamięci” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Kryminalistyka sieciowa i pamięci”?

Przechwycą i przeanalizują Państwo zrzuty pakietów (pcap) oraz zrzuty pamięci, aby odtworzyć komunikację atakującego i zidentyfikować złośliwe oprogramowanie ukryte w pamięci RAM. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Kryminalistyka sieciowa i pamięci”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Kolejność ulotności danych i pozyskiwanie dowodów
  2. Łańcuch dowodowy i dopuszczalność prawna
  3. Artefakty kryminalistyczne systemu Windows: rejestr, dzienniki zdarzeń i Prefetch
  4. Kryminalistyka sieciowa i pamięci
← Powrót do Cloud & IT Cert Prep