Cloud & IT Cert Prep · Lektion

Nätverks- och minnesforensik

Samla in och analysera paketfångster (pcap) och minnesdumpar för att rekonstruera angriparkommunikation och identifiera skadlig kod som döljer sig i RAM.

Lektion 4 av 413 steg

Nätverks- och minnesforensik är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Översikt över nätverksforensik

Nätverksforensik samlar in och analyserar nätverkstrafik för att rekonstruera angripares kommunikation, identifiera lateral förflyttning och upptäcka dataexfiltrering. Till skillnad från endpoint-forensik, som undersöker bevis som kan ha manipulerats på en komprometterad värd, är nätverksbevis svårare för angripare att ändra i efterhand — de kan inte retroaktivt radera paket som redan har fångats av en nätverkstapp eller ett system för flödesövervakning. Nätverksforensik kompletterar endpoint-forensik och ger en komplett bild av angreppet.

Grunderna i paketinspelning

Paketinspelning (PCAP) registrerar all nätverkstrafik på paketnivå, inklusive hela nyttolastens innehåll. Verktyg omfattar Wireshark (grafiskt gränssnitt, används i stor utsträckning), tcpdump (kommandoradsbaserat och skriptbart) och Zeek (hette tidigare Bro och skapar protokolloggar från PCAP). Fullständig paketinspelning kräver mycket lagringsutrymme; nätverk med hög hastighet kan kräva specialbyggda inspelningsenheter. PCAP-analys kan avslöja: inloggningsuppgifter i klartextprotokoll, mönster för C2-beacons, exfiltrerade data och anslutningar som visar lateral förflyttning.

# tcpdump: capture all traffic on eth0
tcpdump -i eth0 -w /forensics/incident.pcap

# Capture only traffic to/from attacker IP
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker.pcap

# Wireshark filter examples:
# Show HTTP GET requests: http.request.method == 'GET'
# Show DNS queries: dns.qr == 0
# Show large outbound transfers: ip.dst != 10.0.0.0/8 && tcp.len > 1000
# Show cleartext FTP creds: ftp.request.command == 'PASS'

NetFlow och trafikanalys

NetFlow (och motsvarigheten IPFIX med öppen källkod) registrerar metadata om nätverkskommunikation utan att fånga nyttolastens innehåll: käll-IP, destinations-IP, källport, destinationsport, protokoll, antal byte, antal paket och tidsstämplar. NetFlow kräver betydligt mindre lagringsutrymme än fullständig PCAP och lämpar sig för långvarig lagring (90–365 dagar). Under en forensisk undersökning kan NetFlow identifiera: vilka system som kommunicerade under incidentperioden, dataexfiltrering (stora mängder utgående byte) och C2-beacons (regelbundna små anslutningar till externa IP-adresser).

# Analyze NetFlow data with nfdump
# Show top talkers (by bytes) in incident time window
nfdump -r /var/cache/netflow/2026/06/20/ \
  -t '2026/06/20.02:00-2026/06/20.06:00' \
  -s ip/bytes -n 20

# Show all connections TO external IPs from suspicious host
nfdump -r /var/cache/netflow/ \
  'src ip 10.0.1.50 and dst ip not in [10.0.0.0/8]'

# VPC Flow Logs provide similar data in cloud environments

DNS-forensik

Loggar över DNS-frågor är en värdefull forensisk källa eftersom de flesta C2-kommunikationer och nedladdningar av skadlig kod kräver DNS-upplösning. Indikatorer på skadlig DNS-aktivitet omfattar: frågor till nyligen registrerade domäner eller domäner med låg reputation, ett stort antal frågor till en och samma domän (DGA-baserad skadlig kod som provar många genererade namn), DNS-tunnling (ovanligt långa subdomännamn eller subdomännamn med hög entropi som används för att exfiltrera data) och frågor till domäner som förknippas med kända familjer av skadlig kod. DNS loggas ofta även när inspektionen av HTTP-trafik är begränsad.

