0Pricing
Cyber Security Academy · Lekcja

Informatyka śledcza sieci z PCAP

Odtwarzanie przebiegu ataków na podstawie ruchu sieciowego

Informatyka śledcza sieci z PCAP to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co obejmuje informatyka śledcza sieci

Informatyka śledcza sieci analizuje przechwycony ruch, aby odtworzyć, co wydarzyło się w sieci: połączenia, przesyłane pliki, komunikację C2 i eksfiltrację danych.

W przeciwieństwie do informatyki śledczej dysków dowody sieciowe są ulotne. Jeśli ruch nie był przechwytywany podczas zdarzenia, pakiety zniknęły. Dlatego organizacje z wyprzedzeniem wdrażają pełne przechwytywanie pakietów i rejestrowanie przepływów.

PCAP i narzędzia przechwytywania

Format PCAP (przechwytywanie pakietów) przechowuje surowe ramki ze znacznikami czasu. tcpdump i tshark przechwytują ruch z TAP-a lub portu SPAN.

Ruch należy przechwytywać zgodnie z zasadami informatyki śledczej: zapisywać go do pliku, nie rozwiązywać nazw na żywo (zapytania DNS wprowadzają szum) i rejestrować użyty filtr przechwytywania.

# Capture all traffic on eth0 to a rotating set of files
tcpdump -i eth0 -n -s 0 -w capture-%Y%m%d-%H%M%S.pcap -G 3600

# -n  no name resolution
# -s 0 full packet (snaplen)
# -G 3600 rotate hourly

Pełne pakiety a dane przepływów

Dwa poziomy materiału dowodowego:

  • Pełne przechwytywanie pakietów (PCAP): każdy bajt, co umożliwia rekonstrukcję zawartości, ale wymaga dużo miejsca
  • Dane przepływów (NetFlow/IPFIX): tylko metadane — kto z kim się komunikował, kiedy i w jakiej ilości, ale bez ładunku

Rekordy przepływów można tanio przechowywać przez długi czas i świetnie nadają się do wykrywania beaconingu oraz skali eksfiltracji; następnie można przejść do PCAP, aby uzyskać szczegóły.

Filtry wyświetlania Wireshark

Wireshark (i tshark) używają filtrów wyświetlania do wyodrębniania istotnego ruchu. Opanowanie kilku z nich znacznie przyspiesza analizę.

# Traffic to/from a suspect host
ip.addr == 10.0.0.66

# DNS queries only
dns.flags.response == 0

# HTTP requests
http.request

# TCP retransmissions (possible tampering or instability)
tcp.analysis.retransmission

Śledzenie strumieni

Rekonstrukcja TCP składa pakiety z powrotem w pierwotną rozmowę. Funkcja Follow TCP Stream w Wireshark (lub tshark -z follow) rekonstruuje wymianę HTTP, rozmowę na czacie lub przesyłany plik.

Ujawnia to dane uwierzytelniające w postaci jawnej, wyeksfiltrowane dokumenty i polecenia atakującego, gdy ruch nie jest szyfrowany.

# Reconstruct TCP stream index 5 as raw bytes
tshark -r capture.pcap -z follow,tcp,raw,5 -q

Wydobywanie przesyłanych plików

Pliki przesyłane przez HTTP, FTP lub SMB można wydobyć z przechwyconego ruchu. Wireshark eksportuje obiekty, a tcpflow lub foremost rekonstruują ładunki.

Należy obliczyć hash wyodrębnionych plików i sprawdzić je względem zestawów hashy z informacji o zagrożeniach, aby zidentyfikować dostarczenie złośliwego oprogramowania.

# Reassemble flows into per-connection files
tcpflow -r capture.pcap -o extracted/

# Export HTTP objects via tshark
tshark -r capture.pcap --export-objects http,http_objects/

DNS jako wskaźnik

DNS ujawnia wiele informacji nawet wtedy, gdy ładunki są zaszyfrowane:

  • Domeny DGA: długie, wyglądające losowo nazwy sugerują złośliwe oprogramowanie
  • Wysoki odsetek NXDOMAIN: próby generowania domen
  • Tunelowanie DNS: nadmiernie duże lub częste zapytania TXT/NULL przenoszące dane

Wyznaczenie punktu odniesienia dla normalnego ruchu DNS sprawia, że anomalie stają się widoczne.

