Wydobywanie artefaktów
Odzyskuj pliki i dane uwierzytelniające
Wydobywanie artefaktów to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym są artefakty
Artefakty to istotne elementy ukryte w przechwyconych danych: przesłane pliki, dane uwierzytelniające, obrazy i dane sesji.
Ich odzyskanie zamienia strumień pakietów w konkretne dowody tego, co zostało wysłane i wyświetlone.
Rekonstrukcja ma kluczowe znaczenie
Pojedynczy plik jest dzielony na wiele segmentów TCP. Aby go odzyskać, trzeba zrekonstruować strumień we właściwej kolejności.
Wireshark i wyspecjalizowane narzędzia robią to automatycznie podczas śledzenia strumienia lub eksportowania obiektów.
Eksportowanie obiektów HTTP
Wireshark może wyświetlić listę każdego pliku przesłanego przez HTTP i wyeksportować go jednym kliknięciem.
W ten sposób można odzyskać bezpośrednio z przechwyconych danych pobrane dokumenty, obrazy, a nawet próbki złośliwego oprogramowania.
File -> Export Objects -> HTTP
(select files and Save)Dane uwierzytelniające przesyłane jawnym tekstem
Protokoły takie jak HTTP, FTP i Telnet przesyłają dane uwierzytelniające jawnym tekstem. Śledzenie strumienia ujawnia bezpośrednio nazwy użytkowników i hasła.
Pokazuje to dokładnie, dlaczego te protokoły są niebezpieczne w niezaufanych sieciach.
FTP stream:
USER admin
PASS S3cr3tPass
(credentials in plaintext)Szybkie wyszukiwanie danych uwierzytelniających
Filtry wyświetlania szybko ujawniają ruch związany z uwierzytelnianiem, dzięki czemu nie trzeba szukać go ręcznie.
Należy filtrować formularze logowania, nagłówki basic auth oraz znane protokoły uwierzytelniania.
http.authorization
ftp.request.command == 'PASS'
http.request.method == 'POST' and
http contains 'password'Dekodowanie Basic Auth
Uwierzytelnianie HTTP Basic przesyła dane uwierzytelniające zakodowane w Base64, a nie zaszyfrowane. Zdekodowanie nagłówka natychmiast je ujawnia.
Base64 to kodowanie, a nie zabezpieczenie.
Authorization: Basic YWRtaW46cGFzcw==
decode Base64 -> admin:passOdzyskiwanie plików metodą carvingu
Gdy protokół nie jest natywnie obsługiwany, można odzyskać pliki z surowych bajtów, rozpoznając sygnatury plików, czyli liczby magiczne.
Narzędzia takie jak foremost lub binwalk skanują treść przechwyconych danych w poszukiwaniu tych znaczników.
Magic numbers:
PNG 89 50 4E 47
PDF 25 50 44 46
ZIP 50 4B 03 04NetworkMiner
NetworkMiner to narzędzie stworzone do wyodrębniania artefaktów. Wystarczy przekazać mu plik pcap, a automatycznie wyodrębni pliki, obrazy, dane uwierzytelniające i szczegóły hostów.
To szybki pierwszy etap analizy przed ręcznym zagłębianiem się w dane za pomocą Wireshark.
Wyodrębnianie obrazów i multimediów
Odzyskane obrazy mogą ujawnić, co użytkownik oglądał lub przesłał. Funkcje Export Objects w Wiresharku i NetworkMiner rekonstruują obrazy zarówno z ruchu internetowego, jak i poczty elektronicznej.
Ich obejrzenie może bezpośrednio potwierdzić, jakie dane opuściły sieć.
Obsługa zaszyfrowanego ruchu
Jeśli ruch jest zaszyfrowany za pomocą TLS, nie można wyodrębnić artefaktów bez kluczy sesji. Za pomocą pliku dziennika kluczy można odszyfrować ruch, a następnie przeprowadzić standardowe wyodrębnianie.
Bez kluczy szyfrowanie chroni treść danych, co jest właśnie celem HTTPS.
(set SSLKEYLOGFILE before capture)
Wireshark -> Preferences -> TLS
-> (Pre)-Master-Secret log filenameŁańcuch dowodowy
Wyodrębnione artefakty mogą stać się dowodami. Należy obliczyć skrót każdego pliku, zapisać, gdzie i kiedy został odzyskany, oraz przechowywać go bez zmian.
Udokumentowany łańcuch dowodowy sprawia, że ustalenia są wiarygodne i możliwe do wykorzystania jako dowód.
sha256sum recovered_file.pdf
(record hash, source pcap, timestamp)Szybki test
Proszę sprawdzić swoją wiedzę na temat wyodrębniania artefaktów.
Podsumowanie
Dowiedział się Pan lub dowiedziała się Pani, jak wyodrębniać artefakty z przechwyconych danych.
- Należy rekonstruować strumienie TCP, aby odzyskiwać pliki.
- Funkcja Export Objects eksportuje obiekty HTTP, a śledzenie strumieni ujawnia dane uwierzytelniające przesyłane jawnym tekstem.
- Basic auth używa Base64, a nie szyfrowania.
- Pliki można odzyskiwać na podstawie liczb magicznych, a NetworkMiner służy do szybkiego wyodrębniania.
- TLS można odszyfrować tylko za pomocą kluczy sesji, a przy tym należy zachować łańcuch dowodowy.
Ukończył Pan lub ukończyła Pani kurs analizy ruchu sieciowego.
Często zadawane pytania
Czy lekcja „Wydobywanie artefaktów” jest bezpłatna?
Tak — pełny tekst „Wydobywanie artefaktów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Wydobywanie artefaktów”?
Odzyskuj pliki i dane uwierzytelniające Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Wydobywanie artefaktów”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Przechwytywanie pakietów
- Czytanie protokołów
- Wykrywanie anomalii
- Wydobywanie artefaktów