นิติวิทยาศาสตร์เครือข่ายด้วย PCAP
สร้างเหตุการณ์โจมตีขึ้นใหม่จากทราฟฟิก
นิติวิทยาศาสตร์เครือข่ายด้วย PCAP เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
สิ่งที่นิติวิทยาศาสตร์เครือข่ายเก็บได้
นิติวิทยาศาสตร์เครือข่ายวิเคราะห์การรับส่งข้อมูลที่จับไว้เพื่อสร้างสิ่งที่เกิดขึ้นบนเครือข่ายขึ้นใหม่ ได้แก่ การเชื่อมต่อ ไฟล์ที่ถ่ายโอน การควบคุมและสั่งการ และการลักลอบนำข้อมูลออก
ต่างจากนิติวิทยาศาสตร์ดิสก์ หลักฐานเครือข่ายมีลักษณะชั่วคราว หากไม่ได้จับข้อมูลไว้ระหว่างเกิดเหตุ แพ็กเก็ตเหล่านั้นก็จะหายไป นี่คือเหตุผลที่องค์กรต่าง ๆ ติดตั้งระบบจับแพ็กเก็ตทั้งหมดและบันทึกโฟลว์ไว้ล่วงหน้า
PCAP และเครื่องมือจับข้อมูล
รูปแบบ PCAP (การจับแพ็กเก็ต) จัดเก็บเฟรมดิบพร้อมการประทับเวลา tcpdump และ tshark จับข้อมูลจากจุดดักหรือพอร์ต SPAN
จับข้อมูลตามหลักนิติวิทยาศาสตร์: เขียนลงไฟล์ อย่าแปลงชื่อแบบสดระหว่างจับข้อมูล (การค้นหา DNS เพิ่มสัญญาณรบกวน) และบันทึกตัวกรองการจับข้อมูลที่ใช้
# Capture all traffic on eth0 to a rotating set of files
tcpdump -i eth0 -n -s 0 -w capture-%Y%m%d-%H%M%S.pcap -G 3600
# -n no name resolution
# -s 0 full packet (snaplen)
# -G 3600 rotate hourlyแพ็กเก็ตทั้งหมดเทียบกับข้อมูลโฟลว์
ระดับหลักฐานมีสองระดับ:
- การจับแพ็กเก็ตทั้งหมด (PCAP): เก็บทุกไบต์ ทำให้สร้างเนื้อหาขึ้นใหม่ได้ แต่ใช้พื้นที่จัดเก็บมาก
- ข้อมูลโฟลว์ (NetFlow/IPFIX): มีเฉพาะข้อมูลกำกับว่าใครสื่อสารกับใคร เมื่อใด และปริมาณเท่าใด แต่ไม่มีส่วนข้อมูล
บันทึกโฟลว์มีต้นทุนต่ำในการเก็บรักษาระยะยาวและเหมาะอย่างยิ่งสำหรับตรวจหาการส่งสัญญาณบีคอนและปริมาณข้อมูลที่ลักลอบนำออก จากนั้นจึงเปลี่ยนไปตรวจ PCAP เพื่อดูรายละเอียด
ตัวกรองการแสดงผลของ Wireshark
Wireshark (และ tshark) ใช้ตัวกรองการแสดงผลเพื่อแยกการรับส่งข้อมูลที่เกี่ยวข้องออกมา หากเชี่ยวชาญตัวกรองไม่กี่แบบ การวิเคราะห์จะเร็วขึ้นอย่างมาก
# Traffic to/from a suspect host
ip.addr == 10.0.0.66
# DNS queries only
dns.flags.response == 0
# HTTP requests
http.request
# TCP retransmissions (possible tampering or instability)
tcp.analysis.retransmissionการติดตามกระแสข้อมูล
การประกอบ TCP ใหม่จะนำแพ็กเก็ตกลับมาเชื่อมเป็นบทสนทนาต้นฉบับ ติดตามกระแสข้อมูล TCP ใน Wireshark (หรือ tshark -z follow) จะสร้างการแลกเปลี่ยน HTTP การสนทนา หรือไฟล์ที่ถ่ายโอนขึ้นใหม่
