0Pricing
Cyber Security Academy · บทเรียน

การดึงหลักฐานดิจิทัล

กู้คืนไฟล์และข้อมูลรับรอง

การดึงหลักฐานดิจิทัล เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

สิ่งที่เรียกว่าวัตถุหลักฐาน

วัตถุหลักฐานคือสิ่งที่มีความหมายซึ่งซ่อนอยู่ภายในข้อมูลที่จับไว้ เช่น ไฟล์ที่ถ่ายโอน ข้อมูลรับรอง รูปภาพ และข้อมูลเซสชัน

การกู้คืนสิ่งเหล่านี้เปลี่ยนสายแพ็กเก็ตให้เป็นหลักฐานที่ชัดเจนว่าสิ่งใดถูกส่งและถูกเห็น

การประกอบกลับคือหัวใจสำคัญ

ไฟล์หนึ่งไฟล์ถูกแบ่งออกเป็นเซกเมนต์ TCP หลายรายการ หากต้องการกู้คืน คุณต้อง ประกอบสตรีมกลับตามลำดับ

ไวร์ชาร์กและเครื่องมือเฉพาะทางจัดการเรื่องนี้โดยอัตโนมัติเมื่อคุณติดตามสตรีมหรือส่งออกวัตถุ

การส่งออกวัตถุเอชทีทีพี

ไวร์ชาร์กสามารถแสดงรายการไฟล์ทุกไฟล์ที่ถ่ายโอนผ่านเอชทีทีพีและ ส่งออกได้ด้วยการคลิกเพียงครั้งเดียว

วิธีนี้กู้คืนเอกสารที่ดาวน์โหลด รูปภาพ และแม้แต่ตัวอย่างมัลแวร์ได้โดยตรงจากข้อมูลที่จับไว้

File -> Export Objects -> HTTP
(select files and Save)

ข้อมูลรับรองแบบไม่เข้ารหัส

โพรโทคอลอย่างเอชทีทีพี, FTP และเทลเน็ตส่งข้อมูลรับรองแบบ ไม่เข้ารหัส การติดตามสตรีมจะเผยชื่อผู้ใช้และรหัสผ่านโดยตรง

สิ่งนี้แสดงให้เห็นอย่างชัดเจนว่าเหตุใดโพรโทคอลเหล่านี้จึงเป็นอันตรายบนเครือข่ายที่ไม่น่าเชื่อถือ

FTP stream:
  USER admin
  PASS S3cr3tPass
(credentials in plaintext)

ค้นหาข้อมูลรับรองอย่างรวดเร็ว

ตัวกรองการแสดงผลช่วยแสดงการรับส่งข้อมูลเพื่อยืนยันตัวตนได้อย่างรวดเร็ว คุณจึงไม่ต้องค้นหาด้วยตนเอง

กรองหาแบบฟอร์มเข้าสู่ระบบ ส่วนหัวการยืนยันตัวตนพื้นฐาน และโพรโทคอลข้อมูลรับรองที่รู้จัก

http.authorization
ftp.request.command == 'PASS'
http.request.method == 'POST' and
  http contains 'password'

การถอดรหัสการยืนยันตัวตนพื้นฐาน

การยืนยันตัวตนพื้นฐานของเอชทีทีพีส่งข้อมูลรับรองที่เข้ารหัสด้วยเบส64 ไม่ใช่การเข้ารหัสเพื่อความลับ การถอดรหัสส่วนหัวจึงเปิดเผยข้อมูลเหล่านั้นได้ทันที

เบส64 คือการเข้ารหัสรูปแบบหนึ่ง ไม่ใช่ความปลอดภัย

Authorization: Basic YWRtaW46cGFzcw==
  decode Base64 -> admin:pass

การแยกไฟล์จากข้อมูลดิบ

เมื่อไม่รองรับโพรโทคอลโดยตรง คุณสามารถ แยกไฟล์จากไบต์ดิบได้ด้วยการจดจำลายเซ็นไฟล์ หรือหมายเลขบ่งชี้ไฟล์

เครื่องมืออย่างฟอร์มอสต์หรือบินวอล์กจะสแกนข้อมูลเนื้อหาของข้อมูลที่จับไว้เพื่อหาเครื่องหมายเหล่านี้

