Сетевая криминалистика с Wireshark
Анализируйте файлы PCAP на наличие beacon C2, кражи учётных данных, вывода данных и аномалий протоколов.
«Сетевая криминалистика с Wireshark» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Обзор сетевой криминалистики
Сетевая криминалистика анализирует захваченные данные пакетов (файлы PCAP), чтобы восстановить действия злоумышленника на уровне сети: перемещение по сети, взаимодействие с инфраструктурой управления и контроля, кражу учётных данных, вывод данных и аномалии протоколов, невидимые при криминалистическом анализе узлов.
Захват трафика
Собирайте сетевые доказательства с помощью Wireshark (интерактивный анализ), tcpdump (CLI) или специализированных сетевых ответвителей. До возникновения инцидентов разверните зеркалирование портов или сетевые ответвители в критически важных сегментах. Ретроспективный анализ требует заранее созданной инфраструктуры захвата.
tcpdump -i eth0 -w capture.pcap -s 0
tcpdump -r capture.pcap host 192.168.1.10Фильтры отображения Wireshark
Фильтры отображения сужают область анализа: http показывает HTTP, tcp.port==443 — HTTPS, ip.addr==10.0.0.5 — определённый узел, dns — запросы имён, а tcp.flags.syn==1 && tcp.flags.ack==0 — только пакеты SYN (обнаружение сканирования портов).
Отслеживание потоков TCP
Щёлкните правой кнопкой мыши по пакету и выберите «Следовать» → «Поток TCP», чтобы восстановить весь диалог в удобном для чтения виде. Для HTTP это показывает полное содержимое запросов и ответов, что полезно для восстановления выведенных данных или команд инфраструктуры управления и контроля.
Обнаружение маячков управления и контроля
Маячки управления и контроля проявляются как регулярные периодические соединения с одним и тем же внешним IP. Примените ip.dst == [suspicious_ip] и проверьте временные интервалы между кадрами: постоянные интервалы (каждые 60, 300 или 600 секунд) при небольших объёмах данных характерны для поведения маячка.
Криминалистический анализ DNS
Запросы DNS выявляют домены инфраструктуры управления и контроля, шаблоны алгоритма генерации доменов (DGA) и туннелирование DNS. Доменные имена с высокой энтропией (например, a1b2c3d4e5f6.evil.com), необычные запросы записей TXT и необычно большие ответы DNS указывают на управление через DNS или вывод данных.
Кража учётных данных в PCAP
Протоколы, передающие данные в открытом виде (HTTP, FTP, SMTP, LDAP, Telnet), передают учётные данные в незашифрованном виде, видимом в захватах пакетов. Используйте фильтр http contains "password" или ftp contains "PASS", чтобы обнаружить раскрытие учётных данных в период инцидента.
Анализ трафика TLS
Зашифрованный трафик TLS невозможно расшифровать без закрытых ключей или предварительных секретов. Однако отпечатки JA3 позволяют определить библиотеки клиента TLS (для вредоносного ПО характерны определённые хеши JA3), альтернативные имена субъекта в сертификатах раскрывают инфраструктуру управления и контроля, а временные характеристики трафика остаются видимыми.
Обнаружение вывода данных
Признаки вывода данных: большие исходящие передачи на необычные адресаты, запросы HTTP POST с телами, закодированными в base64, необычно большие ответы DNS (туннелирование DNS), пакеты ICMP с большими полезными нагрузками и исходящий трафик в нерабочее время.
NetworkMiner для восстановления потоков
NetworkMiner пассивно восстанавливает переданные файлы из PCAP: изображения, документы и исполняемые файлы, переданные по HTTP или SMB, появляются как доступные для извлечения файлы. Он также автоматически извлекает из захваченного трафика учётные данные, сертификаты и сообщения.
От PCAP к временной шкале инцидента
Извлекайте временные метки ключевых сетевых событий: первого соединения с инфраструктурой управления и контроля, передачи учётных данных, перемещения по сети (попыток аутентификации на внутренних узлах), а также подготовки и вывода данных. Эти сетевые временные метки сопоставляются с артефактами на узлах и позволяют построить полную временную шкалу инцидента.
Проверка знаний
Какой фильтр отображения Wireshark покажет только трафик HTTP?
Итоги
Сетевая криминалистика с помощью Wireshark восстанавливает действия злоумышленника в сети по доказательствам PCAP. Обнаружение маячков управления и контроля, анализ DNS на предмет туннелирования, кража учётных данных в незашифрованных протоколах, создание отпечатков JA3 для TLS и распознавание шаблонов вывода данных в совокупности раскрывают доказательства атаки на сетевом уровне.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «Сетевая криминалистика с Wireshark» бесплатный?
Да — полный текст урока «Сетевая криминалистика с Wireshark» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Сетевая криминалистика с Wireshark»?
Анализируйте файлы PCAP на наличие beacon C2, кражи учётных данных, вывода данных и аномалий протоколов. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Сетевая криминалистика с Wireshark»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Создание образов дисков и криминалистика файловых систем
- Получение данных из памяти и фреймворк Volatility
- Анализ временной шкалы и сопоставление артефактов
- Сетевая криминалистика с Wireshark