การดึงหลักฐานดิจิทัล
กู้คืนไฟล์และข้อมูลรับรอง
การดึงหลักฐานดิจิทัล เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
สิ่งที่เรียกว่าวัตถุหลักฐาน
วัตถุหลักฐานคือสิ่งที่มีความหมายซึ่งซ่อนอยู่ภายในข้อมูลที่จับไว้ เช่น ไฟล์ที่ถ่ายโอน ข้อมูลรับรอง รูปภาพ และข้อมูลเซสชัน
การกู้คืนสิ่งเหล่านี้เปลี่ยนสายแพ็กเก็ตให้เป็นหลักฐานที่ชัดเจนว่าสิ่งใดถูกส่งและถูกเห็น
การประกอบกลับคือหัวใจสำคัญ
ไฟล์หนึ่งไฟล์ถูกแบ่งออกเป็นเซกเมนต์ TCP หลายรายการ หากต้องการกู้คืน คุณต้อง ประกอบสตรีมกลับตามลำดับ
ไวร์ชาร์กและเครื่องมือเฉพาะทางจัดการเรื่องนี้โดยอัตโนมัติเมื่อคุณติดตามสตรีมหรือส่งออกวัตถุ
การส่งออกวัตถุเอชทีทีพี
ไวร์ชาร์กสามารถแสดงรายการไฟล์ทุกไฟล์ที่ถ่ายโอนผ่านเอชทีทีพีและ ส่งออกได้ด้วยการคลิกเพียงครั้งเดียว
วิธีนี้กู้คืนเอกสารที่ดาวน์โหลด รูปภาพ และแม้แต่ตัวอย่างมัลแวร์ได้โดยตรงจากข้อมูลที่จับไว้
File -> Export Objects -> HTTP
(select files and Save)ข้อมูลรับรองแบบไม่เข้ารหัส
โพรโทคอลอย่างเอชทีทีพี, FTP และเทลเน็ตส่งข้อมูลรับรองแบบ ไม่เข้ารหัส การติดตามสตรีมจะเผยชื่อผู้ใช้และรหัสผ่านโดยตรง
สิ่งนี้แสดงให้เห็นอย่างชัดเจนว่าเหตุใดโพรโทคอลเหล่านี้จึงเป็นอันตรายบนเครือข่ายที่ไม่น่าเชื่อถือ
FTP stream:
USER admin
PASS S3cr3tPass
(credentials in plaintext)ค้นหาข้อมูลรับรองอย่างรวดเร็ว
ตัวกรองการแสดงผลช่วยแสดงการรับส่งข้อมูลเพื่อยืนยันตัวตนได้อย่างรวดเร็ว คุณจึงไม่ต้องค้นหาด้วยตนเอง
กรองหาแบบฟอร์มเข้าสู่ระบบ ส่วนหัวการยืนยันตัวตนพื้นฐาน และโพรโทคอลข้อมูลรับรองที่รู้จัก
http.authorization
ftp.request.command == 'PASS'
http.request.method == 'POST' and
http contains 'password'การถอดรหัสการยืนยันตัวตนพื้นฐาน
การยืนยันตัวตนพื้นฐานของเอชทีทีพีส่งข้อมูลรับรองที่เข้ารหัสด้วยเบส64 ไม่ใช่การเข้ารหัสเพื่อความลับ การถอดรหัสส่วนหัวจึงเปิดเผยข้อมูลเหล่านั้นได้ทันที
เบส64 คือการเข้ารหัสรูปแบบหนึ่ง ไม่ใช่ความปลอดภัย
Authorization: Basic YWRtaW46cGFzcw==
decode Base64 -> admin:passการแยกไฟล์จากข้อมูลดิบ
เมื่อไม่รองรับโพรโทคอลโดยตรง คุณสามารถ แยกไฟล์จากไบต์ดิบได้ด้วยการจดจำลายเซ็นไฟล์ หรือหมายเลขบ่งชี้ไฟล์
เครื่องมืออย่างฟอร์มอสต์หรือบินวอล์กจะสแกนข้อมูลเนื้อหาของข้อมูลที่จับไว้เพื่อหาเครื่องหมายเหล่านี้
Magic numbers:
PNG 89 50 4E 47
PDF 25 50 44 46
ZIP 50 4B 03 04NetworkMiner