# DNS sinkhole detection - check for DGA domains
# DGA: malware generates random domain names to find active C2
# Indicators:
# - High volume of NXDOMAIN responses from one host
# - Domain names with high entropy (random characters)
# - Queries to .ru/.cn/.tk TLDs unusual for organization

# Wireshark filter for NXDOMAIN responses
dns.flags.rcode == 3  # NXDOMAIN

# Calculate domain entropy to find DGA
# Legitimate: google.com (low entropy)
# DGA: xk3j9pqm2v.com (high entropy)

Mönster i C2-kommunikation

Kommandon och styrkanaler (C2) mellan angriparkontrollerade servrar och komprometterade system uppvisar karakteristiska mönster. Beaconing skapar regelbundna periodiska anslutningar (till exempel var 30:e sekund) som kan identifieras i NetFlow som många små paket till samma externa IP-adress med regelbundna intervall. Jitter lägger till randomisering i beacon-intervallen för att undvika upptäckt. Analytiker letar efter statistisk regelbundenhet i anslutningarnas tidsmönster för att identifiera beaconing bland bruset från normal webbtrafik.

# Detect beaconing behavior with Zeek/RITA
# RITA (Real Intelligence Threat Analytics) analyzes Zeek logs

# Manual NetFlow beacon detection
nfdump -r /var/cache/netflow/ \
  'src ip 10.0.1.50' \
  -o 'fmt:%ts %sa %da %dp %byt' |
  awk '{print $1}' | sort | uniq -c
# Regular intervals in the timestamp column = beaconing

# Zeek conn.log: look for many connections to same IP
# with similar connection durations and small byte counts

Minnesforensik med Volatility

Minnesforensik analyserar RAM-dumpar för att hitta bevis på skadlig aktivitet som kanske inte finns på disk. Volatility Framework (öppen källkod) är branschstandardverktyget för minnesanalys. Viktiga funktioner är att lista körande processer och deras relationer mellan överordnade och underordnade processer, identifiera injicerad kod i legitima processer, extrahera nätverksanslutningar som var öppna när minnet samlades in, återskapa innehåll från registerkuber i minnet och extrahera krypteringsnycklar som finns i RAM.

# Volatility 3 memory analysis commands
# List running processes
vol -f memory.raw windows.pslist

# List processes showing hidden/injected processes
vol -f memory.raw windows.pstree

# Find process injection (code in wrong memory regions)
vol -f memory.raw windows.malfind

# List network connections at time of capture
vol -f memory.raw windows.netstat

# Dump a suspicious process's memory for further analysis
vol -f memory.raw windows.memmap --pid 1234 --dump

Upptäcka skadlig kod i minnet

Skadlig kod i minnet uppvisar specifika mönster som Volatility-pluginer kan identifiera. Processinjektering (kod som injicerats i en legitim process som svchost.exe) visas som minnesområden med körningsbehörighet i en process som normalt inte skulle ha sådan behörighet. Hålprocesser (skal för legitima processer där den ursprungliga koden har ersatts av skadlig kod) uppvisar inkonsekvenser mellan processnamnet och den faktiska koden i minnet. Rootkit-program i kärnan kan dölja processer från processlistan, men Volatility kan upptäcka dem genom att jämföra listan över körande processer med kärnans råa lista över processstrukturer.

# Find suspicious executable memory regions (malfind output)
# Look for:
# - MZ header (PE file magic bytes: 4d 5a) in injected memory
# - Memory pages with Read+Write+Execute permissions (uncommon)
# - Code in heap or stack regions

vol -f memory.raw windows.malfind
# Output shows process, virtual address, protection flags, hex dump
# MZ in non-standard location = process injection indicator

# Compare pslist (API) vs psscan (pool scanner) to find hidden procs:
vol -f memory.raw windows.psscan  # shows processes hidden from API

Extrahera autentiseringsuppgifter från minnet

Minnesforensik är särskilt effektivt för att återställa autentiseringsuppgifter. Windows lagrar autentiseringsuppgifter i minnet för processen LSASS (Local Security Authority Subsystem Service) för Single Sign-On. Verktyg som Mimikatz utnyttjar detta genom att läsa LSASS-minnet för att extrahera lösenord i klartext och NTLM-hashvärden. Vid en forensisk undersökning kan Volatility extrahera samma information från en minnesdump som samlats in för utredning — vilket visar vilka autentiseringsuppgifter som var cachade på det komprometterade systemet och ger underlag för att bedöma omfattningen av en potentiell lateral förflyttning.

