Informatyka śledcza sieci z Wiresharkiem
Nauczy się Pan/Pani analizować pliki PCAP pod kątem beaconingu C2, kradzieży danych uwierzytelniających, eksfiltracji danych i anomalii protokołów.
Informatyka śledcza sieci z Wiresharkiem to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Przegląd informatyki śledczej sieci
Informatyka śledcza sieci analizuje przechwycone dane pakietowe (pliki PCAP), aby odtworzyć aktywność atakującego na poziomie sieci: ruch boczny, komunikację C2, kradzież danych uwierzytelniających, eksfiltrację danych i anomalie protokołów niewidoczne podczas analizy hostów.
Przechwytywanie ruchu
Dowody sieciowe można gromadzić za pomocą Wireshark (interaktywnie), tcpdump (CLI) lub dedykowanych tapów sieciowych. Przed wystąpieniem incydentów należy wdrożyć porty SPAN lub tapy sieciowe w kluczowych segmentach. Analiza retrospektywna wymaga istniejącej wcześniej infrastruktury do przechwytywania danych.
tcpdump -i eth0 -w capture.pcap -s 0
tcpdump -r capture.pcap host 192.168.1.10Filtry wyświetlania Wireshark
Filtry wyświetlania zawężają analizę: http pokazuje HTTP, tcp.port==443 służy do filtrowania HTTPS, ip.addr==10.0.0.5 pozwala wyświetlić konkretny host, dns filtruje zapytania nazw, a tcp.flags.syn==1 && tcp.flags.ack==0 pokazuje wyłącznie pakiety SYN (wykrywanie skanowania portów).
Śledzenie strumieni TCP
Należy kliknąć pakiet prawym przyciskiem myszy i wybrać → Follow → TCP Stream, aby odtworzyć całą rozmowę w formie czytelnej dla człowieka. W przypadku HTTP zostaną wyświetlone kompletne treści żądań i odpowiedzi — jest to przydatne podczas odtwarzania eksfiltrowanych danych lub poleceń C2.
Wykrywanie beaconingu C2
Beaconing C2 przejawia się regularnymi, okresowymi połączeniami z tym samym zewnętrznym adresem IP. Należy zastosować ip.dst == [suspicious_ip] i sprawdzić odstępy czasowe ramek — stałe interwały (co 60, 300 lub 600 sekund) przy małych ilościach danych są charakterystyczne dla zachowania beaconingowego.
Informatyka śledcza DNS
Zapytania DNS ujawniają domeny C2, wzorce algorytmu generowania domen (DGA) oraz tunelowanie DNS. Nazwy domen o wysokiej entropii (np. a1b2c3d4e5f6.evil.com), nietypowe zapytania o rekordy TXT i wyjątkowo duże odpowiedzi DNS wskazują na C2 oparte na DNS lub eksfiltrację danych.
Kradzież danych uwierzytelniających w plikach PCAP
Protokoły przesyłające dane jawnym tekstem (HTTP, FTP, SMTP, LDAP, Telnet) przekazują dane uwierzytelniające w postaci widocznej w przechwyconych pakietach. Należy filtrować za pomocą http contains "password" lub ftp contains "PASS", aby wykryć ujawnienie danych uwierzytelniających w oknie czasowym incydentu.
Analiza ruchu TLS
Zaszyfrowanego ruchu TLS nie można odszyfrować bez kluczy prywatnych lub sekretów pre-master. Można jednak wykorzystać następujące informacje: odciski JA3 identyfikują biblioteki klienta TLS (złośliwe oprogramowanie ma charakterystyczne skróty JA3), nazwy Subject Alternative Names certyfikatów ujawniają infrastrukturę C2, a sygnatury czasowe ruchu pozostają widoczne.
Wykrywanie eksfiltracji danych
Wskaźniki eksfiltracji to: duże transfery danych wychodzące do nietypowych miejsc docelowych, żądania HTTP POST z treścią zakodowaną w base64, wyjątkowo duże odpowiedzi DNS (tunelowanie DNS), pakiety ICMP z dużymi ładunkami oraz ruch wychodzący poza godzinami pracy.
NetworkMiner do odtwarzania strumieni
NetworkMiner pasywnie odtwarza przesyłane pliki z plików PCAP — obrazy, dokumenty i pliki wykonywalne przesyłane przez HTTP lub SMB pojawiają się jako pliki możliwe do wyodrębnienia. Narzędzie automatycznie wyodrębnia również dane uwierzytelniające, certyfikaty i wiadomości z przechwyconego ruchu.
Od pliku PCAP do osi czasu incydentu
Należy wyodrębnić sygnatury czasowe kluczowych zdarzeń sieciowych: pierwszego połączenia z C2, transmisji danych uwierzytelniających, ruchu bocznego (prób uwierzytelnienia do hostów wewnętrznych) oraz przygotowania i eksfiltracji danych. Te sygnatury czasowe z sieci należy skorelować z artefaktami hostów, aby zbudować pełną oś czasu incydentu.
Sprawdzenie wiedzy
Jaki filtr wyświetlania Wireshark pokaże wyłącznie ruch HTTP?
Podsumowanie
Informatyka śledcza sieci z użyciem Wireshark pozwala odtworzyć aktywność atakującego na podstawie dowodów w plikach PCAP. Wykrywanie beaconingu C2, analiza DNS pod kątem tunelowania, kradzież danych uwierzytelniających w protokołach przesyłających dane jawnym tekstem, odciski JA3 ruchu TLS oraz rozpoznawanie wzorców eksfiltracji danych wspólnie ujawniają dowody ataku na poziomie sieci.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Informatyka śledcza sieci z Wiresharkiem” jest bezpłatna?
Tak — pełny tekst „Informatyka śledcza sieci z Wiresharkiem” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Informatyka śledcza sieci z Wiresharkiem”?
Nauczy się Pan/Pani analizować pliki PCAP pod kątem beaconingu C2, kradzieży danych uwierzytelniających, eksfiltracji danych i anomalii protokołów. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Informatyka śledcza sieci z Wiresharkiem”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Obrazowanie dysków i informatyka śledcza systemów plików
- Pozyskiwanie pamięci i framework Volatility
- Analiza osi czasu i korelacja artefaktów
- Informatyka śledcza sieci z Wiresharkiem