Perícia forense de rede e memória
Capture e analise capturas de pacotes (pcap) e despejos de memória para reconstruir as comunicações dos invasores e identificar malware oculto na RAM.
Perícia forense de rede e memória é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.
Visão geral de Network Forensics
Network forensics captura e analisa o tráfego de rede para reconstruir as comunicações do Attacker, identificar movimentações laterais e Detectar a exfiltração de dados. Diferentemente da perícia em endpoints, que examina evidências que podem ter sido adulteradas em um host comprometido, as evidências de rede são mais difíceis de alterar posteriormente — os Attackers não podem excluir retroativamente pacotes já capturados por um sensor de rede ou por um sistema de monitoramento de fluxo. Network forensics complementa a perícia em endpoints para fornecer uma visão completa do ataque.
Fundamentos de captura de pacotes
Captura de pacotes (PCAP) registra todo o tráfego de rede no nível dos pacotes, incluindo o conteúdo completo da carga útil. As ferramentas incluem o Wireshark (baseado em GUI e amplamente utilizado), o tcpdump (de linha de comando e programável por scripts) e o Zeek (anteriormente Bro, produz Logs no nível do protocolo a partir de PCAP). A captura completa de pacotes exige muito armazenamento; redes de alta velocidade podem exigir dispositivos de captura desenvolvidos especificamente para essa finalidade. A análise de PCAP pode revelar: credenciais em protocolos de texto simples, padrões de sinalização de C2, dados exfiltrados e conexões de movimentação lateral.
# tcpdump: capture all traffic on eth0
tcpdump -i eth0 -w /forensics/incident.pcap
# Capture only traffic to/from attacker IP
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker.pcap
# Wireshark filter examples:
# Show HTTP GET requests: http.request.method == 'GET'
# Show DNS queries: dns.qr == 0
# Show large outbound transfers: ip.dst != 10.0.0.0/8 && tcp.len > 1000
# Show cleartext FTP creds: ftp.request.command == 'PASS'NetFlow e análise de tráfego
NetFlow (e seu equivalente de código aberto IPFIX) registra metadados sobre conversas de rede sem capturar o conteúdo da carga útil: IP de origem/destino, porta de origem/destino, protocolo, quantidade de bytes, quantidade de pacotes e marcas de tempo. NetFlow é muito mais eficiente em termos de armazenamento do que o PCAP completo e é adequado para retenção de longo prazo (90 a 365 dias). Durante a perícia, NetFlow pode identificar: quais sistemas se comunicaram durante o intervalo do incidente, exfiltração de dados (grandes quantidades de bytes enviados para fora) e sinalização de C2 (conexões pequenas e regulares com IPs externos).
# Analyze NetFlow data with nfdump
# Show top talkers (by bytes) in incident time window
nfdump -r /var/cache/netflow/2026/06/20/ \
-t '2026/06/20.02:00-2026/06/20.06:00' \
-s ip/bytes -n 20
# Show all connections TO external IPs from suspicious host
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50 and dst ip not in [10.0.0.0/8]'
# VPC Flow Logs provide similar data in cloud environmentsPerícia de DNS
Logs de consultas DNS são uma fonte forense poderosa porque a maioria das comunicações de C2 e dos downloads de malware exige resolução de DNS. Indicadores de atividade maliciosa de DNS incluem: consultas a domínios recém-registrados ou de baixa reputação, grande volume de consultas a um único domínio (malware DGA tentando vários nomes gerados), tunelamento de DNS (nomes de subdomínio excepcionalmente longos ou com alta entropia usados para exfiltrar dados) e consultas a domínios associados a famílias de malware conhecidas. O DNS costuma ser registrado mesmo quando a inspeção do tráfego HTTP é limitada.