# Extract cached credentials from LSASS memory (forensic use)
vol -f memory.raw windows.hashdump  # extracts NTLM hashes from SAM

# Detect Mimikatz execution in memory:
vol -f memory.raw windows.malfind | grep -i lsass
# Or search for Mimikatz strings in process memory:
vol -f memory.raw windows.strings --pid <lsass_pid> |
  grep -i 'mimikatz\|sekurlsa\|wdigest'

# Defense: Credential Guard (Windows 10+) moves LSASS credentials
# to a protected VTL1 hypervisor environment Mimikatz cannot access

Korrelation av nätverks- och minnesbevis

Den mest kraftfulla forensiska analysen kombinerar nätverks- och minnesbevis. Minnet visar vilka processer som kördes och vilken kod de innehöll; nätverksforensik visar vad processerna kommunicerade med. Om en process som syns i Volatilitys minnesanalys har en nätverksanslutning som syns i PCAP, ansluter till en domän som flaggats i DNS-loggar och motsvarar en extern IP-adress i NetFlow, ger denna samstämmighet starka belägg för att aktiviteten var skadlig och stöder en komplett beskrivning av angreppet.

Network Time Protocol (NTP) och tidsstämpelprecision

Korrekta tidsstämplar är avgörande för att korrelera forensiska bevis från nätverk och endpoints. Om en servers klocka går 15 minuter fel jämfört med brandväggens klocka leder korrelation av händelser utifrån tidsstämplar till felaktiga tidslinjer. Nätverksforensiska bevis är bara så tillförlitliga som tidssynkroniseringen hos de enheter som genererar loggarna. Organisationer måste konfigurera enhetlig NTP (Network Time Protocol) på alla säkerhetsrelevanta enheter och dokumentera kända tidsskillnader som upptäcks under en utredning.

# Verify NTP synchronization on Linux
timedatectl status
# Check: 'System clock synchronized: yes'
# Check: 'NTP service: active'

# Check NTP peers
ntpq -p
# *  = current reference, + = candidate

# Windows NTP status
w32tm /query /status

# During incident: document the clock offset of each system
# so timestamps can be normalized in the timeline

Utmaningar vid analys av krypterad trafik

De flesta moderna C2-kommunikationer använder TLS-kryptering, vilket hindrar nätverksforensiska analytiker från att läsa nyttolastens innehåll direkt. Även krypterad trafik avslöjar dock metadata: mönster i anslutningarnas tidpunkter (beaconing), avvikelser i certifikat (självsignerade certifikat från angripares infrastruktur och CN-fält som inte stämmer), JA3-fingeravtryck (TLS-klientfingeravtryck som kan identifiera specifika familjer av skadlig kod oavsett destination) och ovanliga egenskaper i TLS-handskakningen. Verktyg som Zeek extraherar automatiskt JA3-fingeravtryck från TLS-anslutningar, vilket möjliggör upptäckt av känd skadlig kod utan att trafiken dekrypteras.

# Zeek extracts JA3 fingerprints from TLS connections
# ssl.log contains JA3 and JA3S hashes
# Check against known-malware JA3 database

cat ssl.log | zeek-cut ja3 ja3s server_name |
  sort | uniq -c | sort -rn | head -20

# Known malware JA3 hashes (examples):
# Metasploit: 6734f37431670b3ab4292b8f60f29984
# Cobalt Strike: 72a589da586844d7f0818ce684948eea
# Reference: https://github.com/salesforce/ja3

Snabb kontroll

Testa dina kunskaper om begreppen i CompTIA Security+ (SY0-701) från den här lektionen.

Sammanfattning av lektionen

I den här lektionen har du lärt dig att: paketinspelningar och NetFlow ger kompletterande nätverksbevis — PCAP visar hela innehållet medan NetFlow visar metadata i stor skala, C2-beaconing framträder som regelbundna periodiska anslutningar som kan upptäckas genom statistisk analys av anslutningarnas tidsmönster och Volatility Framework analyserar RAM-dumpar för att upptäcka processinjektering, extrahera nätverksanslutningar och identifiera skadlig kod som döljer sig i legitima processer. Grattis till att du har slutfört forensikmodulerna — härnäst väntar riskhantering och säkerhetsramverk.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Nätverks- och minnesforensik” gratis?

Ja – hela texten till ”Nätverks- och minnesforensik” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Nätverks- och minnesforensik”?

Samla in och analysera paketfångster (pcap) och minnesdumpar för att rekonstruera angriparkommunikation och identifiera skadlig kod som döljer sig i RAM. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.

Hur lång tid tar lektionen ”Nätverks- och minnesforensik”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Flyktighetsordning och insamling av bevis
  2. Beviskedja och rättslig användbarhet
  3. Windows-forensiska artefakter: registret, händelseloggar och Prefetch
  4. Nätverks- och minnesforensik
← Tillbaka till Cloud & IT Cert Prep