Сетевая криминалистика с PCAP
Восстановление картины атак по трафику
«Сетевая криминалистика с PCAP» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что фиксирует сетевая криминалистика
Сетевая криминалистика анализирует захваченный трафик, чтобы восстановить произошедшее в сети: соединения, переданные файлы, каналы управления и вывод данных.
В отличие от криминалистического анализа дисков, сетевые доказательства недолговечны. Если во время события захват не вёлся, пакеты исчезли. Поэтому организации заранее разворачивают системы захвата всех пакетов и ведения журналов потоков.
PCAP и инструменты захвата
Формат PCAP (захват пакетов) хранит необработанные кадры с временными метками. tcpdump и tshark выполняют захват с сетевого ответвителя или порта SPAN.
Проводите захват с соблюдением криминалистических требований: записывайте данные в файл, не разрешайте имена во время захвата (DNS-запросы добавляют шум) и фиксируйте использованный фильтр захвата.
# Capture all traffic on eth0 to a rotating set of files
tcpdump -i eth0 -n -s 0 -w capture-%Y%m%d-%H%M%S.pcap -G 3600
# -n no name resolution
# -s 0 full packet (snaplen)
# -G 3600 rotate hourlyВсе пакеты или данные потоков
Два уровня доказательств:
- Захват всех пакетов (PCAP): каждый байт, что позволяет восстановить содержимое, но требует много места для хранения
- Данные потоков (NetFlow/IPFIX): только метаданные — кто с кем обменивался данными, когда и в каком объёме, но без содержимого пакетов
Записи потоков недороги при долгосрочном хранении и отлично подходят для обнаружения периодических сигналов и объёма вывода данных; затем для подробного анализа можно перейти к PCAP.
Фильтры отображения Wireshark
Wireshark (и tshark) использует фильтры отображения, чтобы выделить нужный трафик. Освойте несколько таких фильтров — и анализ значительно ускорится.
# Traffic to/from a suspect host
ip.addr == 10.0.0.66
# DNS queries only
dns.flags.response == 0
# HTTP requests
http.request
# TCP retransmissions (possible tampering or instability)
tcp.analysis.retransmissionОтслеживание потоков
Повторная сборка TCP объединяет пакеты, возвращая исходный разговор. Команда Отслеживать поток TCP в Wireshark (или tshark -z follow) восстанавливает обмен по HTTP, чат или переданный файл.
Это раскрывает учётные данные в открытом виде, выведенные документы и команды злоумышленника, если трафик не зашифрован.
# Reconstruct TCP stream index 5 as raw bytes
tshark -r capture.pcap -z follow,tcp,raw,5 -qИзвлечение переданных файлов
Файлы, переданные по HTTP, FTP или SMB, можно извлечь из захвата. Wireshark экспортирует объекты, а tcpflow или foremost восстанавливают данные полезной нагрузки.
Вычисляйте хеш извлечённых файлов и проверяйте их по наборам данных разведки угроз, чтобы выявить доставку вредоносных программ.
# Reassemble flows into per-connection files
tcpflow -r capture.pcap -o extracted/
# Export HTTP objects via tshark
tshark -r capture.pcap --export-objects http,http_objects/DNS как индикатор
DNS раскрывает многое, даже когда содержимое пакетов зашифровано:
- Домены DGA: длинные имена, похожие на случайные, могут указывать на вредоносную программу
- Высокая доля NXDOMAIN: попытки генерации доменов
- Туннелирование DNS: чрезмерно большие или высокочастотные запросы TXT/NULL, переносящие данные
Построение базового профиля нормальной работы DNS помогает заметить отклонения.
# Count queries per domain to spot beaconing or tunneling
tshark -r capture.pcap -Y dns.flags.response==0 \
-T fields -e dns.qry.name | sort | uniq -c | sort -rn | headОбнаружение периодических сигналов
Каналы управления часто посылают периодические сигналы управляющему узлу через равные промежутки времени. При криминалистическом анализе ищут:
- Регулярные периодические соединения с одним адресатом
- Небольшой и неизменный размер полезной нагрузки
- Долгоживущие сеансы или фиксированный разброс интервалов
Анализ потоков (времени соединений) обычно выявляет периодические сигналы быстрее, чем проверка пакетов.
Анализ зашифрованного трафика
Большая часть современного трафика зашифрована с помощью TLS, поэтому содержимое недоступно для просмотра. Вместо этого анализируйте метаданные:
- SNI и поля сертификатов (если видны)
- Отпечатки JA3/JA3S рукопожатия TLS для идентификации инструментов клиента
- Размеры и временные интервалы пакетов
Если ключи TLS были захвачены (SSLKEYLOGFILE в лаборатории), Wireshark может расшифровать трафик, но в реальных материалах это встречается редко.
# Extract TLS server names (SNI) from a capture
tshark -r capture.pcap -Y 'tls.handshake.type==1' \
-T fields -e tls.handshake.extensions_server_name | sort -uСопоставление с журналами
Сетевые доказательства наиболее убедительны, когда их сопоставляют с журналами узлов и инфраструктуры: отклонёнными соединениями брандмауэра, журналами прокси, оповещениями IDS (Suricata/Zeek) и телеметрией конечных устройств.
Zeek преобразует необработанный PCAP в структурированные журналы (conn.log, dns.log, http.log, files.log), по которым гораздо легче переходить, чем по одним только пакетам.
# Generate Zeek logs from a capture
zeek -r capture.pcap
# Inspect connection summary
cat conn.log | zeek-cut id.orig_h id.resp_h proto duration orig_bytes resp_bytesЦелостность и хранение захвата
PCAP тоже является доказательством, поэтому к нему применяются те же строгие требования, что и к образу диска: вычисляйте хеш при получении, храните его в режиме только чтения и документируйте точку захвата, интерфейс и источник времени.
- Указывайте, видел ли сетевой ответвитель оба направления трафика
- Фиксируйте количество потерянных пакетов (пропуски снижают обоснованность выводов)
- Сохраняйте исходный захват и анализируйте его копию
# Hash the capture and report stats including drops
sha256sum capture.pcap
capinfos capture.pcap | grep -E 'packets|drop|duration'Проверка знаний
Проверьте свои знания о сетевой криминалистике.
Итоги
Вы научились восстанавливать атаки по трафику:
- PCAP захватывает всё; данные потоков подходят для масштабного долгосрочного хранения метаданных
- Фильтры отображения и отслеживание потоков выделяют и собирают разговоры заново
- Извлечение объектов восстанавливает переданные файлы
- Анализ DNS и обнаружение периодических сигналов выявляют каналы управления и туннелирование
- Зашифрованный трафик оценивают по метаданным и JA3
- Zeek и сопоставление журналов объединяют результаты
Далее: объединение дисковых и сетевых артефактов в единую временную шкалу и отчёт.
Часто задаваемые вопросы
Урок «Сетевая криминалистика с PCAP» бесплатный?
Да — полный текст урока «Сетевая криминалистика с PCAP» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Сетевая криминалистика с PCAP»?
Восстановление картины атак по трафику Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Сетевая криминалистика с PCAP»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Основы компьютерной криминалистики и цепочка хранения доказательств
- Создание образов дисков и анализ файловой системы
- Сетевая криминалистика с PCAP
- Анализ временной шкалы и составление отчётов