# Count queries per domain to spot beaconing or tunneling
tshark -r capture.pcap -Y dns.flags.response==0 \
  -T fields -e dns.qry.name | sort | uniq -c | sort -rn | head

Wykrywanie beaconingu

Kanały dowodzenia i sterowania często wysyłają sygnał beacon w regularnych odstępach do serwera sterującego. Z punktu widzenia informatyki śledczej należy szukać:

  • Regularnych, okresowych połączeń z jednym miejscem docelowym
  • Małych, stałych rozmiarów ładunku
  • Długotrwałych sesji lub ustalonego jittera

Analiza przepływów (czasu połączeń) zwykle ujawnia beaconing szybciej niż analiza pakietów.

Analiza szyfrowanego ruchu

Większość współczesnego ruchu jest szyfrowana za pomocą TLS, więc ładunki są nieczytelne. Zamiast tego analizuje się metadane:

  • Pola SNI i certyfikatów (gdy są widoczne)
  • Odciski palca JA3/JA3S uzgadniania TLS, umożliwiające identyfikację narzędzi klienta
  • Rozmiary pakietów i czas

Jeśli przechwycono klucze TLS (SSLKEYLOGFILE w laboratorium), Wireshark może odszyfrować ruch, ale w rzeczywistym materiale dowodowym zdarza się to rzadko.

# Extract TLS server names (SNI) from a capture
tshark -r capture.pcap -Y 'tls.handshake.type==1' \
  -T fields -e tls.handshake.extensions_server_name | sort -u

Korelacja z logami

Dowody sieciowe mają największą wartość, gdy koreluje się je z logami hostów i infrastruktury: blokadami zapory, logami proxy, alertami IDS (Suricata/Zeek) i telemetrią punktów końcowych.

Zeek przekształca surowy PCAP w ustrukturyzowane logi (conn.log, dns.log, http.log, files.log), które znacznie łatwiej analizować niż same pakiety.

# Generate Zeek logs from a capture
zeek -r capture.pcap

# Inspect connection summary
cat conn.log | zeek-cut id.orig_h id.resp_h proto duration orig_bytes resp_bytes

Integralność i przechowywanie przechwyconego ruchu

PCAP również jest dowodem, więc podlega takim samym rygorom jak obraz dysku: należy obliczyć hash podczas pozyskiwania, przechowywać go tylko do odczytu oraz udokumentować punkt przechwytywania, interfejs i źródło zegara.

  • Należy odnotować, czy TAP rejestrował oba kierunki ruchu
  • Należy zapisać liczbę utraconych pakietów (luki osłabiają wnioski)
  • Należy zachować oryginalny zapis i analizować jego kopię
# Hash the capture and report stats including drops
sha256sum capture.pcap
capinfos capture.pcap | grep -E 'packets|drop|duration'

Szybki test

Proszę sprawdzić znajomość informatyki śledczej sieci.

Podsumowanie

Omówiono odtwarzanie ataków na podstawie ruchu:

  • PCAP rejestruje wszystko; dane przepływów umożliwiają skalowanie długoterminowego gromadzenia metadanych
  • Filtry wyświetlania i śledzenie strumieni izolują i rekonstruują rozmowy
  • Wydobywanie obiektów pozwala odzyskać przesyłane pliki
  • Analiza DNS i wykrywanie beaconingu ujawniają C2 i tunelowanie
  • Zaszyfrowany ruch ocenia się na podstawie metadanych i JA3
  • Zeek i korelacja logów łączą te informacje

Następnie: połączenie artefaktów dyskowych i sieciowych w oś czasu oraz raport.

Często zadawane pytania

Czy lekcja „Informatyka śledcza sieci z PCAP” jest bezpłatna?

Tak — pełny tekst „Informatyka śledcza sieci z PCAP” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Informatyka śledcza sieci z PCAP”?

Odtwarzanie przebiegu ataków na podstawie ruchu sieciowego Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Informatyka śledcza sieci z PCAP”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Podstawy informatyki śledczej i łańcuch dowodowy
  2. Obrazowanie dysków i analiza systemu plików
  3. Informatyka śledcza sieci z PCAP
  4. Analiza osi czasu i raportowanie
← Powrót do Cyber Security Academy