วิธีนี้เผยให้เห็นข้อมูลเข้าสู่ระบบแบบข้อความล้วน เอกสารที่ลักลอบนำออก และคำสั่งของผู้โจมตีเมื่อการรับส่งข้อมูลไม่ได้เข้ารหัส
# Reconstruct TCP stream index 5 as raw bytes
tshark -r capture.pcap -z follow,tcp,raw,5 -qการแยกไฟล์ที่ถ่ายโอน
ไฟล์ที่ถ่ายโอนผ่าน HTTP, FTP หรือ SMB สามารถแกะสกัดออกจากชุดข้อมูลที่จับไว้ได้ Wireshark ส่งออกวัตถุ ส่วน tcpflow หรือ foremost จะสร้างส่วนข้อมูลขึ้นใหม่
คำนวณค่าแฮชของไฟล์ที่แยกออกมาและตรวจสอบกับชุดข้อมูลข่าวกรองภัยคุกคามเพื่อระบุการส่งมัลแวร์
# Reassemble flows into per-connection files
tcpflow -r capture.pcap -o extracted/
# Export HTTP objects via tshark
tshark -r capture.pcap --export-objects http,http_objects/DNS ในฐานะตัวบ่งชี้
DNS เปิดเผยข้อมูลได้มาก แม้ส่วนข้อมูลจะเข้ารหัส:
- โดเมน DGA: ชื่อยาวที่ดูสุ่มอาจบ่งชี้ถึงมัลแวร์
- อัตรา NXDOMAIN สูง: ความพยายามสร้างโดเมน
- การทำ DNS tunneling: คำขอ TXT/NULL ที่มีขนาดใหญ่ผิดปกติหรือเกิดถี่มาก ซึ่งใช้บรรจุข้อมูล
การสร้างฐานพฤติกรรม DNS ปกติทำให้ความผิดปกติโดดเด่นขึ้น
# Count queries per domain to spot beaconing or tunneling
tshark -r capture.pcap -Y dns.flags.response==0 \
-T fields -e dns.qry.name | sort | uniq -c | sort -rn | headการตรวจจับการส่งสัญญาณบีคอน
ช่องทางควบคุมและสั่งการมักส่งสัญญาณบีคอนเป็นช่วงสม่ำเสมอไปยังตัวควบคุม ในการตรวจสอบทางนิติวิทยาศาสตร์ ให้มองหาสิ่งต่อไปนี้:
- การเชื่อมต่อเป็นจังหวะสม่ำเสมอไปยังปลายทางเดียว
- ขนาดส่วนข้อมูลเล็กและคงที่
- เซสชันที่มีอายุยาวนาน หรือค่าความผันผวนของช่วงเวลาคงที่
การวิเคราะห์โฟลว์ (จังหวะเวลาของการเชื่อมต่อ) มักตรวจพบการส่งสัญญาณบีคอนได้เร็วกว่าการตรวจสอบแพ็กเก็ต
การวิเคราะห์การรับส่งข้อมูลที่เข้ารหัส
การรับส่งข้อมูลสมัยใหม่ส่วนใหญ่เข้ารหัสด้วย TLS ดังนั้นจึงมองไม่เห็นส่วนข้อมูล คุณจึงวิเคราะห์ข้อมูลกำกับแทน:
- ฟิลด์ SNI และใบรับรอง (เมื่อมองเห็นได้)
- ลายนิ้วมือ JA3/JA3S ของการจับมือ TLS เพื่อระบุเครื่องมือฝั่งไคลเอนต์
- ขนาดและจังหวะเวลาของแพ็กเก็ต
หากมีการจับคีย์ TLS ไว้ (SSLKEYLOGFILE ในห้องปฏิบัติการ) Wireshark สามารถถอดรหัสได้ แต่หลักฐานจริงมักไม่ค่อยมีข้อมูลนี้
# Extract TLS server names (SNI) from a capture
tshark -r capture.pcap -Y 'tls.handshake.type==1' \
-T fields -e tls.handshake.extensions_server_name | sort -uการเชื่อมโยงกับบันทึก