Magic numbers:
  PNG  89 50 4E 47
  PDF  25 50 44 46
  ZIP  50 4B 03 04

NetworkMiner

NetworkMinerเป็นเครื่องมือที่สร้างขึ้นเพื่อแยกวัตถุหลักฐาน ป้อนข้อมูล pcap ให้เครื่องมือ แล้วเครื่องมือจะดึงไฟล์ รูปภาพ ข้อมูลรับรอง และรายละเอียดโฮสต์ออกมาโดยอัตโนมัติ

เป็นขั้นตอนแรกที่รวดเร็วก่อนเจาะค้นหาด้วยตนเองในไวร์ชาร์ก

การแยกรูปภาพและสื่อ

รูปภาพที่กู้คืนได้อาจเผยให้เห็นสิ่งที่ผู้ใช้ดูหรืออัปโหลด ทั้งการส่งออกวัตถุของไวร์ชาร์กและ NetworkMiner สามารถประกอบรูปภาพจากการรับส่งข้อมูลเว็บและอีเมลกลับมาได้

การดูรูปภาพเหล่านี้อาจยืนยันได้โดยตรงว่าข้อมูลใดออกจากเครือข่าย

การจัดการการรับส่งข้อมูลที่เข้ารหัส

หากการรับส่งข้อมูลเข้ารหัสด้วย TLS คุณจะไม่สามารถแยกวัตถุหลักฐานได้หากไม่มี คีย์เซสชัน เมื่อมีไฟล์บันทึกคีย์ คุณจะถอดรหัสแล้วแยกวัตถุได้ตามปกติ

หากไม่มีคีย์ การเข้ารหัสจะปกป้องข้อมูลเนื้อหา ซึ่งเป็นจุดประสงค์ของเอชทีทีพีเอส

(set SSLKEYLOGFILE before capture)
Wireshark -> Preferences -> TLS
  -> (Pre)-Master-Secret log filename

ลำดับการควบคุมพยานหลักฐาน

วัตถุหลักฐานที่แยกออกมาอาจกลายเป็นพยานหลักฐานได้ สร้างค่าแฮชให้ทุกไฟล์ บันทึกว่ากู้คืนจากที่ใดและเมื่อใด และจัดเก็บโดยไม่แก้ไข

ลำดับการควบคุมพยานหลักฐานที่มีการบันทึกไว้อย่างเป็นระบบช่วยให้ข้อค้นพบของคุณน่าเชื่อถือและรับฟังเป็นพยานหลักฐานได้

sha256sum recovered_file.pdf
(record hash, source pcap, timestamp)

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจของคุณเกี่ยวกับการแยกวัตถุหลักฐาน

สรุปทบทวน

คุณได้เรียนรู้การแยกวัตถุหลักฐานจากข้อมูลที่จับไว้แล้ว

  • ประกอบสตรีม TCP กลับเพื่อกู้คืนไฟล์
  • ส่งออกวัตถุเอชทีทีพี และติดตามสตรีมเพื่อดูข้อมูลรับรองแบบไม่เข้ารหัส
  • การยืนยันตัวตนพื้นฐานใช้เบส64 ไม่ใช่การเข้ารหัส
  • แยกไฟล์ด้วยหมายเลขบ่งชี้ไฟล์ และใช้ NetworkMiner เพื่อแยกข้อมูลอย่างรวดเร็ว
  • ถอดรหัส TLS ได้เฉพาะเมื่อมีคีย์เซสชัน และรักษาลำดับการควบคุมพยานหลักฐาน

คุณเรียนจบหลักสูตรการวิเคราะห์การรับส่งข้อมูลเครือข่ายแล้ว

คำถามที่พบบ่อย

บทเรียน “การดึงหลักฐานดิจิทัล” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การดึงหลักฐานดิจิทัล” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การดึงหลักฐานดิจิทัล”

กู้คืนไฟล์และข้อมูลรับรอง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การดึงหลักฐานดิจิทัล” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การดักเก็บแพ็กเก็ต
  2. การอ่านโพรโทคอล
  3. การตรวจจับความผิดปกติ
  4. การดึงหลักฐานดิจิทัล
← กลับไปที่ Cyber Security Academy