# DNS sinkhole detection - check for DGA domains
# DGA: malware generates random domain names to find active C2
# Indicators:
# - High volume of NXDOMAIN responses from one host
# - Domain names with high entropy (random characters)
# - Queries to .ru/.cn/.tk TLDs unusual for organization
# Wireshark filter for NXDOMAIN responses
dns.flags.rcode == 3 # NXDOMAIN
# Calculate domain entropy to find DGA
# Legitimate: google.com (low entropy)
# DGA: xk3j9pqm2v.com (high entropy)Padrões de comunicação de C2
Os canais de Comando e Controle (C2) entre servidores controlados pelo Attacker e sistemas comprometidos apresentam padrões característicos. A sinalização produz conexões periódicas regulares (por exemplo, a cada 30 segundos) que podem ser identificadas no NetFlow como muitos pacotes pequenos enviados ao mesmo IP externo em intervalos regulares. O jitter adiciona aleatoriedade aos intervalos de sinalização para evitar a detecção. Os analistas procuram regularidade estatística no momento das conexões para identificar a sinalização em meio ao ruído do tráfego normal da web.
# Detect beaconing behavior with Zeek/RITA
# RITA (Real Intelligence Threat Analytics) analyzes Zeek logs
# Manual NetFlow beacon detection
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50' \
-o 'fmt:%ts %sa %da %dp %byt' |
awk '{print $1}' | sort | uniq -c
# Regular intervals in the timestamp column = beaconing
# Zeek conn.log: look for many connections to same IP
# with similar connection durations and small byte countsPerícia de memória com Volatility
Perícia de memória analisa despejos de RAM para extrair evidências de atividade maliciosa que podem não estar presentes no disco. O Volatility Framework (de código aberto) é a ferramenta padrão do setor para análise de memória. Principais recursos: listar processos em execução e suas relações pai-filho, identificar código injetado em processos legítimos, extrair conexões de rede abertas no momento da aquisição, recuperar o conteúdo de colmeias do registro a partir da memória e extrair chaves de criptografia mantidas na RAM.
# Volatility 3 memory analysis commands
# List running processes
vol -f memory.raw windows.pslist
# List processes showing hidden/injected processes
vol -f memory.raw windows.pstree
# Find process injection (code in wrong memory regions)
vol -f memory.raw windows.malfind
# List network connections at time of capture
vol -f memory.raw windows.netstat
# Dump a suspicious process's memory for further analysis
vol -f memory.raw windows.memmap --pid 1234 --dumpDetecção de malware na memória
Malware na memória apresenta padrões específicos que os plug-ins do Volatility identificam. A injeção de processos (código injetado em um processo legítimo como svchost.exe) aparece como regiões de memória com permissões de execução em um processo que normalmente não as teria. Processos ocos (estruturas de processos legítimos cujo código original foi substituído por código malicioso) apresentam inconsistências entre o nome do processo e o código efetivamente presente na memória. Rootkits de kernel podem ocultar processos da lista de processos, mas o Volatility pode Detectá-los comparando a lista de processos em execução com a lista bruta de estruturas de processos do kernel.
# Find suspicious executable memory regions (malfind output)
# Look for:
# - MZ header (PE file magic bytes: 4d 5a) in injected memory
# - Memory pages with Read+Write+Execute permissions (uncommon)
# - Code in heap or stack regions
vol -f memory.raw windows.malfind
# Output shows process, virtual address, protection flags, hex dump
# MZ in non-standard location = process injection indicator
# Compare pslist (API) vs psscan (pool scanner) to find hidden procs:
vol -f memory.raw windows.psscan # shows processes hidden from APIExtração de credenciais da memória
A perícia de memória é especialmente eficaz para recuperar credenciais. O Windows armazena credenciais na memória do processo LSASS (Serviço do Subsistema da Autoridade de Segurança Local) para fins de logon único. Ferramentas como o Mimikatz exploram esse mecanismo lendo a memória do LSASS para extrair senhas em texto simples e hashes NTLM. Do ponto de vista forense, o Volatility pode extrair as mesmas informações de um despejo de memória obtido para investigação — revelando quais credenciais estavam armazenadas em cache no sistema comprometido, o que ajuda a determinar o escopo da possível movimentação lateral.