หลักฐานเครือข่ายมีน้ำหนักมากที่สุดเมื่อเชื่อมโยงกับบันทึกจากโฮสต์และโครงสร้างพื้นฐาน ได้แก่ การปฏิเสธโดยไฟร์วอลล์ บันทึกพร็อกซี การแจ้งเตือนจาก IDS (Suricata/Zeek) และข้อมูลตรวจวัดจากปลายทาง
Zeek เปลี่ยน PCAP ดิบให้เป็นบันทึกที่มีโครงสร้าง (conn.log, dns.log, http.log, files.log) ซึ่งทำให้ค้นหาเชื่อมโยงได้ง่ายกว่าการดูแพ็กเก็ตเพียงอย่างเดียวมาก
# Generate Zeek logs from a capture
zeek -r capture.pcap
# Inspect connection summary
cat conn.log | zeek-cut id.orig_h id.resp_h proto duration orig_bytes resp_bytesความถูกต้องสมบูรณ์และการจัดเก็บข้อมูลที่จับได้
PCAP ก็เป็นหลักฐานเช่นกัน จึงต้องใช้ความเข้มงวดเช่นเดียวกับอิมเมจดิสก์: คำนวณค่าแฮชเมื่อเก็บหลักฐาน จัดเก็บแบบอ่านอย่างเดียว และบันทึกจุดจับข้อมูล อินเทอร์เฟซ และแหล่งสัญญาณนาฬิกา
- ระบุว่าจุดดักมองเห็นการรับส่งข้อมูลทั้งสองทิศทางหรือไม่
- บันทึกจำนวนแพ็กเก็ตที่ถูกทิ้ง (ช่องว่างทำให้ข้อสรุปมีน้ำหนักลดลง)
- เก็บรักษาข้อมูลต้นฉบับที่จับไว้ และวิเคราะห์จากสำเนา
# Hash the capture and report stats including drops
sha256sum capture.pcap
capinfos capture.pcap | grep -E 'packets|drop|duration'ตรวจสอบความเข้าใจ
ทดสอบความรู้เกี่ยวกับนิติวิทยาศาสตร์เครือข่าย
สรุปทบทวน
คุณได้เรียนรู้การสร้างเหตุการณ์การโจมตีขึ้นใหม่จากการรับส่งข้อมูล:
- PCAP จับข้อมูลทุกอย่าง ส่วนข้อมูลโฟลว์รองรับข้อมูลกำกับในระยะยาวได้ดี
- ตัวกรองการแสดงผลและการติดตามกระแสข้อมูลช่วยแยกและประกอบบทสนทนาขึ้นใหม่
- การแยกวัตถุกู้คืนไฟล์ที่ถ่ายโอนได้
- การวิเคราะห์ DNS และการตรวจจับบีคอนเปิดเผย C2 และการทำ tunneling
- การรับส่งข้อมูลที่เข้ารหัสประเมินจากข้อมูลกำกับและ JA3
- Zeek และการเชื่อมโยงบันทึกช่วยประสานข้อมูลทั้งหมดเข้าด้วยกัน
ถัดไป: เรียบเรียงร่องรอยจากดิสก์และเครือข่ายให้เป็นไทม์ไลน์และรายงาน
คำถามที่พบบ่อย
บทเรียน “นิติวิทยาศาสตร์เครือข่ายด้วย PCAP” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “นิติวิทยาศาสตร์เครือข่ายด้วย PCAP” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “นิติวิทยาศาสตร์เครือข่ายด้วย PCAP”
สร้างเหตุการณ์โจมตีขึ้นใหม่จากทราฟฟิก คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “นิติวิทยาศาสตร์เครือข่ายด้วย PCAP” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- พื้นฐานนิติวิทยาศาสตร์และสายการครอบครองหลักฐาน
- การสร้างอิมเมจดิสก์และการวิเคราะห์ระบบไฟล์
- นิติวิทยาศาสตร์เครือข่ายด้วย PCAP
- การวิเคราะห์ไทม์ไลน์และการรายงาน