0Pricing
Cyber Security Academy · Урок

Извлечение артефактов

Восстанавливайте файлы и учётные данные

«Извлечение артефактов» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое артефакты

Артефакты — это важные объекты, скрытые внутри захвата: переданные файлы, учётные данные, изображения и данные сеансов.

Их восстановление превращает поток пакетов в конкретные доказательства того, что было отправлено и просмотрено.

Повторная сборка — ключевой этап

Один файл разделён на множество сегментов TCP. Чтобы восстановить его, необходимо собрать поток в правильном порядке.

Wireshark и специализированные инструменты делают это автоматически, когда вы отслеживаете поток или экспортируете объекты.

Экспорт объектов HTTP

Wireshark может перечислить каждый файл, переданный по HTTP, и экспортировать его одним щелчком.

Так можно восстановить загруженные документы, изображения и даже образцы вредоносных программ непосредственно из захвата.

File -> Export Objects -> HTTP
(select files and Save)

Учётные данные в открытом виде

Такие протоколы, как HTTP, FTP и Telnet, передают учётные данные в открытом виде. Отслеживание потока напрямую раскрывает имена пользователей и пароли.

Это наглядно показывает, почему такие протоколы опасны в ненадёжных сетях.

FTP stream:
  USER admin
  PASS S3cr3tPass
(credentials in plaintext)

Быстрый поиск учётных данных

Фильтры отображения быстро выделяют трафик аутентификации, поэтому вам не придётся искать его вручную.

Фильтруйте формы входа, заголовки базовой аутентификации и известные протоколы передачи учётных данных.

http.authorization
ftp.request.command == 'PASS'
http.request.method == 'POST' and
  http contains 'password'

Декодирование базовой аутентификации

Аутентификация HTTP Basic передаёт учётные данные в кодировке Base64, а не в зашифрованном виде. Декодирование заголовка мгновенно раскрывает их.

Base64 — это кодирование, а не защита.

Authorization: Basic YWRtaW46cGFzcw==
  decode Base64 -> admin:pass

Извлечение файлов по сигнатурам

Если протокол не поддерживается напрямую, вы можете извлечь файлы из необработанных байтов, распознавая сигнатуры файлов, или так называемые магические числа.

Такие инструменты, как foremost или binwalk, сканируют полезную нагрузку захвата в поисках этих маркеров.

Magic numbers:
  PNG  89 50 4E 47
  PDF  25 50 44 46
  ZIP  50 4B 03 04

NetworkMiner

NetworkMiner — это инструмент для извлечения артефактов. Передайте ему файл pcap, и он автоматически извлечёт файлы, изображения, учётные данные и сведения об узлах.

Это быстрый первичный анализ перед подробным ручным исследованием в Wireshark.

Извлечение изображений и медиаданных

Восстановленные изображения могут показать, что пользователь просматривал или загружал. Функция «Экспорт объектов» в Wireshark и NetworkMiner восстанавливают изображения из веб-трафика и почтового трафика.

Их просмотр может напрямую подтвердить, какие данные покинули сеть.

Работа с зашифрованным трафиком

Если трафик зашифрован с помощью TLS, вы не сможете извлечь артефакты без ключей сеанса. Имея файл журнала ключей, вы можете расшифровать трафик, а затем выполнить обычное извлечение.

Без ключей шифрование защищает полезную нагрузку — именно для этого и нужен HTTPS.

(set SSLKEYLOGFILE before capture)
Wireshark -> Preferences -> TLS
  -> (Pre)-Master-Secret log filename

Цепочка хранения доказательств

Извлечённые артефакты могут стать доказательствами. Вычислите hash каждого файла, запишите, где и когда он был восстановлен, и храните его без изменений.

Документированная цепочка хранения доказательств сохраняет достоверность ваших выводов и делает их допустимыми в качестве доказательств.

sha256sum recovered_file.pdf
(record hash, source pcap, timestamp)

Быстрая проверка

Проверьте, насколько хорошо вы поняли извлечение артефактов.

Повторение

Вы научились извлекать артефакты из захватов.

  • Собирайте потоки TCP, чтобы восстанавливать файлы.
  • Экспортируйте объекты HTTP и отслеживайте потоки для получения учётных данных в открытом виде.
  • Базовая аутентификация использует Base64, а не шифрование.
  • Извлекайте файлы по магическим числам, а для быстрого извлечения используйте NetworkMiner.
  • Расшифровывайте TLS только с помощью ключей сеанса и сохраняйте цепочку хранения доказательств.

Вы завершили курс «Анализ сетевого трафика».

Часто задаваемые вопросы

Урок «Извлечение артефактов» бесплатный?

Да — полный текст урока «Извлечение артефактов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Извлечение артефактов»?

Восстанавливайте файлы и учётные данные Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Извлечение артефактов»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Захват пакетов
  2. Чтение протоколов
  3. Выявление аномалий
  4. Извлечение артефактов
← Назад к Cyber Security Academy