# Extract cached credentials from LSASS memory (forensic use)
vol -f memory.raw windows.hashdump # extracts NTLM hashes from SAM
# Detect Mimikatz execution in memory:
vol -f memory.raw windows.malfind | grep -i lsass
# Or search for Mimikatz strings in process memory:
vol -f memory.raw windows.strings --pid <lsass_pid> |
grep -i 'mimikatz\|sekurlsa\|wdigest'
# Defense: Credential Guard (Windows 10+) moves LSASS credentials
# to a protected VTL1 hypervisor environment Mimikatz cannot accessCorrelação entre evidências de rede e memória
A análise forense mais poderosa combina evidências de rede e memória. A memória mostra quais processos estavam em execução e que código continham; a perícia de rede mostra com o que esses processos se comunicaram. Quando um processo visível na análise de memória do Volatility tem uma conexão de rede visível no PCAP, conecta-se a um domínio sinalizado nos Logs de DNS e corresponde a um IP externo no NetFlow, essa convergência fornece atribuição de alta confiança da atividade maliciosa e sustenta uma narrativa completa do ataque.
Network Time Protocol (NTP) e precisão das marcas de tempo
Marcas de tempo precisas são essenciais para correlacionar evidências forenses de rede e de endpoints. Se o relógio de um servidor estiver adiantado ou atrasado 15 minutos em relação ao relógio do firewall, correlacionar eventos pelas marcas de tempo produzirá cronologias falsas. A confiabilidade das evidências de perícia de rede depende da sincronização de horário dos dispositivos que geram os Logs. As organizações devem configurar o NTP (Network Time Protocol) de forma consistente em todos os dispositivos relevantes para a segurança e documentar quaisquer discrepâncias de horário conhecidas descobertas durante uma investigação.
# Verify NTP synchronization on Linux
timedatectl status
# Check: 'System clock synchronized: yes'
# Check: 'NTP service: active'
# Check NTP peers
ntpq -p
# * = current reference, + = candidate
# Windows NTP status
w32tm /query /status
# During incident: document the clock offset of each system
# so timestamps can be normalized in the timelineDesafios da análise de tráfego criptografado
A maioria das comunicações modernas de C2 utiliza criptografia TLS, impedindo que os analistas de perícia de rede leiam diretamente o conteúdo da carga útil. No entanto, mesmo o tráfego criptografado revela metadados: padrões de tempo das conexões (sinalização), anomalias em certificados (certificados autoassinados da infraestrutura do Attacker, campos CN incompatíveis), impressões digitais JA3 (identificação da impressão digital do cliente TLS, capaz de identificar famílias específicas de malware independentemente do destino) e características incomuns do handshake TLS. Ferramentas como o Zeek extraem automaticamente impressões digitais JA3 das conexões TLS, permitindo Detectar malware conhecido sem descriptografar o tráfego.
# Zeek extracts JA3 fingerprints from TLS connections
# ssl.log contains JA3 and JA3S hashes
# Check against known-malware JA3 database
cat ssl.log | zeek-cut ja3 ja3s server_name |
sort | uniq -c | sort -rn | head -20
# Known malware JA3 hashes (examples):
# Metasploit: 6734f37431670b3ab4292b8f60f29984
# Cobalt Strike: 72a589da586844d7f0818ce684948eea
# Reference: https://github.com/salesforce/ja3Verificação rápida
Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) apresentados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que: as capturas de pacotes e o NetFlow fornecem evidências de rede complementares — o PCAP mostra o conteúdo completo, enquanto o NetFlow mostra metadados em escala; a sinalização de C2 aparece como conexões periódicas regulares, Detectáveis por meio da análise estatística do momento das conexões; e o Volatility Framework analisa despejos de RAM para Detectar injeção de processos, extrair conexões de rede e identificar malware oculto em processos legítimos. Parabéns por concluir os módulos de perícia — a seguir, gerenciamento de Risk e estruturas de segurança.
Perguntas Frequentes
A aula “Perícia forense de rede e memória” é grátis?
Sim — o texto completo de “Perícia forense de rede e memória” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.
O que vou aprender em “Perícia forense de rede e memória”?
Capture e analise capturas de pacotes (pcap) e despejos de memória para reconstruir as comunicações dos invasores e identificar malware oculto na RAM. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Security+ Academy?
Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Perícia forense de rede e memória”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Security+ Academy?
Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Ordem de volatilidade e aquisição de evidências
- Cadeia de custódia e admissibilidade jurídica
- Artefatos forenses do Windows: registro, registros de eventos e Prefetch
- Perícia forense de rede e memória