NetworkMinerเป็นเครื่องมือที่สร้างขึ้นเพื่อแยกวัตถุหลักฐาน ป้อนข้อมูล pcap ให้เครื่องมือ แล้วเครื่องมือจะดึงไฟล์ รูปภาพ ข้อมูลรับรอง และรายละเอียดโฮสต์ออกมาโดยอัตโนมัติ
เป็นขั้นตอนแรกที่รวดเร็วก่อนเจาะค้นหาด้วยตนเองในไวร์ชาร์ก
การแยกรูปภาพและสื่อ
รูปภาพที่กู้คืนได้อาจเผยให้เห็นสิ่งที่ผู้ใช้ดูหรืออัปโหลด ทั้งการส่งออกวัตถุของไวร์ชาร์กและ NetworkMiner สามารถประกอบรูปภาพจากการรับส่งข้อมูลเว็บและอีเมลกลับมาได้
การดูรูปภาพเหล่านี้อาจยืนยันได้โดยตรงว่าข้อมูลใดออกจากเครือข่าย
การจัดการการรับส่งข้อมูลที่เข้ารหัส
หากการรับส่งข้อมูลเข้ารหัสด้วย TLS คุณจะไม่สามารถแยกวัตถุหลักฐานได้หากไม่มี คีย์เซสชัน เมื่อมีไฟล์บันทึกคีย์ คุณจะถอดรหัสแล้วแยกวัตถุได้ตามปกติ
หากไม่มีคีย์ การเข้ารหัสจะปกป้องข้อมูลเนื้อหา ซึ่งเป็นจุดประสงค์ของเอชทีทีพีเอส
(set SSLKEYLOGFILE before capture)
Wireshark -> Preferences -> TLS
-> (Pre)-Master-Secret log filenameลำดับการควบคุมพยานหลักฐาน
วัตถุหลักฐานที่แยกออกมาอาจกลายเป็นพยานหลักฐานได้ สร้างค่าแฮชให้ทุกไฟล์ บันทึกว่ากู้คืนจากที่ใดและเมื่อใด และจัดเก็บโดยไม่แก้ไข
ลำดับการควบคุมพยานหลักฐานที่มีการบันทึกไว้อย่างเป็นระบบช่วยให้ข้อค้นพบของคุณน่าเชื่อถือและรับฟังเป็นพยานหลักฐานได้
sha256sum recovered_file.pdf
(record hash, source pcap, timestamp)ตรวจสอบความเข้าใจ
ทดสอบความเข้าใจของคุณเกี่ยวกับการแยกวัตถุหลักฐาน
สรุปทบทวน
คุณได้เรียนรู้การแยกวัตถุหลักฐานจากข้อมูลที่จับไว้แล้ว
- ประกอบสตรีม TCP กลับเพื่อกู้คืนไฟล์
- ส่งออกวัตถุเอชทีทีพี และติดตามสตรีมเพื่อดูข้อมูลรับรองแบบไม่เข้ารหัส
- การยืนยันตัวตนพื้นฐานใช้เบส64 ไม่ใช่การเข้ารหัส
- แยกไฟล์ด้วยหมายเลขบ่งชี้ไฟล์ และใช้ NetworkMiner เพื่อแยกข้อมูลอย่างรวดเร็ว
- ถอดรหัส TLS ได้เฉพาะเมื่อมีคีย์เซสชัน และรักษาลำดับการควบคุมพยานหลักฐาน
คุณเรียนจบหลักสูตรการวิเคราะห์การรับส่งข้อมูลเครือข่ายแล้ว
คำถามที่พบบ่อย
บทเรียน “การดึงหลักฐานดิจิทัล” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การดึงหลักฐานดิจิทัล” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การดึงหลักฐานดิจิทัล”
กู้คืนไฟล์และข้อมูลรับรอง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “การดึงหลักฐานดิจิทัล” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การดักเก็บแพ็กเก็ต
- การอ่านโพรโทคอล
- การตรวจจับความผิดปกติ
- การดึงหลักฐานดิจิทัล