0Pricing
Cyber Security Academy · Урок

Сетевая криминалистика с PCAP

Восстановление картины атак по трафику

«Сетевая криминалистика с PCAP» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что фиксирует сетевая криминалистика

Сетевая криминалистика анализирует захваченный трафик, чтобы восстановить произошедшее в сети: соединения, переданные файлы, каналы управления и вывод данных.

В отличие от криминалистического анализа дисков, сетевые доказательства недолговечны. Если во время события захват не вёлся, пакеты исчезли. Поэтому организации заранее разворачивают системы захвата всех пакетов и ведения журналов потоков.

PCAP и инструменты захвата

Формат PCAP (захват пакетов) хранит необработанные кадры с временными метками. tcpdump и tshark выполняют захват с сетевого ответвителя или порта SPAN.

Проводите захват с соблюдением криминалистических требований: записывайте данные в файл, не разрешайте имена во время захвата (DNS-запросы добавляют шум) и фиксируйте использованный фильтр захвата.

# Capture all traffic on eth0 to a rotating set of files
tcpdump -i eth0 -n -s 0 -w capture-%Y%m%d-%H%M%S.pcap -G 3600

# -n  no name resolution
# -s 0 full packet (snaplen)
# -G 3600 rotate hourly

Все пакеты или данные потоков

Два уровня доказательств:

  • Захват всех пакетов (PCAP): каждый байт, что позволяет восстановить содержимое, но требует много места для хранения
  • Данные потоков (NetFlow/IPFIX): только метаданные — кто с кем обменивался данными, когда и в каком объёме, но без содержимого пакетов

Записи потоков недороги при долгосрочном хранении и отлично подходят для обнаружения периодических сигналов и объёма вывода данных; затем для подробного анализа можно перейти к PCAP.

Фильтры отображения Wireshark

Wireshark (и tshark) использует фильтры отображения, чтобы выделить нужный трафик. Освойте несколько таких фильтров — и анализ значительно ускорится.

# Traffic to/from a suspect host
ip.addr == 10.0.0.66

# DNS queries only
dns.flags.response == 0

# HTTP requests
http.request

# TCP retransmissions (possible tampering or instability)
tcp.analysis.retransmission

Отслеживание потоков

Повторная сборка TCP объединяет пакеты, возвращая исходный разговор. Команда Отслеживать поток TCP в Wireshark (или tshark -z follow) восстанавливает обмен по HTTP, чат или переданный файл.

Это раскрывает учётные данные в открытом виде, выведенные документы и команды злоумышленника, если трафик не зашифрован.

# Reconstruct TCP stream index 5 as raw bytes
tshark -r capture.pcap -z follow,tcp,raw,5 -q

Извлечение переданных файлов

Файлы, переданные по HTTP, FTP или SMB, можно извлечь из захвата. Wireshark экспортирует объекты, а tcpflow или foremost восстанавливают данные полезной нагрузки.

Вычисляйте хеш извлечённых файлов и проверяйте их по наборам данных разведки угроз, чтобы выявить доставку вредоносных программ.

# Reassemble flows into per-connection files
tcpflow -r capture.pcap -o extracted/

# Export HTTP objects via tshark
tshark -r capture.pcap --export-objects http,http_objects/

DNS как индикатор

DNS раскрывает многое, даже когда содержимое пакетов зашифровано:

  • Домены DGA: длинные имена, похожие на случайные, могут указывать на вредоносную программу
  • Высокая доля NXDOMAIN: попытки генерации доменов
  • Туннелирование DNS: чрезмерно большие или высокочастотные запросы TXT/NULL, переносящие данные

Построение базового профиля нормальной работы DNS помогает заметить отклонения.

# Count queries per domain to spot beaconing or tunneling
tshark -r capture.pcap -Y dns.flags.response==0 \
  -T fields -e dns.qry.name | sort | uniq -c | sort -rn | head

Обнаружение периодических сигналов

Каналы управления часто посылают периодические сигналы управляющему узлу через равные промежутки времени. При криминалистическом анализе ищут:

  • Регулярные периодические соединения с одним адресатом
  • Небольшой и неизменный размер полезной нагрузки
  • Долгоживущие сеансы или фиксированный разброс интервалов

Анализ потоков (времени соединений) обычно выявляет периодические сигналы быстрее, чем проверка пакетов.

Анализ зашифрованного трафика

Большая часть современного трафика зашифрована с помощью TLS, поэтому содержимое недоступно для просмотра. Вместо этого анализируйте метаданные:

  • SNI и поля сертификатов (если видны)
  • Отпечатки JA3/JA3S рукопожатия TLS для идентификации инструментов клиента
  • Размеры и временные интервалы пакетов

Если ключи TLS были захвачены (SSLKEYLOGFILE в лаборатории), Wireshark может расшифровать трафик, но в реальных материалах это встречается редко.

# Extract TLS server names (SNI) from a capture
tshark -r capture.pcap -Y 'tls.handshake.type==1' \
  -T fields -e tls.handshake.extensions_server_name | sort -u

Сопоставление с журналами

Сетевые доказательства наиболее убедительны, когда их сопоставляют с журналами узлов и инфраструктуры: отклонёнными соединениями брандмауэра, журналами прокси, оповещениями IDS (Suricata/Zeek) и телеметрией конечных устройств.

Zeek преобразует необработанный PCAP в структурированные журналы (conn.log, dns.log, http.log, files.log), по которым гораздо легче переходить, чем по одним только пакетам.

# Generate Zeek logs from a capture
zeek -r capture.pcap

# Inspect connection summary
cat conn.log | zeek-cut id.orig_h id.resp_h proto duration orig_bytes resp_bytes

Целостность и хранение захвата

PCAP тоже является доказательством, поэтому к нему применяются те же строгие требования, что и к образу диска: вычисляйте хеш при получении, храните его в режиме только чтения и документируйте точку захвата, интерфейс и источник времени.

  • Указывайте, видел ли сетевой ответвитель оба направления трафика
  • Фиксируйте количество потерянных пакетов (пропуски снижают обоснованность выводов)
  • Сохраняйте исходный захват и анализируйте его копию
# Hash the capture and report stats including drops
sha256sum capture.pcap
capinfos capture.pcap | grep -E 'packets|drop|duration'

Проверка знаний

Проверьте свои знания о сетевой криминалистике.

Итоги

Вы научились восстанавливать атаки по трафику:

  • PCAP захватывает всё; данные потоков подходят для масштабного долгосрочного хранения метаданных
  • Фильтры отображения и отслеживание потоков выделяют и собирают разговоры заново
  • Извлечение объектов восстанавливает переданные файлы
  • Анализ DNS и обнаружение периодических сигналов выявляют каналы управления и туннелирование
  • Зашифрованный трафик оценивают по метаданным и JA3
  • Zeek и сопоставление журналов объединяют результаты

Далее: объединение дисковых и сетевых артефактов в единую временную шкалу и отчёт.

Часто задаваемые вопросы

Урок «Сетевая криминалистика с PCAP» бесплатный?

Да — полный текст урока «Сетевая криминалистика с PCAP» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Сетевая криминалистика с PCAP»?

Восстановление картины атак по трафику Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Сетевая криминалистика с PCAP»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Основы компьютерной криминалистики и цепочка хранения доказательств
  2. Создание образов дисков и анализ файловой системы
  3. Сетевая криминалистика с PCAP
  4. Анализ временной шкалы и составление отчётов
← Назад к Cyber Security Academy